版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
学校网络及信息安全管理制度为规范校园网络与信息系统全生命周期管理,防范网络攻击、数据泄露、内容失范、服务中断等各类安全风险,保障教学、科研、管理、服务等核心业务稳定有序运行,维护师生合法权益与校园和谐稳定,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国未成年人保护法》《教育系统网络安全管理办法》《网络安全等级保护条例》等法律法规及教育部、属地网信和公安部门的相关管理要求,结合学校办学实际制定本制度,覆盖网络基础设施、信息系统、数据资产、内容传播、用户行为、应急响应全场景安全管理要求,严格落实“谁主管谁负责、谁运维谁负责、谁使用谁负责”的责任原则。学校成立由党委书记、校长任双组长的网络安全和信息化工作领导小组,作为全校网络及信息安全工作的最高决策机构,主要职责包括贯彻落实上级网络安全工作部署,审议学校网络安全工作规划、重大制度、应急预案,统筹协调重大网络安全事件处置,研究解决网络安全工作中的重大问题,按要求向上级主管部门报告网络安全工作情况。领导小组下设办公室,设在学校网络安全和信息化部门(以下简称网信部门),作为全校网络及信息安全工作的归口管理部门,具体负责网络安全制度拟定、基础设施建设运维、安全技术防护、日常监测预警、隐患排查整改、应急响应处置、宣传教育培训、统筹等级保护测评等日常工作,对各二级单位网络安全工作开展指导、监督和考核。各二级单位要成立本单位网络安全工作小组,由单位主要负责人任组长,明确1名分管领导和1-2名兼职网络安全员,具体负责本单位管辖范围内的网络、信息系统、新媒体账号、数据资产、网络社群的安全管理,落实学校下发的各项网络安全工作要求,及时排查整改本单位安全隐患,发生安全事件第一时间上报并配合处置。各二级单位主要负责人是本单位网络安全工作第一责任人,对本单位网络安全工作负总责,分管领导负直接领导责任,系统管理员、新媒体运营人员、数据操作人员等具体岗位人员负直接责任。学校要按照不低于师生总人数千分之一的比例配齐专职网络安全管理人员,落实网络安全岗位专业技术薪酬待遇,支持专职人员参加行业权威技术培训、考取网络安全职业资格证书,建立专业能力持续提升机制;各二级单位兼职网络安全员名单要报网信部门备案,人员调整时要做好工作交接并及时更新备案信息,确保安全管理责任不悬空。校园网络物理环境安全是网络稳定运行的基础,学校核心网络机房、各楼宇弱电间、通信基站是校园网络核心物理节点,由网信部门统一规划建设和运维管理,严格落实物理防护要求:核心机房要配置门禁系统、视频监控系统、火灾自动报警和气体灭火系统、不间断电源系统、温湿度自动调控系统、防雷接地系统,安排专人7*24小时值守,严禁无关人员进入机房,确因工作需要进入机房的必须经网信部门审批,由运维人员全程陪同,登记出入人员信息、出入时间和工作内容,严禁携带易燃易爆、强磁物品、液体进入机房;各楼宇弱电间由网信部门会同楼宇使用单位共同管理,弱电间要保持锁闭状态,严禁堆放杂物、私拉电线,定期排查线路老化、设备发热等隐患,防止发生火灾、设备损坏等问题。校园有线、无线网络由网信部门统一规划建设、统一IP地址分配、统一出口管理,任何单位和个人不得私自接入通信运营商线路、私搭乱建网络设备,确因教学科研特殊需要单独接入校外网络线路的,必须经网信部门安全评估审批,落实相应安全防护措施后方可接入,不得与校园网形成直连通道。校园网络边界要部署下一代防火墙、入侵防御系统、抗DDoS攻击系统、Web应用防火墙、流量审计系统等安全防护设备,对进出校园网的流量进行实时检测过滤,拦截网络攻击、病毒传播、非法访问等异常流量;严格控制校园网对外开放端口,所有面向公网开放的服务端口必须经网信部门审批,按照最小必要原则开放,严禁私自将校内系统、数据库、设备管理端口映射到公网。