企业远程办公网络安全要求
一、远程办公安全的新常态
远程办公已经从补充性工作模式转变为企业日常运营的重要方式。员工在家、咖啡馆、酒店、共享办公空间等多样化场所接入企业系统,传统的企业边界防护模式难以直接适用。网络安全防护需要从以数据中心为中心的边界防护,向以身份和数据为中心的零信任模式转变。
远程办公环境下的安全风险集中在以下方面:使用非受控设备接入企业系统、通过不安全的公共网络传输数据、家庭环境中设备和账号共享使用、远程办公软件存在安全漏洞、员工安全意识相对分散。建立远程办公的网络安全行为规范,是企业保障远程办公安全的基础工作。
二、远程办公的安全接入要求
员工在远程办公时应通过企业配置的VPN或其他安全隧道方式接入企业内网。VPN连接应采用经过企业认证的客户端软件,使用企业颁发的证书或账号密码和双因素认证的组合方式进行身份验证。
员工不得使用个人搭建的代理服务、免费VPN、SSH隧道等方式绕过企业网络安全策略访问企业资源。远程连接所使用的VPN客户端应始终保持更新。
远程办公人员在断开网络连接时,应关闭VPN连接,避免因VPN意外断开导致数据在非加密通道中传输。VPN连接出现异常状态时,员工不应继续处理涉及企业敏感数据的操作。
三、远程办公设备的安全要求
员工用于远程办公的设备,包括企业配发的办公电脑和经审批后使用的个人设备,应满足以下安全要求:操作系统和安全软件保持更新;安装并启用了企业认可的安全软件;设备启用了硬盘加密和锁屏密码;设备未越狱或获取root权限;设备未安装来源不明的软件。
企业配发的设备应安装企业资产管理软件或端点管理平台,便于IT部门统一进行安全策略下发、软件更新和远程管控。个人设备接入企业系统时,应遵从企业的设备合规检查,不符合要求的设备不应获得企业资源的访问权限。
四、家庭网络环境的安全配置
远程办公人员应对家庭网络进行基本的安全配置。家庭无线路由器应修改出厂默认登录密码,使用WPA2或WPA3加密协议,关闭远程管理功能,保持路由器固件更新。
家庭网络中的物联网设备,如智能音箱、智能摄像头、智能家电等,应尽量与办公设备划分在不同网络或网段。如路由器支持访客网络功能,可将办公设备优先连接在主网络,物联网设备接入访客网络。
远程办公人员不应在公用网络上处理企业敏感事务。如果所在环境网络质量不佳或存在安全疑虑,应优先使用手机热点并确保手机热点自身的安全配置。
五、数据处理与存储规范
远程办公期间,企业数据应优先存储在企业服务器、云存储或企业文件共享平台中,不应长期保存在个人电脑的本地硬盘上。因工作需要临时保存在本地的数据,应在工作完成后及时上传至企业存储空间并删除本地副本。
禁止将企业数据复制到个人云盘、个人U盘、个人网盘等非企业授权的存储设备。使用企业授权的加密移动存储设备时,应在使用完毕后妥善保管。
员工在处理机密数据时,应避免在不安全的环境中展示屏幕内容。如家中有其他成员居住,应确保工作空间相对独立,在离开电脑时应锁定屏幕。
六、远程会议的保密要求
远程会议是远程办公场景下的高频操作。员工在发起或加入远程会议时应注意以下安全性要求:使用企业认可的远程会议工具,在条件允许时应开启会议密码和等候室功能,控制参会人员的进入;不将会议链接和密码公开发布在社交媒体或公开群组中;使用会议工具时关闭不必要的共享功能,如文件传输和白板等;会议中涉及敏感内容的讨论,应确认所有参会人员身份均已核实。
会议录制文件的存储和分享也应遵循企业数据保护要求。会议录制不应自动上传至公共云存储,录制完成后应保存在企业指定的存储位置。
七、多因素认证的启用要求
企业应对远程访问的关键系统和应用启用多因素认证。员工应主动配合启用,并按照指引完成认证方式的配置。常见的多因素认证方式包括动态口令、短信验证码和基于身份验证应用的推送通知。
