版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
属地教育系统内网接入管控办法第一章总则第一条为进一步规范属地教育系统内部计算机网络(以下简称“内网”)的建设、接入、使用及管理,保障教育城域网、校园网及各类关键业务系统的安全、稳定、高效运行,防范网络攻击、数据泄露等安全风险,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息法》以及国家关于网络安全等级保护制度的相关要求,结合本属地教育系统信息化建设实际情况,制定本办法。第二条本办法适用于属地教育行政部门机关、各级各类学校(含幼儿园、中小学、中等职业学校、特殊教育学校)以及直属事业单位。所有接入属地教育系统内网的计算机终端、移动终端、网络设备、服务器、安全设备及相关用户,均须遵守本办法。第三条内网接入管控遵循“统一规划、严格标准、分级负责、谁主管谁负责、谁使用谁负责”的原则。坚持安全与应用并重,在确保网络信息安全的前提下,为教育教学、管理工作提供优质服务。第四条本办法所称内网,是指属地教育系统通过专用链路互联,用于承载内部办公、管理业务、教学资源及各类涉密或敏感数据传输的非公开网络环境。包括但不限于教育城域网骨干网、各单位局域网、数据中心业务网段以及通过VPN访问的虚拟内部网络。第五条严禁任何单位或个人未经批准擅自接入内网,严禁擅自改变网络拓扑结构,严禁利用内网从事与工作无关的活动。第二章组织机构与职责第六条属地教育行政部门网络安全与信息化领导小组(以下简称“领导小组”)是内网接入管控的最高决策机构,负责审定内网接入相关的规章制度、安全策略,协调解决重大网络安全问题。第七条属地教育信息中心(或指定的信息化技术支撑部门)作为内网接入管控的日常执行机构,主要职责包括:(一)制定和修订内网技术标准、接入规范及操作流程;(二)负责内网核心节点、骨干网络的运行监控和安全防护;(三)审核各单位内网(含无线网络)建设方案及接入申请;(四)负责全网IP地址资源的规划、分配与管理;(五)组织实施内网安全检查、风险评估及应急响应。第八条各级各类学校及直属事业单位(以下简称“各单位”)应设立网络信息安全工作小组,明确本单位网络管理员,主要职责包括:(一)贯彻落实上级关于内网管理的各项规定;(二)负责本单位局域网的建设、运维与日常管理;(三)负责本单位终端设备接入内网的审批、登记与备案;(四)配合属地教育信息中心开展网络安全事件调查与处置。第三章接入环境与物理层要求第九条新建或改建网络工程必须符合国家相关建设标准,设计方案须报属地教育信息中心审核备案。工程竣工后,须经第三方安全测评或由属地教育信息中心组织验收,验收合格后方可接入内网。第十条网络中心机房、配线间等重要物理场所必须符合GB50174-2017《数据中心设计规范》要求。须具备防火、防潮、防尘、防静电、防雷击、防盗、防电磁辐射等设施。严禁无关人员进入机房,进出机房须实行严格的登记制度。第十一条内网布线系统应采用结构化布线,强电与弱电线路应分离铺设,保持安全间距。所有网络端口、跳线、配线架须有清晰、规范的标签标识,标识信息应保持准确并及时更新。第十二条接入内网的交换机、路由器等网络设备应放置在安全的物理环境中,严禁放置在公共区域或无法管控的场所。公共区域的有线网络端口在非使用状态下应默认关闭。第四章网络架构与逻辑接入管理第十三条属地教育系统内网实行分层架构管理,分为核心层、汇聚层和接入层。核心层由属地教育信息中心直接管理,负责高速数据交换;汇聚层负责区域或楼宇数据汇聚;接入层负责终端用户接入。第十四条内网VLAN(虚拟局域网)划分应遵循业务隔离原则。重要业务系统(如财务系统、人事系统、学籍系统)须部署在独立的VLAN中,并实施严格的访问控制策略(ACL)。办公区域、教学区域、访客区域应划分不同的VLAN,实现逻辑隔离。第十五条严禁私自跨接网线、私自加装交换机或集线器。确因工作需要增加网络接入设备的,须向本单位网络管理员提出申请,经批准并登记设备MAC地址后方可接入,且该下联设备必须接受统一管理。第十六条内网与互联网必须实行逻辑或物理隔离。确需进行内外网数据交换的,须通过指定的安全交换设备(如网闸)、安全隔离网闸或经过严格加固的跳板机进行,严禁直接双网卡连接或违规使用移动存储介质进行数据摆渡。