校园网接入实行严格的实名认证机制,所有教职工、学生、临时来访人员接入校园网必须通过统一身份认证,实行一人一号,严禁转借、盗用个人上网账号,上网日志留存时间不少于6个月,确保网络行为可溯源;校园VPN系统由网信部门统一建设运维,严格控制VPN账号开通范围,仅限教职工因校外办公、科研需要申请,对VPN账号启用双因素认证,严格审计VPN访问日志,严禁私自搭建VPN、代理服务器等工具绕过校园网访问控制机制访问境外违法违规网站。校园无线WiFi网络由网信部门统一建设运营,覆盖教学区、办公区、公共活动区、学生宿舍区等区域,无线接入实行实名认证,严禁任何单位和个人私自架设无线路由器、无线AP等设备,防止形成网络旁路、信号干扰或安全漏洞。校园网络设备(包括交换机、路由器、防火墙、无线AP等)的采购优先选用安全可控的国产化产品,设备上线前要进行安全配置加固,关闭不必要的服务和端口,设置强口令,定期开展设备漏洞扫描,及时安装安全补丁,每季度对所有网络设备配置进行一次全面核查,清理无效配置、过期账号;网络设备配置文件要定期备份,核心设备配置备份每周不少于1次,确保设备故障时可快速恢复。学校建立信息系统全生命周期安全管理机制,所有面向师生提供服务的网站、业务系统、小程序、移动应用、智慧终端应用,无论部署在校园本地服务器还是公有云平台,均纳入统一安全管理范畴,严禁任何单位和个人私自上线未备案的信息系统。信息系统立项阶段,建设单位要同步编制安全建设方案,明确系统定级、安全防护措施、安全责任人员,报网信部门审核通过后方可启动建设;系统开发或采购阶段,要同步落实安全需求,对开发团队、供应商提出明确的安全要求,签订安全保密协议,严禁在开发过程中预留后门、隐蔽接口;系统上线前,建设单位要会同网信部门开展安全测评,包括漏洞扫描、渗透测试、配置核查、弱口令排查,对发现的高危、中危漏洞必须全部整改完成,落实日志留存、访问控制、数据加密等安全措施,按要求完成网络安全等级保护定级备案后方可正式上线运行,其中面向全校提供服务、涉及大量个人信息或重要业务数据的系统原则上定级不低于二级,涉及招生考试、财务、人事、核心科研管理等关键业务的系统定级为三级,严格按照等级保护要求落实防护措施,三级系统每年开展一次等级保护测评,二级系统每两年开展一次测评,测评发现的问题要限期整改到位。学校官方网站、各二级单位网站、专题活动网站原则上纳入学校统一站群平台建设管理,由宣传部门负责内容审核,网信部门负责技术安全防护;确需独立建设运维的网站必须经网信部门审批备案,由建设单位落实技术防护和内容管理责任,接受网信部门的安全监督检查。所有网站和信息系统要严格落实账号管理要求,按照最小权限原则分配用户权限,系统管理员、审计员、操作员权限分离,严禁权限过度集中;管理员账号必须启用双因素认证,设置符合复杂度要求的强口令(长度不低于10位,包含大小写字母、数字、特殊字符,每90天更换一次,不得使用近5次用过的密码),严禁多人共用管理员账号,严禁使用弱口令、默认口令;每季度对系统账号进行一次全面清理,及时注销离岗离职人员、毕业学生、临时人员的过期账号,禁用长期未登录的僵尸账号。信息系统运维过程中,要严格控制远程运维权限,所有远程运维操作必须通过学校统一部署的堡垒机进行,全程记录操作日志,严禁直接将系统管理后台、数据库端口、服务器远程管理端口暴露在公网;系统日志、应用日志、安全日志、操作日志的留存时间不少于6个月,每月定期对日志进行审计分析,及时发现异常操作行为。学校公有云服务使用实行统一审批管理,任何单位不得私自将学校信息系统、数据资源部署在公有云平台,确需使用公有云服务的必须经网信部门、保密部门联合开展安全评估,选择符合国家网络安全要求、具备相应资质的云服务商,签订安全责任协议和数据保密协议,明确数据所有权、防护责任、数据销毁机制,确保云上数据安全。严格落实智慧教学终端、一卡通终端、门禁终端、自助服务终端等校园智能设备的安全管理,设备接入校园网前要进行安全检测,修改默认口令,关闭不必要的服务,定期开展安全巡检,及时修补漏洞,防止智能设备被入侵控制成为网络攻击跳板。