版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
校园文件资料网络传输安全办法第一章总则第一条为全面加强校园网络信息安全管理,规范各类文件资料在网络传输过程中的行为,防范数据泄露、篡改、丢失等安全风险,保护学校、教职工、学生及第三方的合法权益,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《教育部关于加强教育行业网络与信息安全工作的指导意见》等法律法规及相关政策文件,结合本校信息化建设实际情况,制定本办法。第二条本办法适用于全校所有部门、院系、直属单位以及全体教职工、学生、访问学者、外包服务人员及其他在校内使用网络资源的人员(以下统称“用户”)。第三条本办法所指“文件资料”,涵盖但不限于在教学、科研、管理、服务等各类业务活动中产生、收集、处理、存储和传输的电子文档、数据包、数据库文件、音视频资料、程序代码、扫描件及各类数字化档案等。第四条本办法所指“网络传输”,是指通过校园内部网络、互联网及其他公共网络,利用电子邮件、即时通讯工具、文件传输协议(FTP)、云存储服务、移动存储介质、远程数据同步、即时消息附件、点对点(P2P)分享等方式进行的文件发送、接收、共享与交换行为。第五条校园文件资料网络传输遵循“涉密不上网、上网不涉密”“谁主管、谁负责”“谁使用、谁负责”“分类管理、全程可控”的安全原则。第二章组织管理与职责第六条网络安全与信息化领导小组是校园文件资料网络传输安全的最高领导机构,负责审定相关规章制度,协调解决重大安全问题,决策重大安全事件处置。第七条网络信息中心(或信息化建设办公室)作为校园文件资料网络传输安全的技术执行与监管部门,主要履行以下职责:(一)制定和完善文件传输技术标准、安全防护策略及操作规程;(二)建设、运维和管理校园网统一文件传输系统、加密传输通道、数据防泄漏(DLP)系统及安全审计平台;(三)对网络传输行为进行实时监测、日志留存与技术分析,及时发现并阻断违规传输行为;(四)定期开展网络传输安全风险评估,对传输系统进行漏洞扫描与渗透测试;(五)为各部门提供文件传输安全技术支持与培训服务。第八条各部门、院系是本单位文件资料网络传输安全的责任主体,其主要负责人是第一责任人。各单位应指定专人担任信息安全员,负责本单位日常文件传输安全的监督、检查及违规行为上报工作。第九条全体用户应严格遵守本办法规定,规范自身网络传输行为,妥善保管个人账号密码及传输密钥,对个人发起的传输行为承担直接责任。第三章校园数据分类分级标准第十条为实施差异化的传输安全管控,依据数据敏感程度、泄露后对学校及社会造成的影响,将校园文件资料划分为以下四个等级:(一)公开级(Level1):指可向全社会公开发布,无敏感性限制的信息。如学校简介、招生简章、公开的新闻通稿、各类可公开的规章制度等。(二)内部级(Level2):指仅在校园内部或特定业务范围内流通,不宜向公众公开,但泄露后不会造成严重后果的信息。如内部通知、会议纪要、一般性工作计划、校内公开课视频等。(三)敏感级(Level3):指包含个人隐私、未公开的科研成果、财务细节等,一旦泄露会对学校声誉或个人权益造成损害的信息。如学生身份证号、家庭详细住址、成绩单、教职工薪资、未申请专利的科研数据、招投标标底等。(四)机密级(Level4):指关系学校安全、核心利益或涉及国家秘密的信息,一旦泄露将严重损害学校利益或危及国家安全。如涉密科研项目资料、核心系统拓扑图、全校加密私钥、涉及国家秘密的档案(如有)等。第十一条不同等级文件资料的传输管控要求如下表所示:数据等级传输网络要求传输渠道要求加密要求审批要求公开级互联网或校园网任何合规渠道无强制要求无需审批内部级校园网优先,互联网受限校内OA、邮箱、企业微信建议加密部门内部备案敏感级仅限校园网或VPN通道仅限指定校内加密通道强制加密(传输+存储)部门负责人审批机密级仅限物理隔离网络或专用涉密网络禁止通过任何互联网渠道传输硬件加密或国密算法校级领导审批第四章网络传输渠道管理第十二条校园内部办公与教学环境应优先使用学校统一建设的官方传输渠道。网络信息中心应提供包括但不限于以下官方渠道:(一)校园网邮件系统:具备反垃圾、反病毒、内容过滤、传输加密功能;(二)校级文件交换系统(网盘):具备大文件传输、断点续传、病毒查杀、权限管控、水印追溯功能;(三)办公自动化(OA)系统及教务、科研等业务系统内部的附件传输模块;(四)加密即时通讯工具:学校统一采购或部署的企业级即时通讯软件。