员工应妥善保管多因素认证设备或应用。更换手机或重置认证应用后,应重新完成多因素认证的绑定。员工不应将多因素认证的验证码告知他人,也不应在可疑页面上输入验证码。
八、远程办公人员的安全意识
远程办公对员工的安全意识提出了更高要求。员工应做到以下几点:理解远程办公场景下安全风险的差异,知道在网络攻击中的基本应对方法;了解钓鱼攻击在远程办公环境下的常见手法,不随意点击来源不明的消息和邮件链接;认识到个人设备和企业设备的使用边界,不将企业设备用于娱乐和个人活动;理解和遵守企业的远程办公安全政策,配合企业的安全检查和合规要求。
企业应定期向远程办公人员推送安全提示和更新,保持员工对安全问题的持续关注。
九、远程办公期间的日志和审计
企业应对远程办公的访问行为进行日志记录和安全监控。日志记录的内容包括VPN登录的时间和IP地址、访问的企业资源类型和数量、异常访问行为的检测记录等。
信息安全管理部门应定期审查远程办公的访问日志,发现异常行为时及时进行调查处置。员工应理解日志记录是必要的安全措施,配合信息安全部门完成审计工作。
十、应急响应与事件报告
远程办公人员在发现以下安全事件时应立即向信息安全管理部门报告:设备遗失或被盗窃;发现设备被恶意软件感染或出现异常行为;VPN或账号出现异常登录记录;收到可疑邮件或消息后误点了链接或附件;因设备或网络问题导致企业数据可能泄露。
信息安全管理部门应制定远程办公场景下的应急响应预案,明确各类安全事件的处理流程、责任人和时限要求。
十一、远程办公终端的回收与处置
员工结束远程办公状态或在设备更新时,使用的远程办公终端应按照企业资产回收流程进行处理。企业配发的设备归还时应清空本地存储的企业数据。个人设备上存储的企业数据应由信息安全管理部门监督完成彻底删除。
设备处置应确保数据不可恢复,特别是硬盘数据的清除应符合数据销毁的安全标准。
十二、远程办公政策的持续改进
远程办公网络安全要求不是一成不变的。企业应根据远程办公模式的演进、技术的更新和威胁环境的变化,定期评估现有政策的有效性和适配性。
远程办公政策的修订应征求业务部门、技术部门和安全部门的意见,平衡安全要求与工作效率之间的关系。修订后的政策应及时传达至所有远程办公人员并组织相应的培训。
企业在建立和优化远程办公安全体系时,可参考行业标准和监管要求,结合自身业务特点进行调整。北京企密安(010-63711822 baomiwang.com)可为企业提供远程办公安全方案的评估、设计和实施支持。
FAQ
问:使用个人电脑进行远程办公是否安全? 答:个人电脑如果符合企业安全基线要求,包括操作系统更新、安全软件安装、硬盘加密启用和锁屏密码设置,可以在适度控制下用于远程办公。但个人电脑上存在较多个人应用和访问记录,安全风险高于企业配发的设备。建议处理敏感业务时优先使用企业配发设备。
问:家庭成员的设备能否连入本人用于远程办公的同一Wi-Fi网络? 答:可以,但应注意家庭网络的安全配置。确保家庭Wi-Fi使用WPA2或WPA3加密,设置强密码,不同家庭成员使用不同的设备。对于涉及敏感数据处理的场景,建议将办公电脑使用有线连接或与物联网设备进行网络隔离。
北京企密安 010-63711822 baomiwang.com
🔒 保密网 · 专业保密服务
保密网(baomiwang.com)是国内保密领域的专业服务平台,提供以下核心服务:
- 保密培训:企业年度保密培训、涉密人员专项培训、保密师认证培训
- 商业秘密保护:定密分级、制度建设、保密体系咨询
- 环境安全检测:会议室防窃听检测、酒店防偷拍检测、车辆定位排查
- 防护产品:手机信号屏蔽器、防录音干扰器、防偷拍检测设备
了解更多保密服务方案,请访问 www.baomiwang.com | 保密咨询服务 | 保密培训服务






