事业单位网络信息安全管理制度_第1页
事业单位网络信息安全管理制度_第2页
事业单位网络信息安全管理制度_第3页
事业单位网络信息安全管理制度_第4页
事业单位网络信息安全管理制度_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

事业单位网络信息安全管理制度总则网络信息安全是事业单位履行公共服务职能、保障涉密及敏感数据安全、维护政务服务连续性的底线工作,不存在与业务无关的“纯技术问题”。本制度适用于单位所有在编职工、劳务派遣人员、驻场服务商、外包合作方,覆盖所有政务信息系统、办公终端、网络链路、存储介质、公开信息发布渠道,核心遵循《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国保守国家秘密法》《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)相关要求,执行“谁主管谁负责、谁运行谁负责、谁使用谁负责”的责任原则,所有岗位人员必须严格遵守本制度条款,不存在任何例外豁免的特殊岗位或特殊人员。组织架构与责任划分网络信息安全责任不能全部压在信息中心技术人员身上,必须建立从单位主要负责人到一线使用人员的全链条责任体系,避免“出事才找网管”的责任倒挂。单位成立网络安全和信息化领导小组(以下简称网信领导小组),建立分层级的责任矩阵,所有责任绑定具体岗位、具体人员,严禁以“集体负责”名义模糊个人责任边界。网信领导小组组长(单位主要负责人、法定代表人)为网络安全第一责任人,每季度至少召开1次网络安全专题会议,审批年度网络安全预算(不低于上年度信息化运维总预算的15%),审批重大安全事件处置方案,发生Ⅰ级安全事件时1小时内到岗指挥,对单位整体网络安全工作负首要领导责任。分管信息化工作的领导为网络安全直接责任人,每月组织1次全覆盖安全巡检,审批系统上线、外联接入、第三方运维权限申请,每半年组织1次全员安全培训,每月审核信息中心提交的安全巡检报告,对安全防护措施落地负直接领导责任。信息中心设置不少于2名专职网络安全管理员(执行A/B角补位机制,7×24小时值班),具体负责:每日巡查防火墙、WAF(Web应用防火墙)、EDR(终端检测与响应系统)、DLP(数据防泄漏系统)的告警日志,对高危告警(如勒索病毒攻击、异常批量数据外发)15分钟内响应;每季度完成1次全系统漏洞扫描,对CVSS评分≥7.0的高危漏洞72小时内完成补丁修复或临时访问控制策略配置;保管网络设备、服务器的管理员账号,严禁多人共用超管账号;牵头完成等保2.0三级系统的年度测评整改工作。各业务部门设置1名兼职信息安全员,每周检查本部门同事的终端口令合规性、外接存储介质使用情况,收集本部门安全异常线索并第一时间上报,组织本部门人员参加安全培训,对新入职员工做岗位级安全告知。全体在岗人员对本人使用的办公终端、系统账号安全负直接责任,严格执行安全操作规范,发现异常第一时间上报,严禁隐瞒安全隐患。所有为单位提供建设、运维服务的第三方服务商,必须签订《网络信息安全保密承诺书》,所有运维操作全程留痕,服务结束后24小时内由信息中心回收全部访问权限,对服务期间的安全事件负连带赔偿责任。各核心工作事项的RACI责任划分如下:工作事项主要负责人(批准)分管领导(负责)信息中心(执行)部门安全员(配合)全体人员(告知)年度安全预算审批✅✅日常安全巡检与告警处置✅✅终端合规性抽查✅✅高危漏洞修复与验证✅✅Ⅰ级安全事件决策指挥✅✅✅第三方运维权限审批✅✅新系统上线安全测评✅✅全员安全培训组织✅✅✅数据批量导出审批✅✅✅日常网络与终端安全管理80%以上的网络安全事件起源于日常操作的不规范,而非高水平的定向攻击,把日常管控动作做细做实,就能挡住绝大多数安全风险。所有网络与终端管理措施必须明确量化标准、违规后果与替代方案,严禁出现“规范操作、注意安全”等无实质内容的要求。网络边界管理政务外网、互联网、涉密网必须执行严格的物理隔离,严禁任何形式的跨网连接(包括私插双网卡、私开WiFi热点将政务网终端接入互联网、通过网线直连跨网设备)。