导图社区 商业秘密保护建设思路
上市公司商业秘密保护战略应当 机密信息依照确定范围———系统建制———全面性救济的思路予以 部署。 战略一:确定范围 企业应当综合分析因保护力度而消耗的成本与...
关于企业APP隐私合规及隐私保护设计思维导图,包含隐私保护设计七项基本原则、八项隐私保护设计策略等。
安全人员或产品经理快速了解IAM,包含了审计、应用、授权场泉、定义、账号、认证等环节内容。
这是一篇关于数据安全问题整理思维导图,企业常见数据安全问题进行整理,包含法律合规、安全技术、安全管理等。
社区模板帮助中心,点此进入>>
项目时间管理6大步骤
项目管理的五个步骤
电商部人员工作结构
电费水费思维导图
D服务费结算
组织架构-单商户商城webAPP 思维导图。
暮尚正常运转导图
批判性思维导图
产品经理如何做好项目管理
车队管理
商业秘密保护怎么做
商业秘密是企业的核心竞争力所在
小微企业如何做商业秘密保护
保密协议
对可能涉及商业秘密的员工(特别是高层),签署保密协议
安全意识培训
对于所有员工,都应将安全意识培训纳入到入职试用期转正和周期性工作考核中进行
备份
对关键性数据进行实时备份,对于其他数据以天为维度进行备份,可有效缓解勒索病毒的威胁,保证商业秘密信息
杀毒软件
确保办公机杀毒软件有效启用并更新,可有效缓解勒索病毒的威胁。
访问控制
确保每个员工使用独立的账号,而非共用一个账号,启用登录日志和行为日志功能。针对单一账号,仅授权其需要访问的最小资源
云服务
通过采购知名云服务提供商的产品,对于备份、访问控制等都具备较为成熟的方案。
中型企业如何做商业秘密保护
信息安全管理体系建设
应进行网络安全信息等级评估,或国际广受认可的ISO27001认证
关键岗位背景调查
对可能涉及较多商业秘密信息的岗位,如数据库管理员,客服等,进行入职前的背景调查,防止不法分子以合法身份入职后,伺机盗取商业秘密信息
网络隔离
对可能涉及较多商业秘密的信息系统,进行网络隔离,避免同互联网进行直接连接。
统一账号管理
应建立统一账号管理系统,如常见办公环境的微软AD域等,所有涉及登录的系统都纳入到此系统中。可有效进行员工账号的管理,避免员工因离职账号关闭不及时不全面,导致的商业秘密被持续获取问题。
双因子鉴别
对可能涉及较多商业秘密的信息系统,应启用双因子鉴别,如常见的手机短信验证码、动态数字动态口令等,防止关键岗位的员工因账号被窃,导致的商业秘密被第三方窃取的问题。
网络准入
可通过部署网络准入系统的方式,限定当且仅当账号有效时,才允许进入企业网络
堡垒机
对可能涉及较多商业秘密的信息系统,应启用加强版的访问控制,针对每次访问,留存访问记录,如堡垒机。
应用防火墙
部分依托商业秘密开展业务的信息系统,可能对互联网开放,此时,应部署应用防火墙,缓解因自身信息系统的漏洞,如SQL注入等,而导致商业秘密被批量窃取。
数据防泄密系统
通过对办公PC部署管理终端,在办公网出口部署网络探针的方式,识别和拦截含商业秘密在内的敏感数据外发行为。
大型企业如何做商业秘密保护
组织保障
应建立独立的部门,统筹如商业秘密保护在内的职责,牵头承担从商业秘密识别、保护、审计的工作。
数据分类分级
依照国家和行业要求,建立对应的数据分类分级体系,对涵盖商业秘密在内的数据,进行全面识别和分类,以此为依托,进行分级保护。
数据不落地
对含商业秘密在内的敏感场景,启用如云终端等方式,确保员工可用基础上,商业秘密仅可查看,无有效审批,无法批量导出,防止内外部的商业秘密窃取行为。
数字水印
通过在关键应用系统上,启用数字水印技术,如明水印,警示规范员工操作,不进行截屏拍照外传,或暗水印,在商业秘密流失后,进行事后监督。
代理
对可通过使用代理模式,以虚拟号形式进行统一外呼,防止客服人员恶意获取注册用户手机等联系方式,保护客户信息。
零信任
通过建立统一身份验证+安全网关+微隔离的形式,提供给员工工作所需的必要最小权限,既缓解内部员工恶意嗅探和窃取商业秘密的风险,也提升第三方窃取商业秘密的难度。
商业秘密的保护可以从CIA(机密性、完整性、可用性)角度出发思考