版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
校园等保测评常态化管理细则第一章总则第一条目的与依据为深入贯彻落实《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》以及教育部、公安部关于网络安全等级保护(以下简称“等保”)的相关政策要求,切实加强校园网络安全保障能力,构建全方位、立体化的网络安全防御体系,将等保测评工作从“被动应对”转向“常态化管理”,确保校园信息系统(含网站、APP、云平台及各类业务系统)的安全、稳定、持续运行,特制定本管理细则。第二条适用范围本细则适用于全校范围内所有建设和运行的信息系统,包括但不限于教学管理系统、科研管理平台、财务系统、人事系统、学生信息服务系统、校园一卡通系统、图书馆管理系统、对外门户网站、二级单位自建系统以及托管在公有云或私有云上的各类应用系统。凡涉及学校数据存储、处理、传输的信息化资产,均须纳入常态化等保测评管理范畴。第三条基本原则(一)合规性原则:所有信息系统必须严格按照国家网络安全等级保护制度要求,开展定级、备案、建设、整改和测评工作,确保符合相关法律法规及标准规范。(二)动态调整原则:根据系统功能变更、数据重要性变化、外部威胁环境演变等因素,动态调整系统的安全保护等级及防护措施。(三)谁主管谁负责、谁运营谁负责、谁使用谁负责:明确信息系统的主管部门、运营部门及使用部门的安全责任,落实安全责任制。(四)三同步原则:网络安全工作与信息化建设“同步规划、同步建设、同步使用”,确保安全措施与技术措施深度融合。第二章组织架构与职责第四条领导机构与决策机制学校成立网络安全与信息化领导小组(以下简称“领导小组”),作为全校网络安全工作的最高决策机构。领导小组负责审定校园网络安全总体规划、年度等保测评工作计划、重大安全整改方案及经费预算。组长由学校主要负责人担任,副组长由分管信息化和安全的校领导担任,成员包括各职能部门及二级学院主要负责人。第五条职能部门职责(一)网络安全与信息化办公室(以下简称“网信办”)是等保测评常态化管理的牵头执行部门。其主要职责包括:1.制定和完善学校等保测评常态化管理细则及相关操作规程;2.统筹协调全校信息系统的定级、备案及测评工作;3.监督检查各部门安全整改措施的落实情况;4.负责选择和管理第三方网络安全测评服务机构;5.组织开展网络安全检查、风险评估及应急演练。(二)信息化建设与运维中心(或网络中心)负责技术支撑与实施。其主要职责包括:1.落实网络安全技术防护体系建设,包括防火墙、入侵检测、防病毒、数据备份等设施的运维;2.配合开展漏洞扫描、渗透测试及渗透性攻击测试;3.负责安全设备的日志审计、监控预警及日常巡检;4.协助网信办对测评发现的高危漏洞进行技术整改。(三)各业务主管部门(如教务处、科研处、财务处等)是本部门业务系统安全的第一责任主体。其主要职责包括:1.提出所管辖业务系统的定级建议及业务需求;2.负责系统内数据的分类分级管理及用户权限审核;3.配合开展测评工作,提供必要的业务资料及测试环境;4.负责落实业务层面的安全整改,包括完善管理制度、规范操作流程等。第六条协同机制建立跨部门网络安全联席会议制度,每季度召开一次例会,通报等保测评结果、安全态势及整改进展。遇到重大网络安全事件或紧急整改任务时,启动临时协调机制,确保信息畅通、响应迅速。第三章信息系统定级与备案管理第七条定级对象梳理与动态更新网信办每年组织一次全校信息系统资产梳理工作。各业务部门需如实填报系统名称、功能描述、覆盖范围、用户规模、数据类型(特别是是否涉及敏感个人信息、重要数据)、系统架构及依赖关系等信息。对于新建系统,应在立项阶段完成初步定级;对于已运行系统,当业务功能或数据资产发生重大变化时,应在变更启动前重新评估定级。