学校办公电脑、教室多媒体终端、实验室计算机、公共机房学生用机等终端设备,要统一安装终端安全管理软件和杀毒软件,开启实时病毒防护和主机防火墙,定期更新病毒库和系统补丁,严禁私自卸载安全防护软件;严格管控移动存储介质使用,严禁在涉密计算机与互联网计算机之间交叉使用U盘、移动硬盘等存储设备,接入终端的外来存储介质必须先进行病毒查杀,防止恶意程序传播感染。学校建立数据分类分级保护制度,按照国家数据安全相关要求,将学校数据分为核心数据、重要数据、一般数据三个等级,其中核心数据包括国家秘密载体信息、国家教育考试涉密内容、核心科研涉密成果、关键信息基础设施核心参数等;重要数据包括师生敏感个人信息、人事档案信息、财务核心数据、重要科研成果数据、招生录取核心数据、校园安全视频监控数据等;一般数据是指除核心、重要数据之外,可公开或在一定范围内公开的教学、管理、服务数据,针对不同等级数据落实对应强度的安全防护措施。数据采集环节严格遵循“最小必要、知情同意”原则,各单位在采集师生个人信息时,不得超范围采集与业务办理无关的信息,要明确告知被采集人信息采集的用途、存储期限、使用范围,严禁通过胁迫、诱导等方式强制采集师生非必要个人信息,严禁非法收集学生及其家庭成员的隐私信息。数据存储环节落实加密防护要求,核心数据、重要数据以及身份证号、银行卡号、生物识别信息、健康信息、家庭住址、成绩排名等敏感个人信息必须采用加密方式存储,严禁明文存储在数据库、文档中;建立数据定期备份机制,核心数据实行每日增量备份、每周全量备份,备份数据存储在异地灾备中心,每半年开展一次备份恢复演练,确保备份数据可用、业务系统故障时可快速恢复;存储核心、重要数据的服务器不得直接接入公共网络,严格设置访问控制策略。数据使用和共享环节严格落实审批机制,校内跨部门共享数据要经数据产生部门、网信部门共同审批,明确数据共享范围、使用用途、安全责任,签订数据共享协议,严禁超范围使用共享数据;向校外单位提供数据必须经网信部门、保密部门联合审批,开展数据安全风险评估,签订数据安全保密协议,对提供的敏感数据进行脱敏处理,隐去可直接识别个人身份的信息,严禁任何单位和个人私自下载、拷贝、传输、售卖学校数据和师生个人信息;数据导出实行分级审批,批量导出超过1000条师生个人信息的,必须经单位主要负责人审批,报网信部门备案,导出过程全程留痕,导出的数据要采取加密措施存储,使用完成后及时删除。学校建立个人信息权益保障机制,在一站式服务大厅设置个人信息服务窗口,线上开通个人信息查询、更正、删除渠道,师生发现个人信息不准确、不完整的,有权要求相关部门及时更正,对超范围采集的个人信息有权要求删除;严禁利用师生个人信息开展精准营销、商业推送,公开公示学生资助、评优评先、录取结果等信息时,要对身份证号、手机号、家庭住址等敏感信息做脱敏处理,避免个人信息泄露。数据销毁环节严格落实规范要求,对达到存储期限、不再需要留存的数据要及时清除,对存储过核心、重要数据的报废硬盘、U盘、服务器等存储介质,要由网信部门统一进行数据消磁或物理粉碎处理,严禁私自转卖、丢弃报废存储介质,防止数据被非法恢复。严格落实科研数据安全管理要求,涉及国家秘密、重要敏感信息的科研数据要按照保密规定存储和使用,严禁存储在个人电脑、个人云盘、境外服务器上,开展国际科研合作需要向境外提供科研数据的,必须按照国家数据出境安全评估要求完成审批后方可提供,严禁私自将重要科研数据传输至境外。严格落实教育考试数据安全管理,试题、参考答案、评分标准等涉密考试材料必须存储在涉密计算机中,严禁接入互联网,严禁通过微信、QQ、个人邮箱等互联网渠道传输涉密考试材料,参与考务工作的人员要签订保密协议,严防试题泄露事件发生。严格落实视频监控数据管理,校园公共区域视频监控数据由保卫部门统一管理,监控录像存储时间不少于30天,涉及重点区域的录像存储时间不少于90天,调取监控录像必须经保卫部门审批,登记调取人身份、调取用途、调取时间,严禁私自拷贝、传播监控录像内容,严禁非法获取、泄露监控拍摄的师生个人隐私信息。