试题四(20分)
某集团公司搭建信息安全管理体系,落实网络安全等级保护要求。集团内部包含办公系统、财务系统、客户管理系统,承载大量业务数据,存在账号权限滥用、恶意代码入侵、内部人员违规拷贝数据、越权访问等安全隐患。
【问题2】(7分)为防范企业内部人员造成的数据泄密风险,可采取哪些安全管控手段?
参考答案1、落实最小权限原则,精细化管控账号权限,定期清理闲置、僵尸、冗余账号;
2、部署终端 DLP 数据防泄漏系统,管控 U 盘拷贝、文件外发、屏幕截屏、打印泄密;
3、开启全流程操作审计,记录用户登录、数据访问、文件操作、数据导出日志,全程可追溯;
4、建立安全管理制度,员工入职签订保密协议,常态化开展信息安全警示教育;
5、核心文档、系统页面添加动态水印,有效防范拍照、截图泄密;
6、内网划分安全区域,部署横向访问控制,隔离办公、财务、客户管理等业务网段;
7、敏感数据导出、外发设置双人审批流程,杜绝私自外传核心数据。