丢失的涉密文件

VSole2021-09-15 09:41:16

丢失的涉密文件

近期,单位经营业务不断拓展,涉密人员、载体和设备激增,严小保每天忙得不可开交,一个人顶仨用。

“铃铃铃,铃铃铃……”一大早,严小保桌上的电话就响了起来,听起来格外紧急。他马上接起来,果然,电话那头是单位的载体管理员小文,她焦急地说:“刚才我清点文件时发现少了两份涉密文件,还是上级单位下发的文件,而且明天就要回收,这可怎么办啊!”

严小保心中也是一惊,他定了定神,问小文:“你查了借阅记录了吗?”小文回答道:“啊呀,我真是太着急了,忘了还有文件借阅登记本了,你别挂电话,我现在就查。”

电话那头响起哗啦哗啦的翻阅声,“找到了!”小文激动地说,“是谢小米5个月前借走的!”严小保说:“那你直接去找谢小米,我马上过去和你会合。”

严小保和小文前后脚赶到了谢小米的办公室,小文一进门就拿着文件借阅登记本直奔谢小米:“你借的那两份密件呢?”谢小米看了看登记本上自己的大名,摸摸后脑勺,一脸茫然。

严小保眉头紧蹙地对谢小米说:“你仔细想想文件放哪啦,别着急!”谢小米一下子紧张起来,开始翻箱倒柜地寻找,但是一无所获。这时,严小保向单位领导报告了有关情况,并立即组织全单位查找文件。


最终,两份文件在谢小米的同事小美的保密柜中找到了。谢小米长舒一口气,一拍脑袋说:“对啊,是小美找我借的文件,我怎么没想起来!”严小保生气地说:“涉密文件怎么能够私自借给他人?这属于密件横传啊!”

谢小米辩解道:“时间久了就忘了,小文也没催我要,我根本记不住还有这么档子事……”

严小保又转而问小文:“为什么不及时清点涉密文件,催促借出文件及时归还?”

小文有些委屈地说:“我每天负责那么多事,这个登记本有几百页厚,我要是每天都干这个,别的啥也不用干了……”

“保密观”有话说

海恩法则指出:每一起严重事故的背后,必然有29起轻微事故和300起未遂先兆以及1000起事故隐患。严小保碰上的这次涉密文件丢失风波,虽然没有造成泄密,但却暴露出了单位在涉密载体管理特别是使用方面存在的漏洞。

一是文件借阅者未按规定妥善保管个人手头暂存的涉密文件。(点此复习《保密云课堂|第1课 烫手的山芋:手头暂存的涉密文件应该这样管》)谢小米借来文件后,并未建立个人涉密载体使用管理台账并定期检查,致使文件在手头滞留长达近半年;此外,他还私自将文件借给同事,造成密件横传。

二是载体管理人员未履行好保密管理职责。小文未能做到定期清点涉密载体,不掌握涉密载体去向,对于借出的涉密文件没能做到及时催还。

针对以上问题,可以从宣传教育和科技手段两方面堵住涉密载体管理的漏洞。

一方面,通过保密宣传教育,提升干部职工的保密意识和保密常识。

要强化干部职工遵章守纪的自觉性,意识到遵守保密规章制度对于自身来说,是最可靠的安全保护措施,要让保密成为一种内心自觉,使人人树立正确的保密观,从而扭转松懈的保密管理氛围。要让干部职工熟练掌握国家秘密载体保密管理要求。比如阅读和使用秘密载体,应当办理登记、签收手续;借用的涉密载体应按规定妥善保管;管理人员应定期清点核对涉密载体保存情况,随时掌握涉密载体去向等等。

另一方面,有条件的单位可以依靠保密科技手段,实现涉密载体电子化全生命周期管理,降低涉密载体管理的保密风险隐患,使得保密管理达到事半功倍的效果。

一是建设保密管理系统。结合机关、单位自身保密管理和业务管理的实际需求,抓住保密工作“痛点”进行系统建设。实现软件统一选型,确保全单位数据动态统一,管理制度、流程一致;系统的用户、组织机构、权限、台帐等数据梳理要准确,确保业务流程可行。要根据管理要求适时对系统进行完善和改进,确保系统的有效性、可用性。