加强学校电子邮件系统安全防护,部署垃圾邮件、钓鱼邮件拦截系统,对包含恶意链接、木马附件、诈骗内容的邮件进行精准拦截,定期提醒师生警惕钓鱼邮件,不随意点击陌生链接、不下载来源不明的邮件附件,防止邮箱账号被盗、被植入恶意程序。学校严格落实网络意识形态工作责任制,坚持党管网络、党管媒体,将网络内容安全纳入意识形态工作责任制考核范围,坚决防范和抵制各类错误思潮、违法有害信息在校园网络传播。建立覆盖所有网络传播渠道的内容巡查机制,对学校官方网站、各二级单位网站、官方新媒体账号(微信公众号、视频号、微博、抖音、B站账号等)、校内网络论坛、教学互动平台、邮件系统以及以学校、学院、班级、社团名义建立的微信群、QQ群、钉钉群等网络社群,落实专人负责日常巡查,重点排查涉政有害信息、涉历史虚无主义言论、涉黄涉赌涉毒内容、涉电信网络诈骗信息、涉校园欺凌和暴力内容、涉虚假招生和就业诈骗信息、损害学校声誉的不实言论,发现违法有害信息第一时间采取删除、屏蔽、断链等处置措施,保存相关证据,及时上报宣传、网信和保卫部门,重大情况按要求向上级主管部门和公安部门报告。学校新媒体账号实行备案管理制度,所有以学校、二级单位、学生组织、社团名义注册的新媒体账号,必须经本单位党组织审核后报宣传部门、网信部门备案,明确账号运营责任人、内容审核人,严格落实“三审三校”内容发布制度,发布内容必须符合党的路线方针政策,符合国家法律法规和学校管理要求,严禁发布未经证实的信息、错误言论以及商业广告内容;账号运营人员调整时要及时办理交接,注销闲置账号,严禁任何个人私自以学校或单位名义注册新媒体账号发布信息。网络社群实行“谁建立、谁负责、谁管理”的原则,以学校各级组织名义建立的网络社群,群主作为第一管理人,要履行成员管理、内容管控责任,及时制止群内发布违法违规信息、传播不实谣言、进行人身攻击等行为,对不听劝阻的成员要及时移出群聊,发现重大敏感信息第一时间上报;严禁在校园网络社群内传播违法有害信息、组织非法聚集、开展违规商业推广活动。加强校园网络反诈骗宣传教育,及时通报校园电信网络诈骗典型案例,提醒师生警惕刷单返利、冒充客服、冒充老师、虚假购物、虚假贷款等常见诈骗套路,引导师生不点击陌生链接、不下载不明来源APP、不向陌生人转账汇款,提升师生识骗防骗能力。落实互联网用户实名认证要求,所有校园网用户、信息系统用户必须实名认证,严禁为匿名用户提供网络接入和系统访问权限;严禁任何单位和个人利用校园网络制作、复制、发布、传播含有以下内容的信息:反对宪法确定的基本原则的;危害国家统一、主权和领土完整的;泄露国家秘密、危害国家安全或者损害国家荣誉和利益的;煽动民族仇恨、民族歧视,破坏民族团结的;破坏国家宗教政策,宣扬邪教和封建迷信的;散布谣言,扰乱社会秩序,破坏社会稳定的;散布淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪的;侮辱或者诽谤他人,侵害他人合法权益的;损害学校形象和声誉的;含有法律、行政法规禁止的其他内容的。全体师生员工在使用校园网络和信息系统时,应当遵守国家法律法规和学校相关规定,文明上网、依法用网,自觉维护校园网络秩序。严禁实施以下危害网络安全的行为:非法侵入他人网络、干扰他人网络正常功能、窃取网络数据的;故意制作、传播计算机病毒、木马、勒索软件等恶意程序的;私自对校园网络和信息系统开展漏洞扫描、端口扫描、暴力破解、网络攻击的;盗用他人上网账号、信息系统账号,冒用他人身份发布信息、办理业务的;私自搭建翻墙工具、非法访问境外违法网站的;私自架设无线路由器、网络交换机,私接网络线路影响校园网正常运行的;私自卸载、破坏计算机和终端上安装的安全防护软件、杀毒软件的;私自将学校内部网络、信息系统、涉密设备接入互联网的;利用校园网络从事网络赌博、电信诈骗、非法传销等违法犯罪活动的;利用校园网络开展未经审批的商业推广、营利性经营活动的;其他危害校园网络和信息安全的行为。