校园屏幕共享安全管理细则_第1页
校园屏幕共享安全管理细则_第2页
校园屏幕共享安全管理细则_第3页
校园屏幕共享安全管理细则_第4页
校园屏幕共享安全管理细则_第5页
已阅读5页,还剩8页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

校园屏幕共享安全管理细则第一章总则第一条目的与依据为深入贯彻落实国家网络安全法律法规,加强校园网络信息安全管理,规范屏幕共享行为,防范因屏幕共享导致的数据泄露、隐私侵犯及网络安全事件,保障学校教学、科研、管理及办公秩序的稳定运行,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》及教育部关于加强教育行业网络安全管理的相关规定,结合本校实际情况,特制定本管理细则。第二条适用范围本细则适用于全校范围内所有使用校园网络、学校信息化教学设备及办公终端进行屏幕共享活动的教职员工、学生、外来访问人员及第三方合作单位人员。无论使用有线网络、无线网络(Wi-Fi)或校外网络访问学校资源,凡涉及屏幕共享内容的,均须遵守本细则。第三条核心定义本细则所称“屏幕共享”,是指通过软件、硬件或网络技术,将本地计算机、移动设备或特定显示区域的画面实时传输给一个或多个远程终端的行为。包括但不限于视频会议共享桌面、远程协助控制、投屏演示、录屏直播以及云桌面虚拟化显示等应用场景。第四条管理原则屏幕共享安全管理遵循“谁主管、谁负责,谁使用、谁负责,最小权限,全程可控”的原则。1.最小权限原则:仅共享完成当前任务所必需的最小屏幕区域,避免全屏无差别共享。2.必要性原则:非必要不开启屏幕共享,严格限制共享时长与参与人员范围。3.全程可控原则:共享过程中,操作者必须时刻保持对共享状态的控制权,具备随时中断共享的能力。第二章组织架构与职责第五条网络安全与信息化领导小组职责学校网络安全与信息化领导小组是屏幕共享安全管理的最高决策机构,负责制定相关战略规划,审批重大安全策略,协调跨部门的安全事件处理,并监督本细则的执行情况。第六条网络信息中心(或现代教育技术中心)职责1.技术保障:负责建设和维护屏幕共享相关的技术支撑平台,包括视频会议系统、远程教学平台及安全审计系统。2.准入管理:制定并定期更新允许在校内使用的屏幕共享软件白名单,对违规软件进行技术封堵。3.监测预警:通过技术手段对异常屏幕共享流量、高频次远程连接行为进行实时监测与预警。4.日志审计:负责保存屏幕共享相关的关键网络日志与操作记录,留存时间不少于六个月,配合安全审计与事件追溯。第七条各部门(院、系、处)职责1.主体责任:各部门行政负责人是本部门屏幕共享安全管理的第一责任人,负责传达并落实本细则。2.人员管理:负责对本部门教职工及学生进行安全意识培训,审批本部门内部涉及敏感数据的屏幕共享申请。3.隐患排查:定期组织本部门自查自纠,发现违规共享行为及时制止并上报。第八条用户职责所有屏幕共享使用者(以下简称“用户”)对其共享行为产生的后果负直接责任。用户应严格遵守操作规范,妥善保管账号密码,防止账号被盗用导致非法屏幕共享。第三章软件与平台管理第九条白名单制度学校实行屏幕共享应用软件白名单管理制度。未经网络信息中心审批备案的第三方屏幕共享、远程控制软件(如TeamViewer、AnyDesk、向日葵等非教学必需软件),严禁在校园网办公区和教学区安装及使用。第十条推荐软件分类根据使用场景,将允许使用的软件分为以下三类:1.教学类:学校统一采购或指定的在线教学平台(如雨课堂、腾讯会议教育版、钉钉教育版、Zoom等),此类软件应具备防录屏水印功能及等候室功能。2.办公协作类:学校授权的办公通讯软件(如企业微信、钉钉)及内部协作工具。3.运维管理类:仅限网络信息中心运维人员使用的专业远程运维工具,且必须通过VPN或专用运维通道进行。第十一条软件安装与更新1.用户应从学校软件中心或官方网站下载正版软件,禁止下载破解版、未授权版。2.系统管理员应定期通过补丁分发系统更新屏幕共享软件版本,修复已知的高危漏洞。第十二条安全配置要求所有列入白名单的屏幕共享软件,在安装部署时必须遵循以下安全配置基线:1.默认设置:取消开机自启动、取消记住密码、取消无人值守自动接受连接。2.连接验证:开启“双人确认”或“会议密码”功能,禁止空密码或弱密码连接。