监管一年查了这些案:企业 IT 自查跟着改五件事
网信部门近期集中公布了网络安全执法领域的 10 起典型案例,央视新闻、新华网都做了报道。把案件类型摊开看会发现,多数问题不在技术多高深,而在日常管理没跟上:网站被挂了恶意代码长期没人发现、收集用户信息超出了必要范围、出事之后查不到日志、监管部门联系不上责任人。
本文不点名涉案主体——案例的价值不在看谁被罚,而在照镜子。以下五件事,是这批案例给企业 IT 管理划出的自查重点,偏制度和流程层面(设备端口、弱口令那些技术面自查,此前已单独写过,两篇配合用)。
一、网站入口收敛:被挂恶意代码的,多是没人管的旧页面
企业官网是这批案例里最常见的事故点:多年不更新的建站系统、早已下线却还挂在服务器上的专题页、忘了密码的测试站,都是被植入恶意代码的重灾区。自查动作:把公司名下所有域名和站点列一张清单,用不到的直接下线;还在用的,升级建站程序与插件;指定专人定期检查页面内容是否被篡改。入口收敛不是一次性工程,是每季度一遍的例行动作。
二、个人信息收集最小化:能不收的字段就别收
案例里另一类高频问题是"收集与业务无关的个人信息"——报名表非要填身份证号,会员注册要生日和住址,收集回来又保护不好,等于把风险往自己怀里揽。自查动作:把官网、小程序、线下表单的每个字段过一遍,问一句"没有这项业务办不办得下去";办不下去的才留。收集范围要与隐私政策写的对齐,留存到期就清理。收集得越少,泄露时需要兜底的责任就越小。
三、第三方软件引入管控:问题常常不是自己写的代码
有的案例出在企业引入的第三方组件上——外包开发的模块、来路不明的插件和工具软件,带进了漏洞或后门。自查动作:给公司用着的第三方软件和外包交付物建一份清单,注明来源和负责人;新软件上线前过一道检查,尤其是能接触业务数据的;给第三方的权限按最小化给,合作结束后账号及时回收。
四、日志留存:出事之后,日志就是你的自证材料
多起案例的处置通报里都有类似表述——因未按规定留存网络日志被一并处理。技术上怎么留,此前那篇自查清单讲过(留存不少于六个月、能回答谁登录过什么时候做过什么);这里补制度这条腿:指定日志的责任人,每月固定抽查一次异常登录和异常访问,而不是等出事才第一次打开日志界面。日志留了没人看,等于白留。
五、应急联系人制度:让找你的人找得到你
最被动的一类情形是:网站出了问题,用户投诉找不到人,监管部门处置联系不上责任方,小事拖成通报案例。自查动作:官网底部放有效的联系方式并保持畅通;内部明确出事后谁能拍板、谁对外沟通、多长时间内响应;和主管部门的沟通口径提前想好——先报告、快处置,主动沟通的结局普遍好于被动挨查。
结一句
10 起案例,五件事,没有一件需要大预算,缺的都是"有人负责、有制度兜底"。把这五条排进下一次 IT 例会逐条过一遍,比围观别人被通报有用得多。
信息来源:央视新闻、新华网