版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
校内涉密资料存储安全办法第一章总则第一条为加强校内涉密资料存储安全管理,规范涉密信息的存储、使用和流转行为,确保国家秘密、学校工作秘密及敏感个人信息的安全,依据《中华人民共和国保守国家秘密法》、《中华人民共和国网络安全法》、《中华人民共和国数据安全法》以及教育行业关于信息安全的相关规定,结合本校实际情况,制定本办法。第二条本办法所称校内涉密资料,是指学校在教学、科研、管理等各项活动中产生的,涉及国家安全和利益,依照法定程序确定,在一定时间内只限一定范围的人员知悉的各类信息载体。这些载体包括但不限于纸质文件、存储介质(硬盘、U盘、光盘、磁带等)、服务器数据、终端计算机数据及云端数据等。第三条涉密资料存储安全管理的核心原则是“涉密不上网,上网不涉密”。所有产生、处理、存储涉密资料的设备及系统,必须实行物理隔离或符合国家保密标准的逻辑隔离,严禁在连接互联网的计算机或网络中存储、处理、传输涉密资料。第四条本办法适用于全校所有教职工、学生、离退休返聘人员、外来协作人员及访问学者等(以下统称“涉密人员”)。校内各单位(包括院、系、所、中心、机关部处等)必须严格遵守本办法,并将涉密资料存储安全纳入日常管理工作。第五条学校保密委员会办公室是涉密资料存储安全管理的归口管理部门,负责统筹规划、监督检查和指导协调。网络与信息中心负责提供技术支撑、安全防护及运维保障。各单位负责人是本单位涉密资料存储安全的第一责任人,负责落实各项管理措施。第二章涉密资料分级与标识第六条校内涉密资料按照泄露后对国家安全和利益的损害程度,划分为“绝密级”、“机密级”、“秘密级”三个等级。对于不属于国家秘密,但一旦泄露会对学校工作造成不利影响的内部信息,划分为“工作秘密”或“内部敏感信息”。第七条涉密资料的定级工作坚持“谁产生、谁定级、谁负责”的原则。在资料产生之初,产生单位或个人应当依据保密范围表及定级准则,准确界定密级和保密期限。对于无法准确界定的,应当报学校保密委员会办公室审定。第八条不同密级的涉密资料必须采取不同强度的存储保护措施。具体分级存储标准如下:密级定义描述存储环境要求访问控制要求保密期限绝密级泄露会使国家安全和利益遭受特别严重的损害专用的涉密计算机或国产化涉密存储设备,处于物理隔离环境,且必须通过国家保密局认证核心涉密人员双人双锁管理,全过程审计追踪不超过30年机密级泄露会使国家安全和利益遭受严重的损害符合国家保密标准的涉密计算机或存储介质,物理隔离限制在核心涉密人员范围内,严格审批访问不超过20年秘密级泄露会使国家安全和利益遭受损害符合国家保密标准的涉密计算机或存储介质,物理隔离限制在涉密人员范围内,审批访问不超过10年内部敏感泄露会对学校工作秩序、权益造成负面影响独立的内网环境或加密存储介质限制在相关业务人员范围内根据实际需要确定第九条所有以电子形式存在的涉密资料,必须在文件属性或文件名中显式标注密级。纸质涉密资料应当在首页左上角加盖密级标识。对于存储涉密资料的硬盘、U盘等移动存储介质,应当在外部粘贴统一的密级标签,注明密级、编号、责任单位及责任人。第三章涉密存储介质管理第十条涉密存储介质是指用于存储涉密信息的硬盘、磁带、光盘、U盘、移动硬盘、存储卡等设备。学校对涉密存储介质实行统一采购、统一编号、统一登记、全程跟踪的管理制度。第十一条严禁个人私自购买、使用涉密存储介质。各单位因工作需要使用涉密存储介质时,须提出书面申请,经本单位保密工作负责人审核同意后,报学校保密委员会办公室审批,由网络与信息中心统一配置符合国家保密标准的产品。第十二条涉密存储介质的使用必须遵循以下规定:(一)涉密存储介质严禁在非涉密计算机上使用,严禁在连接互联网的计算机上使用。(二)高密级存储介质严禁在低密级计算机上使用;低密级存储介质严禁在处理高密级信息的计算机上使用,防止高密级信息流向低密级介质。(三)严禁将涉密存储介质借给校外人员使用,确因工作需要需在校内部门间流转使用的,必须办理严格的借用登记手续,记录借用时间、归还时间、用途及经手人。第十三条涉密U盘、移动硬盘等便携式介质应当建立详细的《涉密移动存储介质管理台账》,实时更新介质的去向。使用人在使用完毕后,应当立即将介质存入密码保险柜中,不得随意放置在办公桌面或未锁的抽屉内。第十四条涉密存储介质的维修应由本单位专人负责送修。严禁将涉密存储介质送交非指定的校外维修点维修。维修前,必须由维修人员填写《涉密设备维修申请表》,经单位负责人批准。如需外出维修,必须拆除存储部件或由专人全程旁站监督,确保数据不被泄露。