3.数据传输:强制开启端到端加密(E2EE),确保数据在传输过程中不被窃听。第四章屏幕共享操作规范第十三条共享前准备用户在发起屏幕共享前,必须执行以下“安全自查”流程:1.环境清理:关闭与共享内容无关的浏览器标签页、即时通讯工具窗口、本地文档及邮件客户端,特别是包含个人隐私、密码、未公开的试卷、财务数据或内部敏感文件的窗口。2.通知检查:关闭电脑系统右下角的即时通讯弹窗通知(如微信、QQ消息提醒),防止共享过程中弹出敏感信息。3.背景检查:如开启摄像头,确保背景无杂乱物品或涉密资料;如共享虚拟桌面,确保壁纸不含敏感信息。4.权限确认:确认共享参会人员名单无误,启用“等候室”功能,逐一审核入会人员身份,防止无关人员混入。第十四条共享中控制在屏幕共享过程中,用户应遵守以下操作纪律:1.区域选择:优先选择“共享特定应用程序窗口”或“共享特定区域(部分屏幕)”,尽量避免使用“共享整个桌面”。如必须全屏共享,应确保显示器上仅展示演示内容。2.鼠标管控:演示过程中,严禁将鼠标停留在敏感区域(如系统托盘、密码输入框)。3.输入禁忌:严禁在屏幕共享开启的状态下,输入任何账号、密码、验证码或银行卡号等敏感信息。如需输入,应先暂停共享或利用“暂停共享”功能。4.他人控制:开启“允许他人远程控制”功能需经部门负责人批准,且仅在必要的技术支持环节短暂开启,任务完成后立即收回控制权。5.动态监控:主持人应时刻关注参会列表,发现异常人员加入或异常行为,应立即中断共享并锁定会议。第十五条共享后处置屏幕共享结束后,必须执行以下清理操作:1.彻底退出:点击“停止共享”后,必须完全退出视频会议或远程控制软件,不能仅最小化至托盘。2.断开连接:如使用远程桌面工具,应显式执行“断开连接”或“注销”操作,切断网络会话。3.痕迹清理:如使用了临时账号或密码,应立即作废;如开启了录制功能,应将录屏文件加密存储并按敏感文件管理。第五章场景化安全管理第十六条教学场景1.课堂教学:教师使用投屏或大屏共享时,应确保教学电脑已安装杀毒软件且无木马程序。严禁在课堂上通过公共即时通讯工具向学生共享未脱敏的教务管理系统界面。2.远程教学:开展在线教学时,建议使用学校统一平台。对于包含学生成绩、个人信息等隐私数据的界面,严禁通过屏幕共享展示。如需分析数据,必须先进行数据脱敏处理。3.考试场景:在线考试期间,监考教师端开启屏幕共享用于监控时,必须符合防作弊系统的安全要求,且监控画面不得流传至非授权第三方平台。第十七条会议场景1.行政会议:涉密行政会议(如党委会、校长办公会)严禁使用任何基于互联网的屏幕共享工具。涉密信息必须在物理隔离的涉密会议室或通过涉密视频会议系统进行。2.对外交流:与校外单位进行视频会议时,如需共享屏幕,必须经过部门负责人审批。共享内容仅限于可公开的交流材料,严禁共享学校内部网络拓扑图、财务报表、未公开的科研数据等。第十八条技术支持与运维场景1.远程运维:运维人员对校内终端进行远程协助时,必须使用统一的运维工单系统记录操作人、被操作人、操作时间、操作原因及IP地址。2.全程录屏:远程运维过程必须开启全程录屏审计,录屏文件至少保存90天。3.隐私保护:运维过程中,如遇到用户个人隐私文件,应主动回避,要求用户自行关闭或处理,不得借机窥探。第六章数据分级与共享限制第十九条数据分级标准依据数据敏感程度,将校内数据分为以下四级,并实施差异化的屏幕共享管控:1.公开数据(L1):学校简介、招生简章、公开新闻等。允许在合规平台自由共享。2.内部数据(L2):内部通知、非涉密会议纪要、一般教学资料。允许在校园网内部或授权的会议平台共享,禁止对外公开共享。3.敏感数据(L3):学生身份证号、家庭住址、成绩单、教职工薪资、科研未公开数据。严禁通过屏幕共享直接展示原始数据。如必须展示,需经过脱敏(如隐藏关键位)处理,并报分管校领导审批。4.绝密/机密数据(L4):涉密科研项目、核心财务数据、党委机要文件。严禁通过任何互联网屏幕共享工具传输。必须在符合国家保密标准的涉密信息系统或物理隔离环境中操作。第二十条敏感操作特别规定涉及以下敏感操作的屏幕共享,除遵循第十九条规定外,还需实施额外控制:1.数据库管理:严禁屏幕共享数据库后台管理界面,除非是在经过严格审批的紧急抢修场景,且有安全专员旁站。2.