第十三条严禁使用未经学校批准的第三方公共云存储服务(如百度网盘、腾讯微云、GoogleDrive等)存储、传输或备份“敏感级”及以上文件资料。确因工作需要使用第三方服务的,必须经过网络安全与信息化领导小组审批,并签订数据安全保密协议。第十四条严禁使用社交类即时通讯软件(如微信、QQ、钉钉个人版等)的“文件传输助手”或群聊功能传输“敏感级”及以上文件资料。此类软件缺乏必要的数据留存与审计机制,且容易造成数据转发失控。第十五条禁止利用个人互联网邮箱(如Gmail、163、QQ个人邮箱等)处理任何校内公务文件资料。所有公务文件传输必须使用学校分配的实名制官方邮箱账号。第十六条对于向校外单位传输文件资料的行为,应遵循“最小必要”原则。传输前必须核实接收方身份及资质,对于“敏感级”资料,应要求接收方签署数据保密承诺书。第五章文件传输操作规范第十七条用户在进行文件传输前,必须对文件内容进行自查,确认文件中不包含违法违规信息,并依据本办法第十条判定文件等级,选择相应的传输渠道。第十八条传输“敏感级”及以上文件时,必须对文件进行打包压缩加密处理。加密密码应遵循高强度密码策略(长度不少于12位,包含大小写字母、数字及特殊符号),严禁通过正文或同一传输渠道发送密码,密码应通过电话、短信等不同渠道另行告知。第十九条涉及批量个人信息(如全院学生成绩、全校教职工名单)的文件传输,必须进行脱敏处理。除特定业务场景外,禁止传输身份证号、银行卡号、手机号等明文隐私信息,应采用掩码(如将身份证号中间8位隐藏)或加密技术处理。第二十条禁止在校园网公共区域(如公共机房、多媒体教室、图书馆电子阅览室)的计算机上长期保留或传输“敏感级”及以上文件。传输完成后,应立即使用专业工具删除本地副本并清除回收站,严禁直接拖入回收站删除。第二十一条使用FTP(文件传输协议)进行文件传输时,必须使用FTPS(FTPoverSSL/TLS)或SFTP(SSHFileTransferProtocol)等加密协议,严禁使用明文传输的FTP协议,防止账号密码和文件内容在网络中被窃听。第二十二条对于超过1GB的大文件传输,必须使用学校统一的大文件传输平台或专用存储介质进行物理传递,禁止在业务高峰期通过邮件等方式占用网络带宽进行大文件传输,以免影响教学科研网络运行。第二十三条涉及跨网域传输(如从校内高安全区向互联网区传输)的文件,必须经过防火墙、网闸等安全设备的严格审计与过滤,并由网络信息中心进行人工复核。第六章特殊场景传输管理第二十四条涉外科研合作文件传输:(一)向境外机构或人员提供科研数据、论文草稿等资料前,必须严格遵守国家及学校关于科技保密的规定,经过科技处及保密委员会的严格审查。(二)涉及未公开的知识产权、核心算法、关键技术参数的文件,严禁通过互联网直接传输,必须采用物理介质(光盘、专用U盘)在指定环境下进行离线交接。第二十五条考试与招生数据传输:(一)试卷、标准答案、考生报名信息、成绩数据等属于极高敏感度数据。(二)在命题、审题、印刷、考试、评卷各环节的文件流转,必须在封闭的涉密网络或完全物理隔离的计算机环境中进行。(三)评卷期间的成绩数据汇总,必须使用加密专用U盘在专设通道内“人盯人”传递,严禁接入互联网。第二十六条财务与人事数据传输:(一)全校教职工工资单、财务报表、人员招聘简历等数据传输,仅限在财务处、人事处内部专用网络进行。(二)向外报送财务报表或人事统计报表时,必须对文件进行数字签名,确保文件完整性和不可抵赖性。第二十七条远程办公与教学传输文件:(一)教职工居家办公或远程教学时,必须通过学校VPN(虚拟专用网络)接入校园内网后,再访问内部文件系统进行传输。(二)严禁将“敏感级”及以上文件下载到个人家庭电脑或非学校管控的终端设备上处理,如确有需要,必须使用云桌面(VDI)等安全远程桌面技术,确保数据“不落地”。第七章终端与环境安全要求第二十八条用于文件传输的计算机终端必须安装学校统一要求的正版操作系统及应用软件,并及时更新系统补丁和安全软件病毒库。第二十九条终端设备必须安装网络信息中心提供的终端安全管理软件(EDR),并保持实时运行状态,严禁私自卸载或关闭杀毒软件、防火墙等安全防护措施。第三十条严禁在接入校园网的终端上安装、使用非授权的P2P下载软件、黑客工具、网络嗅探软件等程序,防止此类软件在后台自动上传或泄露本地文件。第三十一条涉及“机密级”文件处理的终端,应实行专机专用、物理断网管理,并启用BIOS/UEFI开机密码、硬盘密码及全盘加密技术。