跨网连接会导致涉密/敏感数据通过互联网链路泄露,同时互联网侧的木马、勒索病毒会直接侵入政务内网,造成全域系统瘫痪;确需跨网传输非涉密数据的,必须使用单位统一配置的单向光闸,经部门负责人、信息中心双重审批后通过指定病毒查杀中转区传输,严禁使用个人U盘跨网拷贝文件。单位办公区WiFi统一由信息中心配置,采用WPA3加密协议,隐藏SSID,接入需通过802.1X认证绑定终端MAC地址,严禁任何部门或个人私搭无线路由器、随身WiFi设备。信息中心每半月开展1次非法无线热点扫描,发现私搭设备后1小时内切断网络并通报所在部门。核心网络机房配备指纹+UKey双因素门禁系统,仅授权信息中心运维人员进入;外来人员进入机房必须提前1个工作日提交申请,经信息中心主任批准后由本单位工作人员全程陪同,登记出入时间、事由,严禁携带个人手机、U盘、拍照设备进入机房;机房配备UPS不间断电源(供电续航不低于4小时)、七氟丙烷气体灭火系统,温湿度稳定控制在18-25℃、湿度40%-60%,每日巡检供电、空调、消防设备状态并形成日志留存。终端安全管理所有办公终端必须安装EDR终端防护软件、DLP数据防泄漏客户端,严禁私自卸载或退出防护程序。EDR客户端会实时拦截恶意程序执行、监测异常文件加密行为,卸载后终端会直接暴露在勒索病毒攻击面下,一旦中毒会通过SMB共享、弱口令横向扩散到整个网络;若因特殊业务需要调整防护策略,必须经信息中心审批后由管理员操作,严禁个人擅自修改配置。终端登录口令必须符合复杂度要求:长度≥12位,包含大小写字母、数字、特殊字符,每90天强制更换,口令不得包含本人姓名、单位缩写、生日、连续数字等易猜解内容,严禁使用“123456”“admin@123”等通用弱口令。EDR系统每7天自动扫描一次全量终端弱口令,发现弱口令后自动锁定终端24小时,并通报所在部门按考核规则处理。所有终端必须开启屏幕保护自动锁定功能,闲置10分钟自动锁屏,人员离开工位必须通过Win+L快捷键手动锁定屏幕。公务邮箱统一配置垃圾邮件过滤规则,所有人员收到陌生发件人、带有exe/zip/js等可执行附件的邮件,严禁点击下载或点击邮件内链接,必须立即转发给信息中心研判;严禁使用公务邮箱注册与工作无关的网站、APP,防止邮箱地址泄露被定向钓鱼;公务邮箱口令执行与终端一致的复杂度要求,每90天更换,开启异地登录短信提醒。单位配发的工作手机、平板必须安装MDM(移动设备管理)系统,设置6位以上开机密码,开启远程数据擦除功能,严禁在工作手机上存储涉密文件、敏感业务数据;严禁使用个人手机拍摄、存储涉密文件,严禁通过微信、QQ等互联网即时通讯工具传输敏感数据(此类工具传输的数据会存储在互联网服务商服务器上,一旦账号被盗或服务商数据泄露,会直接造成敏感信息扩散且传播路径无法追溯;内部工作沟通与文件传输必须使用单位统一部署的内网即时通讯系统)。账号与权限管理所有信息系统账号严格遵循“最小权限原则”,普通工作人员仅分配完成本职工作必需的最低操作权限,严禁申请与岗位无关的系统权限。人员离职、岗位调整时,人事部门必须在办理手续前1个工作日书面告知信息中心,管理员需在2小时内完成所有系统账号的禁用、权限回收,严禁出现“人已走、号未销”的僵尸账号。服务器、核心网络设备的管理员账号必须开启双因素认证(UKey+口令),严禁通过互联网直接访问管理后台,所有运维操作必须通过堡垒机进行,操作日志、屏幕录屏留存不少于6个月。存储介质管理所有在政务网、涉密网使用的U盘、移动硬盘必须是单位统一采购的硬件加密介质,按编号登记到人,落实“谁使用、谁负责”。个人U盘因在公共电脑、家用电脑交叉使用,大概率携带摆渡木马程序,接入政务网终端后木马会自动运行窃取终端上的敏感文件,同时横向扫描网络内的其他终端和服务器,最终造成全域数据泄露或病毒感染,因此严禁个人U盘接入政务网/涉密网终端;临时需要拷贝非涉密公开材料的,必须使用信息中心设置的专用中转机,经3款不同杀毒引擎交叉查杀确认无病毒后传输。数据与信息发布安全管理事业单位掌握的民生数据、政务数据、涉密信息是网络攻击的核心目标,数据安全的核心是管住数据流转的全链路,而非只把数据存在服务器上就万事大吉。