第八条定级流程与标准(一)初步定级:业务部门依据《信息安全技术网络安全等级保护定级指南》(GB/T22240)及学校数据分类分级标准,对系统进行初步定级。原则上,涉及大量师生个人隐私、核心办学数据、关键业务流程的系统,原则上不低于第三级;对外提供服务的公共服务类网站及一般性管理系统,原则上不低于第二级。(二)专家评审:对于拟定为第三级(含)以上的信息系统,网信办应组织网络安全专家、法律顾问及业务骨干进行定级评审,出具专家评审意见。(三)最终批准:定级结果及专家评审意见需报领导小组审批确认。第九条备案管理(一)初次备案:系统定级后,应在30日内,由网信办向所在地公安机关网安部门提交等级保护备案材料,获取备案证明。(二)变更备案:当系统名称、责任单位、安全等级等关键信息发生变化时,应在变更后15日内办理变更备案手续。(三)备案撤销:系统停止运行或终止使用的,应在终止前30日内向原受理公安机关办理备案撤销手续,并做好数据销毁工作。第四章常态化测评实施流程第十条测评周期管理实行差异化的常态化测评周期:(一)第三级及以上信息系统:每年至少进行一次全面的等级保护测评。(二)第二级信息系统:每两年至少进行一次全面的等级保护测评。(三)针对关键时期保障:在国家重大活动、重要招生考试期间,应增加专项安全测评或渗透测试。第十一条测评机构管理网信办应通过公开招标或竞争性谈判方式,选择具有国家网络安全等级保护协调小组办公室推荐资质的第三方测评机构。在与测评机构签订合同时,必须签署严格的保密协议,明确测评数据的安全保密责任及违约追究机制。严禁测评机构在未经授权的情况下将测评数据、系统拓扑、漏洞详情泄露给任何第三方。第十二条测评准备阶段(一)方案制定:网信办协同测评机构制定详细的《测评实施方案》,明确测评范围、测评内容(包括物理环境、网络架构、主机设备、应用软件、数据安全、管理制度等)、测评方法及时间进度表。(二)授权确认:向测评机构出具书面授权书,明确测评边界及操作权限。(三)数据备份:在开展任何可能影响系统稳定性的测试(如渗透测试、压力测试)前,运维中心必须对系统数据进行全量备份,并确保备份可恢复。第十三条现场测评与风险研判(一)现场测评:测评机构依据《网络安全等级保护基本要求》(GB/T22239)及相关扩展要求,通过访谈、核查、测试、渗透等多种方式开展现场测评工作。业务部门及运维中心需全程配合,解答业务逻辑疑问,提供测试接口。(二)风险分析:测评过程中发现的高危风险,应立即上报网信办。对于可能危及系统即时安全的风险,网信办有权立即暂停测评,责令采取临时防护措施。第十四条测评报告编制与审核测评工作结束后,测评机构应编制《网络安全等级保护测评报告》。报告应客观反映系统的安全状况,明确指出存在的差距、风险点及整改建议。网信办组织技术专家对报告进行初审,重点审核高风险漏洞的准确性及整改建议的可行性,审核通过后正式提交领导小组。第五章安全整改与闭环管理第十五条整改责任落实网信办收到正式测评报告后,应在5个工作日内梳理出《问题整改清单》,明确整改问题、风险等级、整改建议、责任部门、责任人员及整改时限,下发至各相关责任单位。第十六条整改实施与分类处置(一)技术整改:针对系统漏洞、配置错误、缺失的安全设备等技术问题,由运维中心牵头制定技术整改方案,列入信息化运维项目或专项安全建设预算。对于高危漏洞,必须在7个工作日内完成修复或采取临时规避措施;中低危漏洞应在30个工作日内完成修复。(二)管理整改:针对管理制度不健全、人员安全意识薄弱、审批流程缺失等问题,由责任部门牵头修订完善相关管理制度,优化业务流程。(三)无法整改项的处置:对于因技术架构限制、业务逻辑冲突等原因暂时无法整改的风险项,责任部门需提交正式的《风险接受申请》,详细说明原因、已采取的补偿措施及后续计划,经网信办审核、领导小组批准后方可“风险接受”,但必须加强监控。