第三十二条移动存储介质(U盘、移动硬盘、SD卡)的使用管理:(一)严禁使用未经认证的移动存储介质在涉密计算机与互联网计算机之间交叉使用(即“涉密介质上机,上网介质下机”)。(二)接入校内办公计算机的移动存储介质,必须经过网络信息中心的安全认证与自动查毒,未经免疫的U盘将被自动阻断。(三)存储“敏感级”文件的移动存储介质,应采用硬件加密U盘,并建立严格的借用、归还登记制度。第八章监控审计与应急处置第三十三条网络信息中心负责建立全网文件传输行为审计系统,对以下行为进行全量日志记录:(一)所有通过校园网关出入的文件传输流量;(二)校内邮件系统的发送与接收记录(含附件名、大小、哈希值);(三)校级文件交换系统的上传、下载、分享、删除操作;(四)VPN通道内的文件访问与传输记录。第三十四条审计日志内容应包括:用户姓名、部门、IP地址、MAC地址、操作时间、文件名称/大小、传输协议、目标地址、操作结果等关键信息。日志留存时间不少于6个月,涉及“敏感级”及以上数据的日志留存时间不少于3年。第三十五条网络信息中心应部署数据防泄漏(DLP)系统,对传输内容进行深度包检测。系统应具备以下策略:(一)关键词过滤:自动识别身份证号、银行卡号等敏感特征码;(二)指纹识别:对特定敏感文档建立指纹,防止其被违规外发;(三)行为阻断:发现违规传输“敏感级”文件时,立即阻断连接并向管理员和用户发送告警。第三十六条建立文件传输安全事件应急响应机制:(一)发现文件违规外发或疑似泄露事件后,发现人应立即停止操作,保护现场,并向所在部门及网络信息中心报告。(二)网络信息中心接到报告后,应立即启动应急预案,溯源泄露源头、截断传播路径、评估影响范围。(三)对于涉及“敏感级”及以上数据泄露的事件,应在1小时内上报网络安全与信息化领导小组,并根据法律法规要求,在规定时间内向相关公安机关及教育主管部门报告。第九章培训与意识提升第三十七条学校将文件传输安全纳入教职工入职培训、学生新生入学教育及年度安全培训的必修内容。第三十八条各部门应定期(每学期至少一次)组织全员学习网络安全法律法规及学校相关规章制度,通过案例分析、警示教育等形式,提高全员数据安全防护意识。第三十九条针对重点岗位(如科研秘书、教务员、财务人员、系统管理员)应开展专项技能培训,使其熟练掌握加密技术、脱敏工具、安全审计平台的使用方法。第十章责任追究与奖惩第四十条对于在文件资料网络传输安全工作中表现突出,及时发现重大安全隐患或成功阻断安全事件的单位和个人,学校将给予表彰和奖励。第四十一条违反本办法规定,造成以下后果之一的,将依据学校相关处分规定给予责任人通报批评、警告、记过、降职直至开除处分;造成经济损失的,需承担相应的赔偿责任;涉嫌违法犯罪的,移交公安机关处理:(一)使用违规渠道传输“敏感级”及以上文件资料的;(二)因密码设置过于简单或保管不善导致文件被窃取的;(三)将“敏感级”文件上传至公共云盘或发送至个人邮箱的;(四)私自将涉密文件接入互联网导致泄露的;(五)故意伪造、篡改、删除传输日志以逃避审计的;(六)因违规传输导致学校声誉严重受损或引发法律纠纷的。第四十
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 第1课时 商的变化规律
- 21世纪课程的重新概念化与定位:全球性的范式转变①
- 湖北省十堰市公安机关特殊职位公务员考试(网络安全技术职位)试题及答案解析:相关法律法规+计算机基础知识(2026年)
- (2026年)技能培训专题:不错的消防演习方案
- 2026 年秋季开学 收心启新程 养成良好学习习惯
- 班会:感恩于心・励志前行-感恩教育主题
- 汛期防灾安全教育实效研究课题
- 2026年食堂燃气灶具日常检查管理员理论试题
- 2026年劳动仲裁案件代理法律模拟试题及答案
- 2026年黑龙江省公务员考试网络安全+网络安全技术网络安全防护+网络安全技术数据应用与管理训练题及答案
- 2026年特种设备P4液化石油气瓶充装模拟考试题库试卷及答案
- 2026年宁夏中考(数学)真题含答案
- 消防文员会计试题及答案2026年
- 医院手术室净化装修工程技术交底报告
- 企业邮箱使用规范及邮件格式标准
- 2026年四川大学基础学科拔尖计划面试试题含答案
- QY50KA设备使用与维护手册
- 2025湖南长沙穗城轨道交通有限公司/轨道交通6号线招聘43人笔试历年参考题库附带答案详解
- (人教A版)选择性必修一高二数学上册 全册综合测试卷-基础篇(原卷版)
- 【《板材矫直机设计》18000字(论文)】
- 两单两卡奖惩管理办法
评论
0/150
提交评论