接下来我们讲设备物理隔离和涉密资料存储,这块工作听起来专业,翻译成大白话就是:把处理涉密工作的电脑、U盘、打印机、服务器和普通外网办公设备彻底分开,物理层面不连通、不混用,把涉密资料放在合规、专属的存储设备里,这是保密工作最基础、最有效的硬件防线。
首先给大家讲明白什么是物理隔离,很多同事分不清逻辑隔离和物理隔离。逻辑隔离只是系统软件层面做权限阻隔,网络底层还是互通的;而物理隔离,就是两台设备、两套线路完全没有网线、数据线、转接设备、无线信号的任何硬件连接,简单说就是电脑不插同一根网线、不能互相插U盘、不能连同一个WiFi,设备之间零硬件连通,这才是合规的隔离标准。
结合咱们日常办公场景,首先严格落实计算机设备物理隔离。单位所有办公电脑严格分为涉密计算机、内网办公计算机、外网互联网计算机,三类设备严禁交叉混用。重中之重:涉密计算机严禁插外网网线、严禁连接公共WiFi、严禁开启蓝牙、热点等无线功能。绝对不能出现一台电脑一会上内网处理涉密工作、一会插外网查资料的情况;更不能把外网电脑、私人笔记本搬进涉密办公区域混用。很多基层岗位最常见的违规操作,就是拿私人U盘,在外网电脑下载资料,插到涉密电脑拷贝文件,直接打通了隔离防线,病毒、外部入侵都会顺着这个缺口进入涉密终端。
其次是外设办公设备物理隔离,打印机、扫描仪、复印机、移动硬盘、U盘全部专项专用。涉密办公区配备专属涉密打印复印设备,只能连接涉密内网电脑;外网普通打印设备严禁处理任何涉密资料。移动存储设备必须分类标识、分开存放:涉密专用U盘只在涉密设备之间使用,严禁接入外网设备;普通办公U盘不能触碰涉密终端。建议大家给所有隔离设备张贴明显标识,肉眼就能区分涉密设备和普通办公设备,从操作源头避免用错设备。
然后我们说说涉密资料规范化存储。纸质涉密资料和电子涉密资料都有严格存储标准。电子涉密文件,只能存储在单位审批备案的涉密本地服务器、涉密电脑本地硬盘、加密涉密专用硬盘;禁止存储在私人移动硬盘、私人手机、外网电脑、公共云端。纸质涉密文件,统一放入带密码锁、防盗锁的涉密档案柜,涉密档案柜远离门窗、过道等公共人员流动区域,下班必须上锁封存;高密级资料单独专柜存放,安排专人台账管理,出入库做好登记。
另外补充日常落地管理细节:涉密办公区域实行区域物理隔离,外来人员禁止随意进入设备存放区域;涉密设备故障维修,必须走单位内部保密维修流程,严禁送外部电脑维修店、严禁维修人员外接设备读取硬盘数据;报废涉密设备、过期涉密存储介质,统一走保密销毁流程,个人不能私自变卖、丢弃、格式化处理。
总的来说,物理隔离没有捷径可走,就是硬性卡死硬件连通边界;涉密资料存储核心就是专人专管、专机专存、专柜存放。这块工作流程繁琐但是操作简单,只要全员落实不跨界、不混用,就能牢牢守住涉密资料存储底线,从硬件层面杜绝资料泄露风险。