二是确保干部职工熟练使用。可采取集中培训、视频讲解、使用手册等多种形式,让用户接受、使用系统;培训过程选好切入点,分模块逐步推进,给用户以适应期,最终达到单位上下熟练使用管理系统开展工作的目标。比如案例中系统可以提示谢小米借阅的密件快到归还时间了;小文通过系统查看文件借用情况,可以按时催促谢小米归还涉密载体;严小保可以通过系统查看整个单位的涉密载体留存情况,有针对性地进行保密检查等等。

三是建立保密管理系统使用奖惩机制。将保密管理系统的使用纳入保密管理制度要求,作为保密管理的一部分,而不仅仅是一种辅助手段。对系统使用情况进行考核评价,督促激励全单位熟练使用管理系统推进保密工作开展。

载体小米
本作品采用《CC 协议》,转载必须注明作者和本文链接
丢失的涉密文件
2021-09-15 09:41:16
近期,单位经营业务不断拓展,涉密人员、载体和设备激增,严小保每天忙得不可开交,一个人顶仨用。 “铃铃铃,铃铃铃……”一大早,严小保桌上的电话就响了起来,听起来格外紧急。他马上接起来,果然,电话那头是单位的载体管理员小文,她焦急地说:“刚才我清点文件时发现少了两份涉密文件,还是上级单位下发的文件,而且明天就要回收,这可怎么办啊!”
GoUpSec对今年全国“两会”上各界委员与代表的网络安全建议和提案进行了整理和汇总,内容涵盖个人信息保护、数据安全、智能网联汽车、人工智能新型教与学、无障碍智能通信等方面,期待跟大家共同探讨与切磋。
此次发布的典型案例既涉及流量劫持、流量造假、刷机、恶意通知、妨害平台生态系统、屏蔽广告等与数字经济息息相关的内容,也涵盖了商业诋毁、拒绝交易等典型不正当竞争行为,既为新技术和新模式的发展与成长提供了必要空间,也为相关市场主体行为的合法性判断提供了有益思路。
目前APP中大部分都是通过V1和V2签名相结合的。android签名的数字证书的一般都是采用 X.509的国际标准。这个luasocke一部分是用 C 写的核心,提供对 TCP 和 UDP 传输层的访问支持。另外一部分是用 Lua 写的,负责应用功能的网络接口处理。
2021年大多数勒索软件受害者是赎金额度在5万美元左右的小企业。
大数据时代,消费者对个人隐私保护日益重视。以移动支付为代表的电子支付虽然比传统现金支付更便利,但是仍然有消费者选择现金交易,一个重要的原因是现金交易具备匿名性,对消费者的隐私形成天然保护。
信创对于国内的中小型IT创业企业意味着什么?恐怕很少有人如王世腾理解的那般深刻。“信创给国内所有IT企业提供了一次破茧成蝶的机会,让那些有实力的企业能够真正被看到,被打量,被关注,这是前所未有的事儿。”王世腾在接受企业网D1Net采访时如是说。
WebShell基础详解
2022-01-07 06:47:08
顾名思义,“web”的含义是显然需要服务器开放web服务,“shell”的含义是取得对服务器某种程度上操作权限。webshell常常被称为入侵者通过网站端口对网站服务器的某种程度上操作的权限。由于webshell其大多是以动态脚本的形式出现,也有人称之为网站的后门工具。
顾名思义,“web”的含义是显然需要服务器开放web服务,“shell”的含义是取得对服务器某种程度上操作权限。webshell常常被称为入侵者通过网站端口对网站服务器的某种程度上操作的权限。由于webshell其大多是以动态脚本的形式出现,也有人称之为网站的后门工具。
目前国内安全人员常用的有:中国菜刀、中国蚁剑、冰蝎、哥斯拉、Metasploit、SharPyShell等,也有一些内部团队开发的类似工具,但是并没有对外公开。已被各大安全厂商提取其特征。任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!这个工具超越于普通的webshell管理是因为其还拥有安全扫描、漏洞利用测试等功能,可以帮助渗透测试人员进行高效的测试工作。
VSole
网络安全专家