财务系统:共享财务系统界面时,严禁展示完整账号和交易流水详情,仅可展示统计图表或脱敏报表。第七章应急响应与处置第二十一条安全事件分类屏幕共享安全事件分为:1.一般事件:误操作导致短暂共享非敏感信息,未造成扩散。2.重大事件:因账号被盗、软件漏洞或违规操作,导致敏感数据(L3及以上)被校外人员获取或录屏。3.特大事件:导致大量个人隐私泄露、核心科研数据外泄,造成严重社会影响或法律后果。第二十二条应急处置流程一旦发生屏幕共享安全事件,当事人应立即执行以下步骤:1.物理阻断:第一时间断开网络连接(拔掉网线或关闭Wi-Fi),强制关闭共享软件,甚至直接关闭电脑电源。2.立即上报:在阻断后15分钟内,向所在部门负责人及网络信息中心报告。3.现场保护:保留现场日志、软件运行状态及参会人员列表,等待技术人员取证,严禁随意清理缓存或重装系统。第二十三条事件处置网络信息中心接到报告后,应立即启动应急预案:1.溯源分析:提取网络日志、系统日志及软件日志,分析泄露途径、攻击者IP及事件规模。2.影响评估:评估泄露数据的敏感等级及潜在危害范围。3.补救措施:对涉及泄露的账号进行强制重置密码,对漏洞进行紧急修补,必要时通过法律手段追回外泄数据。第八章监督、审计与培训第二十四条行为审计网络信息中心应部署终端安全管理系统(EDR)和网络流量分析系统(NTA),对以下行为进行审计:1.非白名单软件的安装与联网行为。2.异常时间段(如深夜至凌晨)发起的屏幕共享行为。3.长时间(超过4小时)持续的屏幕共享会话。4.向境外IP地址发起的屏幕共享连接。第二十五条定期检查学校网络安全与信息化领导小组每学期至少组织一次全校范围的屏幕共享安全专项检查。检查内容包括:1.终端设备是否安装违规远程控制软件。2.教学办公电脑是否存在弱口令风险。3.历史会议记录与录屏文件是否违规存储在互联网网盘。第二十六条安全培训与考核1.新生入职/入学教育:将屏幕共享安全规范纳入新生入学教育及新教职工入职培训的必修内容。2.定期培训:每学年至少开展一次全员网络安全意识培训,重点讲解屏幕共享风险案例。3.考核机制:定期组织网络安全知识测试,测试结果与教职工年度考核、学生评优挂钩。第九章责任追究第二十七条违规处理对于违反本细则规定的用户,学校将视情节轻重,给予以下处理:1.通报批评:对于首次违规、未造成后果的,给予全校或部门内部通报批评,并责令写出书面检查。2.权限限制:暂时收回其校园网账号或特定系统的访问权限,直至重新通过安全培训考试。3.行政处分:对于因违规共享导致L3级数据泄露,或造成较大负面影响的,依据学校相关规定给予警告、记过等行政处分。4.解除聘用/学籍:对于因故意违规共享导致L4级数据泄露,或造成严重经济损失、法律纠纷的,解除聘用合同或给予开除学籍处分。第二十八条法律责任违反本细则,构成违反治安管理行为的,依照《中华人民共和国治安管理处罚法》给予处罚;构成犯罪的,依法追究刑事责任。第十章附则第二十九条解释权本细则由学校网络信息中心(或现代教育技术中心)负责解释。第三十条动态修订本细则将根据国家法律法规更新及学校信息化发展情况适时修订。第三十一条生效日期本细则自发布之日起施行。原有相关规定与本细则不一致的,以本细则为准。附录A:校园屏幕共享软件安全配置基线表配置项安全要求风险等级检测方法软件来源必须来源于学校软件中心或厂商官网,禁止下载第三方修改版高查看软件数字签名及安装路径默认密码修改默认连接密码,密码长度不少于12位,包含大小写字母、数字及特殊符号高尝试使用空密码或弱密码连接无人值守禁止开启“无人值守允许连接”功能(除特定运维场景)高检查软件设置选项运行权限禁止以管理员(Root/Administrator)权限运行屏幕共享软件中检查进程权限列表自动更新开启自动更新功能,确保漏洞及时修复中检查版本号及更新策略录制权限默认禁止参会方录制,仅主持人可开启录制中检查会议策略配置水印功能开启屏幕水印功能,显示当前操作人账号及时间低视觉检查屏幕显示外发控制禁止通过聊天窗口在共享期间传输文件中功能测试与策略检查附录B:屏幕共享风险评估矩阵发生概率\影响程度极低(L1)低(L2)中(L3)高(L4)极高(频繁发生)低风险中

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论