第十五条涉密存储介质的销毁必须符合国家保密标准。当涉密存储介质不再使用时,使用单位应向学校保密委员会办公室申请销毁。销毁过程应由两人以上共同进行,采用物理粉碎或消磁等方式进行彻底销毁,并填写《涉密载体销毁记录表》,严禁将涉密存储介质作为废品出售或随意丢弃。第四章涉密计算机及网络环境管理第十六条涉密计算机是指用于存储、处理、传输涉密信息的计算机。涉密计算机必须由学校统一采购,并安装经过国家保密行政管理部门检测合格的保密专用软件(如主机审计与监控、三合一系统等)。第十七条涉密计算机必须实行物理隔离,严禁直接或间接连接互联网。严禁使用无线网卡、无线鼠标、无线键盘等具有无线功能的设备。涉密计算机的红外接口、USB接口等除经过授权的必要用途外,应当采取技术手段进行封禁或控制。第十八条涉密计算机应当安装正版操作系统及数据库管理系统,并及时进行安全补丁更新。严禁在涉密计算机上安装游戏、娱乐等与工作无关的软件,严禁使用来历不明、未经杀毒的软件或数据。第十九条涉密计算机应当设置强口令,并定期更换。口令长度不得少于10位,且必须包含大写字母、小写字母、数字和特殊字符。严禁使用空口令或默认口令。第二十条严禁将私人智能手机、平板电脑等智能移动终端接入涉密计算机进行充电或数据传输。严禁在涉密计算机上使用具有即时通讯、社交分享功能的软件。第二十一条校园内部网络划分为涉密信息域、工作信息域和互联网服务域。涉密信息域必须通过物理防火墙或网闸与其他域进行隔离。任何跨域的数据交换必须经过安全转换设备,并进行严格的审计和病毒查杀。第二十二条对于依托于私有云或专有云平台存储的涉密资料,必须使用通过国家云计算服务安全审查的云平台。数据在存储过程中必须采用国密算法(如SM4)进行加密存储,密钥管理应当符合国家密码管理规定,实现密钥的定期轮换和分离存储。第五章访问控制与身份认证第二十三条涉密资料的访问权限必须遵循“最小权限”和“知悉范围最小化”原则。系统管理员应当根据用户的岗位职责和涉密人员身份,严格划分访问权限,禁止授予超出工作需要的权限。第二十四条存储涉密资料的信息系统必须采用强身份认证机制。对于访问绝密级、机密级信息的用户,必须采用双因素认证(如USBKey+口令)或生物特征识别技术。第二十五条实施严格的账号管理制度。系统管理员、安全保密管理员、安全审计管理员(简称“三员”)的权限必须相互分离、相互制约,不得由同一人兼任。账号的创建、变更、注销必须经过审批流程。第二十六条涉密人员离岗、离职或调离涉密岗位时,所在单位必须在24小时内通知网络与信息中心,注销其在所有涉密信息系统中的访问账号和权限,并收回其持有的涉密存储介质和硬件设备。第二十七条对于远程访问涉密内网的需求,必须经过学校保密委员会特别批准。远程接入必须使用VPN加密通道,并实施严格的终端安全检查(如检查是否安装杀毒软件、是否开启防火墙等),确保接入终端的安全性。第六章数据加密与备份恢复第二十八条存储在涉密计算机或服务器上的涉密资料,应当尽可能采用全盘加密或文件级加密技术。加密算法应当采用国家密码管理局批准的算法(如SM2、SM3、SM4系列),严禁使用未经认证的国外加密算法。第二十九条涉密资料的备份是保障数据安全的重要手段。各单位应当建立涉密资料备份制度,定期对涉密数据进行备份。备份策略应当根据数据的重要性和更新频率确定,原则上实行“全量备份+增量备份”相结合的方式。第三十条涉密数据备份介质的管理等同于涉密存储介质的管理。备份介质应当异地存放,并存放在具备防盗、防火、防潮、防磁等条件的专用安全设施中。严禁将涉密数据备份到连接互联网的云存储空间(如百度网盘、GoogleDrive等)。第三十一条为防止数据丢失,应当定期测试备份数据的完整性和可恢复性。恢复操作应当由专人负责,并详细记录恢复时间、数据范围、操作人员等信息。第三十二条对于涉及国家秘密的核心科研数据,应当采用分布式存储、容错备份等技术手段,确保数据的可用性和完整性。在数据传输过程中,必须建立加密通道,防止数据被窃听或篡改。第七章涉密资料全生命周期管理第三十三条涉密资料的收集与产生阶段,应当明确密级和保密期限。在录入计算机系统时,应当通过安全渠道进行,避免中间环节泄露。第三十四条涉密资料的日常使用阶段,应当严格控制阅读、打印、复印、摘抄等行为。涉密计算机必须安装打印监控软件,对所有打印操作进行记录。打印产生的涉密纸质文件,应当按同等密级文件进行管理。第三十五条涉密资料的汇编行为,必须经过原定密机关、单位或者其上级机关、单位批准。汇编后的密级应当按照其中最高密级文件的密级确定,保密期限不得超过其中最长保密期限。