教职工要严格遵守工作纪律,特别是党员教师要发挥先锋模范作用,在网络空间自觉遵守政治纪律和政治规矩,主动传播正能量,坚决抵制错误言论,不得在网络平台发布违背党的路线方针政策的言论,不得发布损害学校声誉的不实信息,不得泄露工作中知悉的学校秘密、学生隐私信息。学生要自觉遵守大学生网络文明公约,理性表达观点,不参与网络暴力、人肉搜索等不当行为,不造谣、不信谣、不传谣,主动参与网络文明建设,自觉维护清朗的校园网络空间。学校将网络行为规范纳入教职工考核、学生综合素质评价体系,对违反网络行为规范的师生,视情节轻重给予批评教育、通报批评、纪律处分,涉嫌违法犯罪的移送司法机关依法处理。学校建立7*24小时网络安全监测机制,部署网络安全态势感知平台,对校园网络流量、服务器运行状态、信息系统访问行为、安全设备告警信息进行实时监测,精准识别DDoS攻击、暴力破解、Web入侵、病毒传播、异常数据导出等安全风险,提升安全事件主动发现能力。建立网络安全预警通报机制,对监测发现的安全隐患以及上级网信、公安、教育部门下发的安全预警、漏洞通报,网信部门要第一时间向相关责任单位下发整改通知书,明确整改要求和整改时限,安排专人跟踪整改进度,对逾期未整改的单位进行通报批评,督促整改闭环;在重大活动、重要节假日、招生考试等关键时期,提升监测预警等级,实行零报告制度,确保安全风险早发现、早处置。学校制定完善网络安全应急预案,明确事件分级标准、应急响应流程、责任分工、处置措施,针对勒索病毒攻击、数据泄露、网站被篡改、网络大面积中断、有害信息传播等常见场景制定专项处置流程;各二级单位要结合本单位实际制定相应的应急预案,报网信部门备案。建立定期应急演练机制,学校每年至少组织1次全校性网络安全应急演练,各二级单位每半年至少组织1次本单位应急演练,通过实战化演练检验应急预案有效性,提升应急队伍处置能力,演练后及时复盘总结,优化完善应急预案。发生网络安全事件时,严格按照“快速响应、科学处置、边处置、边报告”的原则开展工作:第一时间发现事件的单位或个人要立即向网信部门报告,说明事件发生的时间、影响范围、初步原因;网信部门接到报告后第一时间研判事件等级,启动对应级别的应急响应,组织技术力量开展处置,通过断网隔离、关停服务、漏洞修复、数据恢复等措施尽快控制风险,防止事件扩大;事件发生单位要配合网信部门开展溯源分析,查明事件原因、责任主体,评估事件造成的影响;发生较大及以上网络安全事件时,要按规定在1小时内向上级教育主管部门、属地网信和公安部门报告,严禁迟报、漏报、瞒报;事件处置完成后,要及时恢复系统和服务正常运行,形成事件处置报告,总结经验教训,完善防护措施,避免同类事件再次发生。学校将网络安全工作经费纳入年度预算,保障网络基础设施升级、安全设备采购、等级保护测评、安全服务采购、宣传培训、应急演练、灾备建设等工作的经费需求,确保网络安全建设和运维经费占信息化总经费的比例不低于15%,满足网络安全防护实际需要。建立常态化
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 稀土精矿分解工岗前执行力考核试卷含答案
- 氯乙烯装置操作工教育模拟考核试卷含答案
- 化工过滤工创新思维强化考核试卷含答案
- 2025年高考真题-化学(天津卷) 含解析
- 锚链打包浸漆工岗前基础实战考核试卷含答案
- 耐蚀衬胶工岗前安全检查考核试卷含答案
- 碳排放咨询员岗前技能考核试卷含答案
- 日语试题及答案
- 2026年关于大学生思想动态及安全的舆情报告7月(3篇)
- 造船合同协议书范本专业版
- 电商合伙合同协议模板
- 广东省房屋建筑与装饰工程综合定额(2018年)
- 能谱CT临床应用
- 建筑公司工程部管理制度
- 《数字化空间设计表现》教学大纲
- 《论语》全文带拼音有注释(完整版)
- 小孩办身份证的委托书范本
- JJF 1064-2024坐标测量机校准规范
- 《智能制造系统》课程标准
- 资产评估学教程(第八版)习题及答案 乔志敏
- GB/T 38471-2023再生铜原料
评论
0/150
提交评论