第十七条IP地址管理采用静态分配与动态分配相结合的方式。服务器、网络设备、打印机等关键设备必须使用静态IP地址;办公电脑、移动终端可采用DHCP动态分配,但须建立IP与MAC地址的绑定关系表。第十八条属地教育信息中心负责建立全网IP地址分配台账,各单位网络管理员负责维护本单位的IP地址使用明细。IP地址分配信息表如下所示:设备类型所属单位/部门IP地址子网掩码网关地址MAC地址责任人使用状态备注服务器信息中心0000:1A:2B:3C:4D:5E张三在用核心DNS办公PC实验小学5AA:BB:CC:DD:EE:FF李四在用教务处打印机第一中学0011:22:33:44:55:66王五在用财务室第五章终端设备接入管控第十九条接入内网的终端设备(含台式机、笔记本、打印机、扫描仪、智能教学一体机等)必须符合国家信息安全等级保护相关要求,严禁使用“三无”产品或存在严重安全隐患的设备入网。第二十条终端设备在接入内网前,必须安装指定的终端安全管理软件(客户端),并接受统一的安全策略检查。安全检查包括但不限于:(一)操作系统版本及补丁更新情况;(二)防病毒软件病毒库版本及运行状态;(三)是否存在非法违规软件(如游戏、炒股、P2P下载等);(四)是否存在弱口令或空口令账户。第二十一条严禁私自更改终端IP地址、计算机名称、网关设置等网络配置。严禁私自开启终端的共享文件夹、远程桌面(RDP)、SSH等网络服务,确因工作需要开启的,须报备并设置高强度密码。第二十二条移动存储介质(U盘、移动硬盘等)管理遵循“专机专用、专人专盘”原则。接入内网处理涉密或敏感信息的移动存储介质必须进行加密或绑定,严禁在涉密计算机与非涉密计算机之间交叉使用移动存储介质。第二十三条物联网设备(如视频监控、环境监测、智能门锁等)接入内网,必须划定独立的物联网VLAN,严禁直接接入核心业务VLAN。物联网设备必须修改出厂默认密码,并关闭不必要的Telnet、HTTP等明文管理服务,启用SSH、HTTPS等加密管理通道。第六章无线网络接入规范第二十四条属地教育系统无线网络(WLAN)实行统一认证、集中管控。无线网络建设须纳入整体网络规划,使用经过安全认证的无线网络设备,支持WPA2-Enterprise或WPA3加密标准。第二十五条无线接入点(AP)的部署应进行信号勘测,防止信号泄露至单位边界之外。AP设备须开启无线入侵检测(WIDS/WIPS)功能,能够识别并阻断非法AP(RogueAP)和钓鱼Wi-Fi。第二十六条无线网络认证采用实名制认证方式。教职工使用统一身份认证账号登录,学生采用学籍信息认证,访客须通过审批获取临时账号。认证账号严禁转借他人使用。第二十七条无线网络接入控制策略如下表所示:用户角色SSID名称认证方式访问权限隔离策略时段限制教职工Edu-Staff802.1x(AD域)内网资源+互联网二层隔离无限制学生Edu-Student802.1x(Portal)教学资源+受控互联网二层隔离06:00-23:00访客Edu-Guest短信/二维码认证仅互联网二层隔离+限速8小时内有效智能设备Edu-IoTMAC地址绑定指定内网服务器VLAN隔离无限制第二十八条严禁私自安装无线路由器或开启个人计算机的移动热点功能。私自搭建的无线信号一经发现,立即采取屏蔽、断网等措施,并追究相关人员责任。第七章用户身份认证与授权管理第二十九条属地教育系统内网实行统一身份认证(SingleSign-On,SSO)。所有用户须使用真实身份信息注册账号,实行“一人一号”。第三十条用户账号权限分配遵循“最小权限”和“岗位适配”原则。根据用户工作岗位和业务需求,授予其访问特定网络资源和应用系统的权限,严禁授予与工作无关的高权限账号。第三十一条账号生命周期管理:(一)账号创建:新入职人员须由所在单位人事部门出具证明,经信息化部门审核后开通账号;(二)账号变更:人员岗位变动时,须在1个工作日内同步调整其网络访问权限;(三)账号注销:人员离职、退休或调离时,须在当日立即注销其内网访问账号,并清除其终端设备上的访问权限。第三十二条密码安全管理:(一)密码长度不得少于10位,且必须包含大写字母、小写字母、数字和特殊符号;(二)严禁使用生日、手机号、连续数字等弱口令;(三)系统管理员账号密码每90天强制更换一次,普通用户账号密码每180天强制更换一次;(四)重要系统须启用双因素认证(2FA)机制。