所有数据从收集、存储、传输、使用到销毁的全生命周期,必须落实分级管控要求,明确每个环节的审批权限与操作规范。数据分级分类按照《信息安全技术个人信息安全规范》(GB/T35273-2020)及政务数据管理要求,单位所有数据划分为4个等级,对应不同的管控措施:1级(公开数据):可主动向社会公开的政策文件、办事指南、公示公告,可通过官方渠道公开发布;2级(内部数据):仅限单位内部使用的工作通知、非涉密人事信息、普通内部报表,仅可在政务内网流转;3级(敏感数据):服务对象个人信息(身份证号、手机号、家庭住址、社保/医保/教育等民生服务记录)、未公开的政策草案、核心业务统计数据,访问必须全程留痕,严禁无审批批量导出;4级(涉密数据):标注国家秘密标识的文件、数据,严格按照保密规定在涉密设备上存储处理,严禁接入任何非涉密网络。收集服务对象个人信息必须遵循“最小必要”原则,严禁收集与办理业务无关的个人信息;对外提供个人信息必须有明确的法律依据或经当事人书面同意,严禁任何个人私自查询、下载、泄露服务对象个人信息,违规行为按《中华人民共和国个人信息保护法》追究责任,涉嫌犯罪的移送司法机关处理。敏感数据批量导出(单次导出超过50条)必须经分管领导审批,导出文件自动添加用户标识水印、设置打开密码,导出操作日志永久留存;严禁将敏感数据存储在个人网盘、私人手机、家用电脑等非受控设备上。涉密数据必须存储在涉密计算机中,拷贝必须使用涉密专用介质,严禁通过任何形式传输到互联网侧。数据备份管理核心业务数据严格执行“3-2-1”备份策略:保留3份数据副本、采用2种不同存储介质、1份异地备份(异地备份点距离单位机房不小于50公里)。备份数据每季度开展1次恢复演练,验证备份文件可用性,确保出现故障时RTO(恢复时间目标)≤4小时、RPO(恢复点目标)≤1小时。严禁将离线备份数据连接到正在运行的业务网络(防止勒索病毒通过网络横向扩散加密备份文件,导致核心数据无副本可恢复,直接造成业务永久中断);离线备份介质存放于符合防火、防水、防盗要求的专用保险柜中,由专人保管。公开信息发布管理单位官方网站、微信公众号、微博、短视频账号等公开发布渠道,严格执行“三审三校”制度:撰稿人自审内容准确性、部门负责人复审合规性、办公室/宣传部门终审政治导向与保密要求,每一步校审留存书面签字记录,严禁发布未经审核的信息。信息中心每周对官方网站开展1次网页防篡改检查,发现页面被篡改发布违法有害信息的,第一时间断网隔离服务器,1小时内恢复官方页面,同时上报属地网信部门、公安网安部门,严禁隐瞒不报或拖延处置。第三方与供应链安全管理近年来针对事业单位的网络攻击有60%以上是通过第三方服务商、软硬件供应链切入的,第三方权限管控失守往往会导致“守好前门、漏了后院”的被动局面。所有涉及单位信息系统建设、运维、软硬件供应的第三方主体,必须纳入安全管控范围,不存在“乙方操作、甲方无责”的免责空间。服务商准入管理参与单位信息化建设、运维的服务商,必须具备对应等级的信息安全服务资质(涉及等保三级系统的服务商必须持有国家网络安全等级保护工作协调小组办公室颁发的测评/服务资质),合同签订前由信息中心对其安全能力开展评估,合同中必须明确网络安全责任条款,约定发生数据泄露、系统入侵事件时的赔偿责任与追责条款,赔偿金额不低于合同总金额的3倍。运维过程管控第三方人员开展运维操作必须提前1个工作日提交申请,明确运维时间、操作内容、访问范围,经信息中心审批后分配临时权限,运维结束立即回收,严禁设置永久有效的第三方运维账号。远程运维必须通过单位指定的VPN接入,开启双因素认证,所有操作通过堡垒机全程录屏,录屏日志留存不少于12个月;严禁第三方人员私自将运维权限转借给其他人员,严禁在运维过程中私自拷贝、下载单位数据。现场运维的第三方人员必须出示工作证,经信息中心核对身份后登记进入机房,操作过程中必须有本单位工作人员全程陪同,严禁第三方人员单独接触核心网络设备、服务器。