- 0
- 0
- 约4.71千字
- 约 11页
- 2026-09-28 发布于四川
- 举报
远程办公VPN安全接入管理规范
一、总则
1.1编制目的与适用范围
远程接入是企业网络边界最常被攻击的入口之一——攻击者一旦窃取一个有效账号口令,即可绕过防火墙直达内网核心系统。本规范旨在通过账号、终端、链路、审计四道防线的具体管控措施,将该风险压缩至可接受水平。
适用范围:
?全体使用VPN接入公司内网的员工(含正式员工、劳务派遣、长期驻外人员)
?第三方合作方账号(供应商、外包开发、审计机构等)的开通与回收
?公司自建VPN网关及委托云服务商托管的VPN接入服务
不适用于:仅访问公开SaaS应用(如在线会议、企业网盘公网入口)且不触达公司内网的场景。
1.2术语定义
术语
定义
VPN网关
部署在公司网络边界的SSLVPN/IPSecVPN接入设备
双因素认证(2FA)
口令之外的第二重验证,本规范指动态令牌(TOTP)或短信验证码
特权账号
可访问服务器、数据库、核心业务系统管理界面的VPN账号
终端合规检查
VPN客户端在接入前对终端补丁、杀毒软件、磁盘加密状态的自动检测
异常登录
与该账号历史行为显著偏离的登录(异地、非常用时段、连续失败等)
1.3职责分工
角色
职责
信息安全部
制定并维护本规范;审批账号开通/注销;每日审阅异常登录告警;每季度开展权限复核
IT运维部
VPN网关配置、补丁更新、证书管理;故障响应;终端合规基线维护
各部门负责人
提
原创力文档

文档评论(0)