第十七条整改验收与复测(一)自行验收:责任部门完成整改后,需提交《整改完成报告》,并提供整改证明材料(如截图、配置文件、更新日志等)。(二)复核验证:网信办组织运维中心或测评机构对整改项进行复核验证。对于高危漏洞整改,必须进行回归测试,确保漏洞已修复且未引入新问题。(三)复测结论:整改合格的,关闭整改工单;整改不合格的,退回责任部门并重新启动整改流程,同时记录在年度安全考核中。第十八条闭环管理机制建立“测评-整改-复测-监控”的闭环管理机制。所有测评发现的问题必须实现闭环管理,严禁问题悬而不决。网信办应建立统一的信息安全整改台账,实时跟踪整改进度,定期通报整改情况。第六章日常安全运维与监测第十九条漏洞与威胁管理(一)常态化扫描:运维中心应部署漏洞扫描系统,每周对全校信息系统进行一次自动化漏洞扫描,每月出具一次漏洞分析报告。(二)代码审计:新建或重构系统上线前,必须进行源代码安全审计,检测SQL注入、跨站脚本攻击(XSS)、远程命令执行等高危漏洞。(三)威胁情报:网信办应订阅专业的威胁情报服务,及时获取最新的漏洞信息(CVE)、攻击特征及APT组织动态,提前进行针对性防护。第二十条日志审计与监控(一)日志留存:所有关键网络设备、安全设备、服务器及应用系统必须开启日志功能,日志留存时间不少于6个月,满足《网络安全法》要求。(二)统一审计:部署日志审计系统(SIEM),对分散的日志进行统一收集、关联分析和可视化展示。(三)实时监控:建立7×24小时网络安全监控中心,对网络流量、异常访问行为、违规操作进行实时监测。一旦发现入侵迹象,立即启动应急响应流程。第二十一条变更安全管理(一)变更审批:系统涉及网络架构调整、服务器配置变更、应用版本更新等操作时,必须履行变更审批手续,评估安全影响。(二)变更测试:所有变更操作必须先在测试环境中进行充分验证,严禁直接在生产环境进行未经测试的变更。(三)变更复核:变更实施后,由运维人员进行复核,确认系统运行正常且安全策略生效。第七章数据安全与个人信息保护第二十二条数据分类分级依据学校数据资产管理办法,对数据进行分类分级管理。将数据分为公开信息、内部信息、敏感信息及绝密信息四个等级。针对不同等级的数据,采取不同的加密、脱敏、访问控制及审计策略。第二十三条数据全生命周期防护(一)采集:遵循“最小必要”原则采集个人信息,严禁过度收集。在采集前应明示收集目的、方式和范围,并获得用户授权。(二)传输:敏感数据传输过程中必须采用加密通道(如HTTPS、VPN),禁止明文传输。(三)存储:敏感数据存储应采用加密存储技术,数据库访问需经过强身份认证。核心数据应进行异地备份。(四)使用:建立数据使用审批流程,严禁私自下载、批量导出或违规查询敏感数据。对批量查询敏感数据的操作进行重点审计。(五)销毁:对于不再使用的废弃数据、测试数据,应建立数据销毁机制,确保数据无法被恢复。第二十四条接口安全管理(一)API接口梳理:对所有对内、对外提供的API接口进行登记造册,明确接口功能、调用方、数据类型及流量限制。(二)接口认证:所有API接口必须实施严格的身份认证机制,防止未授权访问。(三)流量控制:部署API网关,对接口调用频率进行限制,防止接口滥用或CC攻击。第八章应急响应与演练第二十五条应急预案体系网信办应制定总体网络安全事件应急预案,并针对勒索病毒攻击、网页篡改、数据泄露、DDoS攻击等典型场景制定专项应急预案。预案应明确应急组织架构、响应流程、处置措施、通信联络方式及后勤保障。第二十六条应急演练(一)实战演练:每年至少组织一次全校性的网络安全实战应急演练,模拟真实攻击场景,检验各部门的协同作战能力及预案的有效性。(二)桌面推演:针对重大活动保障前,组织关键岗位人员进行桌面推演,熟悉应急流程。(三)演练总结:演练结束后,应进行复盘总结,修订完善应急预案。第二十七条事件处置与报告(一)事件定级:发生网络安全事件后,网信办应立即研判事件等级(一般、较大、重大、特别重大)。