第三十三条第三方运维人员接入内网进行系统维护或故障排查时,必须通过专用运维审计通道(堡垒机)进行。所有操作行为须全程记录、审计和录像,并签订保密协议。运维结束后,账号须立即冻结或删除。第八章安全监测与审计第三十四条属地教育信息中心及各单位应部署网络审计系统、入侵检测系统(IDS)、入侵防御系统(IPS)和态势感知平台,对内网流量进行实时监控。第三十五条重点监测以下异常行为:(一)扫描内网端口、漏洞探测等攻击行为;(二)尝试访问未授权的核心业务系统或数据库行为;(三)非工作时段的异常大流量数据传输;(四)向内网渗透或连接外部可疑C2服务器的行为;(五)频繁尝试登录失败的行为(暴力破解)。第三十六条网络日志留存须符合《网络安全法》要求,至少留存6个月以上。日志内容包括但不限于:用户登录日志、资源访问日志、网络设备操作日志、安全告警日志等。第三十七条建立定期安全巡检制度。各单位网络管理员每周至少进行一次本地网络巡查,属地教育信息中心每月至少进行一次全网安全漏洞扫描和渗透测试,发现安全隐患须立即整改。第九章违规处理与责任追究第三十八条对于违反本办法规定的单位或个人,将视情节轻重,给予以下处理:违规等级违规行为描述处理措施一般违规未按规定张贴设备标签;未及时更新IP台账;轻微违规使用移动存储介质。口头警告,责令限期整改。严重违规私自接入交换机、无线路由器;私自更改IP地址导致网络冲突;终端未安装杀毒软件接入内网。暂停网络账号7-15天,通报批评,取消年度评优资格。极重违规利用内网传播病毒、木马;攻击内网服务器;窃取、篡改、删除重要数据;私自搭建VPN接入点。永久停止网络服务;移交纪检监察部门处理;涉嫌违法的移送司法机关。第三十九条因管理不善、违规操作导致发生网络安全事件(如数据泄露、网络瘫痪、网页篡改等),造成不良社会影响或经济损失的,依据《中华人民共和国网络安全法》及相关规定,追究单位主要领导、分管领导及直接责任人的法律责任。第四十条建立网络安全信用黑名单制度。对于因严重违规造成重大安全事故的外部第三方厂商或人员,列入黑名单,永久禁止其参与属地教育系统信息化项目建设与运维服务。第十章应急响应管理第四十一条制定《属地教育系统网络安全事件应急预案》。针对内网发生的突发安全事件,建立快速响应机制。第四十二条应急响应流程包括:事件报告、初步研判、预案启动、应急处置、后期恢复、调查总结。第四十三条当内网发生病毒爆发、黑客入侵、网络瘫痪等紧急情况时,各单位应第一时间采取断网、关机等物理隔离措施,保护现场,并在1小时内上报属地教育信息中心。严禁隐瞒、缓报、谎报网络安全事件。第四十四条应急处置结束后,应在5个工作日内形成事件分析报告,查明原因,总结经验教训,制定整改措施,并报领导小组备案。第十一章附则第四十五条本办法所涉及的术语定义:(一)内网:指属地教育系统内部使用的、与互联网逻辑隔离的专用计算机网络。(二)关键信息基础设施:指一旦遭到破坏、丧失功能或
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 人教版高三物理:高考电磁综合题单元教学策略分享
- 广西检测员证考试卷
- 2025-2026学年北京市丰台区高二(下)期末考试政治试卷(含答案)
- 2026年上半年安全生产监管制度完善工作总结
- 2026年文化馆招聘考试题及答案
- 国开期末考试2439《电工电子技术》机考试题及答案
- 等电位安装施工工艺流程
- 市政绿化种植技术交底(标准范本)
- 直立型喷淋头安装施工工艺流程
- 2026年教材数字化资源开发标准试卷
- 2026年环境监测人员持证上岗考核试题上、下册附答案
- 2026年新教材人教版九年级上册英语Unit 3 Smart Learning 教案
- 成都兴城投资集团有限公司成都蓉城城市管理服务有限公司2026年6月校园招聘笔试参考试题及答案详解
- 雨课堂学堂在线学堂云《医学信息检索与利用(首都医科)》单元测试考核答案
- 2025年中考数学总复习《二次函数与反比例函数》专项检测卷(附答案)
- 婚前教育手册
- DL∕T 397-2010 电力地理信息系统图形符号分类与代码
- 全国疾病预防控制机构工作规范
- HGT 6332-2024《液体脲醛缓释肥料》
- 外科学 手术 基础
- 校园文印室外包服务投标方案(技术标)
评论
0/150
提交评论