近期集团发生一起对外公示举报投诉专用邮箱账号遭盗用事件,攻击者非法登录账号并批量向外发送垃圾邮件。为防范同类账号被盗事件发生,现对集团账号安全管理要求重申如下:
一、账号密码安全管理要求
(一)账号使用人要求
1. 所有业务系统、邮箱、应用账号严禁使用弱密码,禁止设置包含伊利及个人相关特征信息的密码,例如:yili123、yili&&321、公司简称、单位名称、本人姓名、工号、生日、手机号等信息作为密码。
2. 密码设置要求:长度不少于8位,组合使用大写字母、小写字母、数字及特殊符号,避免连续字符、简单重复字符。
3. 不得私自共享、转交账号密码,严禁通过微信、QQ、邮件等即时通讯工具传递账号凭证。
4. 定期自主更换账号密码,对外公用账号、对外邮箱等高风险账号需提高密码更换频次。
(二)系统负责人要求
1. 各业务系统须具备并启用强密码配置策略,强制满足密码复杂度、最小长度、有效期等管控规则。
2. 常态化开展账号巡检,及时清理、注销长期闲置账号、测试账号。
3. 人员离职、岗位变动时,须第一时间完成账号权限回收、账号禁用或删除操作。
4. 系统存储用户密码时,禁止明文存储,禁止采用 MD5 等弱哈希算法存储密码,须使用安全加盐哈希算法加密保存。
5. 面向互联网暴露的系统、核心重要业务系统,须具备登录防爆破防护能力,对高频失败登录行为自动拦截。
二、异常事件上报要求
全体同事如发现账号异常登录、非本人操作邮件发送、陌生登录记录、账号权限异常等情况,请第一时间修改账号密码,并立即联系数科中心网络安全团队处置,快速阻断风险,防止攻击者在集团内部开展二次攻击。
三、安全考核相关要求
1. 个人账号若被排查发现存在弱密码违规情形,将根据《伊利集团网络安全管理制度》、《伊利集团员工奖惩制度》,按照较大过失行为进行考核。
2. 各业务系统负责人需按要求落实闲置账号清理、离职人员账号清理、密码安全策略、密码存储安全、防爆破能力建设等工作。在安全检查中发现系统存在违规情形的,将对系统负责人按照较大过失行为进行考核。
3. 因员工违规行为、系统负责人履职不到位发生账号安全事件的,视安全事件等级将对事件责任人按照较大过失行为或重大过失行为进行考核。
4. 以上违规行为除对直接责任人进行考核外,视情节追究直接上级、逐级管理责任人的连带责任。
账号安全是公司网络安全的第一道防线,请全体同事高度重视密码安全,严格遵守账号管理规范,共同筑牢集团信息安全防线。
数科中心 网络安全团队
2026 年 09 月 09 日