第三十六条涉密资料的销毁是生命周期管理的最后一环。电子涉密资料的销毁,应当使用符合国家保密标准的消除工具,进行逻辑清除或物理销毁,确保无法通过任何技术手段恢复。销毁过程必须由两人以上监销,并留存销毁记录。第三十七条涉密资料的变更密级、解密,应当根据保密期限和相关法律法规规定,由原定密单位及时进行变更或解密。解密后的资料可以作为内部资料管理,但仍需注意保护其中的敏感个人信息。第八章安全审计与监督检查第三十八条涉密信息系统必须启用全面的审计功能。审计内容应当包括:用户登录/注销、文件访问(创建、读取、修改、删除)、打印操作、权限变更、系统配置变更、网络连接行为等。第三十九条审计日志应当严格保护,防止被篡改或删除。审计日志的保存时间不得少于六个月。对于关键的涉密操作,应当实行实时审计和报警机制,一旦发现违规操作,立即通知管理员。第四十条学校保密委员会办公室和网络与信息中心应当定期或不定期对各单位涉密资料存储情况进行专项检查。检查内容包括:(一)涉密计算机是否违规连接互联网;(二)涉密移动存储介质是否登记在册、使用规范;(三)涉密资料是否明文存储、是否违规拷贝;(四)账号权限配置是否合理;(五)审计日志是否完整。第四十一条检查发现安全隐患的,应当立即下达《保密整改通知书》,限期整改。整改不力或拒不整改的,学校将依据相关规定追究单位领导和相关责任人的责任。第四十二条建立涉密违规事件举报制度。全校师生员工有权对违反涉密资料存储安全规定的行为进行举报。学校保护举报人的合法权益,对举报属实者给予奖励。第九章应急响应与处置第四十三条制定涉密资料存储安全应急预案。针对涉密信息泄露、丢失、窃取、病毒感染、系统瘫痪等突发事件,明确应急响应流程、处置措施和恢复方案。第四十四条当发生涉密存储介质丢失或被盗事件时,当事人或发现人应当立即保护现场,并在第一时间向本单位领导和学校保密委员会办公室报告。报告内容包括:事件发生时间、地点、涉及资料内容、可能造成的后果等。第四十五条学校保密委员会办公室接到报告后,应当立即启动应急预案,组织技术人员进行核查。确认涉密资料泄露的,应当在24小时内向所在地保密行政管理部门报告。第四十六条事件处置过程中,应当采取以下措施:(一)切断相关网络连接,防止事态扩大;(二)封存相关涉密计算机和存储介质,作为证据保存;(三)分析日志,追踪攻击路径或泄露源头;(四)评估损失,采取补救措施,如更换密钥、加强认证等;(五)对涉及人员进行调查,查明原因和责任。第四十七条事件处理完毕后,应当在10个工作日内形成书面总结报告,分析原因,吸取教训,完善管理制度和技术防范措施。第十章责任追究与奖惩第四十八条对在涉密资料存储安全管理工作中做出显著成绩的单位和个人,学校给予表彰和奖励。第四十九条违反本办法规定,有下列行为之一的,学校保密委员会办公室应当责令其限期改正;逾期不改的,给予通报批评:(一)涉密计算机未按规定安装保密专用软件或未及时更新补丁的;(二)涉密存储介质未进行登记、编号或未粘贴密级标签的;(三)涉密资料未按规定进行备份的;(四)涉密人员离岗未及时注销账号的;(五)审计日志不完整或保存时间不足的。第五十条违反本办法规定,造成涉密资料泄露或存在严重泄密隐患的,依据《中国共产党纪律处分条例》、《事业单位工作人员处分暂行规定》及相关法律法规,对相关责任人给予党纪、政纪处分;情节严重的,调离涉
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 超临界循环流化床锅炉项目可行性研究报告
- 2026届唐山市高三下学期联考生物试题含解析
- 钢铁厂能源消耗监控办法
- 2026年小学教工绩效考核方案范文
- 胸腔闭式引流术注意要点总结2026
- 2026防震减灾站面试题及答案
- 2026国学支教面试题及答案解析
- 2026会展礼仪面试题及答案
- 2026接种疫情面试题及答案
- 保险AI在个性化服务中的应用
- 2025年食品安全事故应急处置全流程培训
- 2026年淡水养殖高级水产工程师答辩题库
- 探秘南海IODP349基底玄武岩中钙质碳酸盐岩脉:岩石学与地球化学的深度剖析
- 上市公司收购方案
- 连接器培训课件
- 矿山安全教育培训课直播课件
- 外贸采购 业务培训课件
- GB/T 14233.2-2025医用输液、输血、注射器具检验方法第2部分:生物学试验方法
- 2025年基本公共卫生服务项目(慢阻肺健康管理)培训试题(附答案)
- 供应商资质与实力评估体系模板
- GB/T 4662-2025滚动轴承额定静载荷
评论
0/150
提交评论