(二)先期处置:按照“断网、止损、溯源、恢复”的原则,第一时间采取断开网络连接、关停服务、保留日志等措施,防止事态扩大。(三)上报机制:发生网络安全事件后,必须按照规定时限和程序,如实向属地公安机关网安部门及上级教育主管部门报告,严禁迟报、谎报、瞒报。第九章教育培训与考核第二十八条安全教育培训(一)全员培训:网信办每年至少组织一次面向全校教职工的网络安全意识培训,内容包括法律法规、个人信息保护、防钓鱼邮件、办公终端安全等。(二)专业培训:针对网络管理员、系统管理员及开发人员,定期参加专业技术培训,考取相关专业证书(如CISP、CISAW等)。(三)新生教育:将网络安全教育纳入新生入学教育体系,普及网络法律法规及安全常识。第二十九条考核评价与问责(一)绩效考核:将网络安全工作及等保测评整改情况纳入各部门年度绩效考核指标体系。对于测评得分高、整改及时的部门给予表彰;对于测评不合格、整改不力的部门扣减相应绩效。(二)责任追究:实行网络安全“一票否决”制。对因未落实安全责任、未按期完成整改导致发生重大网络安全事件或造成严重后果的,依据相关规定严肃追究部门负责人及相关责任人的责任。第十章经费保障第三十条预算管理学校应设立网络安全专项经费,用于保障等级保护测评、安全整改、安全设备采购与维保、应急演练、培训教育及安全服务采购等工作的开展。专项经费应保持适度增长,以适应网络安全威胁的不断变化。第三十一条经费使用网络安全专项经费必须专款专用,严格按照学校财务制度执行。网信办负责编制年度经费预算,并监督经费使用效益。第十一章附则第三十二条解释权本细则由学校网络安全与信息化领导小组办公室负责解释。第三十三条施行日期本细则自发布之日起施行。原有相关规定与本细则不一致的,以本细则为准。附录:校园信息系统等保测评常态化执行标准表阶段关键节点执行内容责任主体输出物时限要求定级备案资产梳理系统功能、数据、用户规模摸底业务部门信息资产清单每年一次初步定级依据GB/T22240确定系统等级业务部门定级报告系统立项/变更时专家评审三级以上系统需专家论证网信办专家评审意见定级后5个工作日公安备案提交材料至公安机关网信办备案证明定级后30日内测评实施测评准备制定方案、授权、备份网信办/运维中心测评实施方案、授权书测评启动前现场测评漏洞扫描、配置核查、渗透测试第三方机构测评记录按计划执行报告编制分析风险、编写测评报告第三方机构
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 空调维保风险预防合作协议
- 江西速写试题内容及答案分享
- 产品质量信用修复服务合同
- 特色小镇特色小镇智慧社区建设合同2026
- 2026-2030中国可穿戴设备锂电池行业市场发展趋势与前景展望战略分析研究报告
- 2026年江苏省苏教版小学英语五年级下册第5单元同步练习题
- 2026-2030中国办公室安全摄像头行业市场发展趋势与前景展望战略分析研究报告
- 2026年北京市北师大版小学语文二年级第2单元散文阅读理解题库
- 2026年紧急救援知识测试卷
- 2026年天津市北师大版高二物理选修第3章能力提升测试卷
- CJT 340-2016 绿化种植土壤
- GB/T 43952-2024医用供应装置
- 医院护工护理合同范本
- (高清版)DZT 0073-2016 电阻率剖面法技术规程
- 2024年福建省2024届高三3月省质检(高中毕业班适应性练习卷)英语试卷(含答案)
- 电力预防性试验课件
- 工程质量验收制度模版
- 营区消防安全培训课件
- 钢筋翻样表-样表
- 《城市轨道交通信号与通信系统》课件
- GB/T 17421.1-2023机床检验通则第1部分:在无负荷或准静态条件下机床的几何精度
评论
0/150
提交评论