数据安全与网络安全全员赋能
培训时长:1天(标准授课 6 小时)
培训对象:全员(重点涉密、业务等)
课程基调:意识唤醒 + 法律红线 + 场景实战 + 防护工具
课程大纲:
【上午:意识觉醒与法律红线】
第一讲:破冰与安全意识觉醒
1. 概念厘清:什么是数据安全与网络安全?
形象比喻:网络安全是“城墙与门锁”,数据安全是城墙里的“金库”。
2. 数据安全的重要性(多维剖析)
政治与法律视角:国家安全的新疆域,触碰即犯罪。
监管与经济视角:巨额罚单频发,业务停摆的致命打击(引入近期行业内因数据泄露被天价重罚的真实案例)。
单位与个人视角:单位声誉受损,个人面临开除、禁业甚至牢狱之灾。
第二讲:核心法律法规与数据分类分级
1. “一法一典三规”核心原理解读
《网络安全法》:等级保护与网络运行安全基线。
《数据安全法》:建立数据安全制度,明确数据处理者责任。
《个人信息保护法》:最小必要原则、告知同意原则。
《银行保险机构数据安全管理办法》:金融数据的特殊保护要求、数据安全责任制。
2. 【重要】责任的延伸:第三方与外包连带责任
监管底线:“数据出了自家大门,责任依然在自家”。因第三方外包或供应商导致的数据泄露,数据提供方须承担首要监管责任。
3. 看懂数据的“标签”:数据分类分级
区分公开数据、内部数据、敏感数据、核心数据。
如何识别日常工作中的“客户敏感个人信息”(如身份证、金融账户、生物识别信息、健康数据)。
第三讲:常见违规行为与法律代价
采用“情景案例 + 违规剖析 + 法律条款对照 + 处罚结果”的结构授课。
场景1:违规收集与过度索权
行为:未经同意查询征信、强制客户扫码授权。
代价:《个保法》第66条(单位最高罚5000万或营收5%;直接责任人罚款并禁止从业)。
场景2:私自留存与违规外发
行为:将客户名单发至个人微信/网盘/外部邮箱;离职前私自拷走业务数据。
代价:违反内部制度直接开除,面临民事索赔。
场景3:非法买卖与侵犯公民个人信息
行为:与外部机构“私下共享”客户名单、出售客户联系方式。
代价:《刑法》第253条之一(视情节判处三年以下或三年以上七年以下有期徒刑,并处罚金)。
场景4:权限滥用与越权访问
行为:出于八卦或私利,偷查明星、熟人或VIP客户的账户及信息。
代价:《治安管理处罚法》拘留及单位开除处分。
场景5:对外合作与外包管理中的“敞口违规”
行为:为了图省事,将真实的、未脱敏的客户数据直接发给外部IT开发商进行系统测试;对驻场外包人员开放无限制权限。
代价:违反《数据安全法》相关数据提供与合作要求,面临业务整改及巨额罚单。
【下午:实战防范与应急响应】
第四讲:网络、数据与供应链风险
1. 外部网络威胁
钓鱼邮件:伪装成“工资单更新”、“系统升级”的致命点击。
勒索病毒与木马:不明链接导致的设备瘫痪与数据被锁。
2. 内部物理与设备威胁
弱口令(如123456、Admin@123)与密码复用。
使用非加密U盘、公共充电宝、随意连接无密码WiFi。
未安装杀毒软件或长期不更新系统补丁。
3. 社会工程学攻击(防不胜防的“心理战”)
冒充IT部门要求提供密码、冒充领导加微信要求转账或发送数据。
办公环境中的“尾随者”与桌面上的“便签密码”。
4. 第三方与供应链威胁(“特洛伊木马”式风险)
外包人员风险:权限过大、共用账号、离职时带走数据。
软硬件供应链风险:采购的第三方软件自带漏洞/后门(引述WPS漏洞或SolarWinds事件);随意下载开源代码。
API(接口)滥用风险:系统接口缺乏限流限制,被合作方无限度“爬取”数据。
第五讲:日常工作中的安全防护指南
1. 终端与网络防护(基础安全防线)
设备与密码防线:安装杀软不退出、强密码策略(长度+复杂度+定期更换)。
网络环境防线:不连不明WiFi,外出办公严格使用公司VPN。
2. 基于“数据全生命周期”的良好习惯(核心业务防线)
采集:合法合规,不私自乱建Excel台账。
传输/分享:禁止通过互联网(微信/QQ)传输敏感信息;邮件外发须审批,文件必须加密(密码单独发送)。
存储/使用:敏感数据不在本地电脑长期留存;离开工位立刻锁屏(Win+L);使用加密U盘。
销毁:数据用完即删;废弃纸质敏感文件须用碎纸机销毁。
3. 与第三方打交道的“四大黄金法则”(边界防线)
法则一:先签协议后办事。涉及数据接触必签《保密协议》(NDA)。
法则二:最小权限与物理隔离。外包账号设有效期,外部人员电脑禁止直连内网,须通过云桌面/隔离区操作。
法则三:数据出门必脱敏。测试、分析数据必须脱敏或匿名化,严禁真实客户数据“裸奔”。
法则四:善始善终的销毁。合作终止或人员离职,第一时间回收权限,并要求出具数据彻底销毁证明。
第六讲:安全事件的应急处置
1. 什么是安全事件?
电脑中勒索病毒、误发含有大量敏感信息的邮件给外部人员、包含数据的笔记本/U盘丢失。
2. 黄金救援原则与四个步骤
断网隔离:发现设备异常,第一步拔网线/断开WiFi,防止病毒扩散或数据流出。
立即上报:向上级主管和IT安全部门报告(强调:切忌隐瞒!越早报告损失越小,隐瞒不报罪加一等)。
保护现场:不随意重启电脑,不自行使用第三方杀毒工具清理,等待专业介入。
配合取证:协助IT部门追溯事件源头。
第七讲:实景演练与结业考核
公司核心业务包括旅行式团建、培训式团建、主题式团建、策划式团建、体育式团建、户外式团建。起赢培训不断追求团建产品创新与服务超越,致力于打造成为中国最具影响力与创新力的团队建设品牌。
查看更多