软硬件供应链管控采购网络设备、服务器、安全设备、业务软件时,优先选用通过国家网络安全审查的产品;若需采用定制开发的系统,必须在交付前完成源代码审计、渗透测试、漏洞扫描三项安全检测,高危漏洞清零后方可上线;严禁采购列入网络关键设备和网络安全专用产品目录但未通过安全认证的产品。软件开发商交付系统时,必须移交全部源代码、最高管理权限,严禁预留隐蔽账号、后门接口,验收时由信息中心开展后门专项检测,发现违规预留接口的扣除20%合同款并要求限期整改。网络安全事件应急处置与响应网络安全事件的处置效果不取决于技术水平有多高,而取决于响应速度有多快、责任链条有多清晰,拖延1小时可能就会导致全域感染、数据大面积泄露的不可逆后果。所有应急处置措施必须分级启动、明确责任、闭环管理,严禁出现事件发生后无人决策、随意处置的混乱局面。事件分级与响应规则按照事件影响范围、危害程度将网络安全事件划分为3个等级,对应不同的启动权限与处置原则:Ⅰ级(特别重大事件):判定标准为涉密数据泄露;核心业务系统瘫痪超过4小时;服务对象个人信息泄露超过1000条;网站被篡改后发布违法有害信息;勒索病毒感染超过30%的终端/服务器。由单位主要负责人批准启动Ⅰ级响应,第一时间上报属地网信部门、公安网安部门、行业主管部门;处置时第一时间断网隔离受感染区域,严禁擅自重启、删除受感染设备上的文件(防止破坏日志证据影响溯源),配合上级部门开展溯源处置,24小时内发布初步情况通报,系统恢复后7个工作日内完成全链路溯源分析,形成正式事件报告。Ⅱ级(重大事件):判定标准为单个非核心业务系统瘫痪;少量终端感染恶意程序未出现横向扩散;个人信息泄露不足100条;发现可被利用的高危漏洞但未发生实际入侵;网络链路中断超过1小时。由分管信息化领导批准启动Ⅱ级响应;信息中心15分钟内介入处置,隔离受影响设备、封禁攻击源IP、回收被盗账号权限,4小时内恢复正常业务,处置完成后2个工作日内形成处置报告,排查同类风险点,补全防护策略。Ⅲ级(一般事件):判定标准为单个终端出现弱口令、非授权软件安装、非授权U盘接入等告警;少量垃圾邮件、端口扫描攻击;非核心页面访问异常。由网络安全管理员直接启动Ⅲ级响应;接到告警后30分钟内完成排查处置,对相关人员做安全提醒,记录处置日志,每周汇总一般事件形成风险提示发给全体人员。处置闭环流程所有网络安全事件严格按照“发现上报-遏制扩散-根除隐患-恢复业务-复盘改进”的PDCA流程处置:任何人员发现网络异常(如终端文件被加密、弹出可疑窗口、系统无法登录、网页内容异常),必须在10分钟内报信息中心,严禁私自处置、隐瞒不报;接报后管理员第一时间研判事件等级,按权限启动响应,通过断网、隔离、封禁IP、关闭账号等措施遏制风险扩散;清除恶意程序、修复漏洞、回收被盗权限,确保风险点完全根除;在确认无残留恶意程序、无二次入侵风险后,逐台恢复终端、系统的网络连接,优先恢复面向公众的核心服务;事件处置完成后1周内,由网信领导小组组织复盘,分析事件根本原因,明确责任归属,完善防护流程与制度,对相关责任人按规定追责。应急演练每年至少组织2次网络安全应急演练,其中至少1次为针对勒索病毒攻击的实战演练,演练覆盖从发现告警、上报、隔离、处置到恢复的全流程;演练后形成评估报告,针对演练中发现的流程堵点、防护短板1个月内完成整改,确保应急预案可落地、可执行,杜绝“演练走形式、预案挂墙上”的问题。培训、检查与考核问责网络安全意识的提升不能只靠发通知、贴海报,必须靠常态化的培训、可量化的检查、刚性的问责,让安全要求从“纸上的制度”变成“全员的习惯”。常态化培训新员工入职时必须接受不少于4学时的网络安全培训,培训内容包括账号管理规范、钓鱼邮件识别、终端操作要求、数据保密规则,考试合格(满分100分,80分合格)后方可开通系统账号。全体在职人员每年接受不少于8学时的网络安全继续教育培训,每半年开展1次钓鱼邮件模拟演练,对点击钓鱼链接的人员开展一对一警示培训。信息中心专职安全管理员每年必须参加不少于24学时的专业技术培训,掌握最新的攻击手法、防护技术,持网络安全相关专业证书上岗。监督检查信息中心每月开展1次终端安全抽查,抽查比例不低于部门人数的20%,检查内容包括EDR/DLP客户端在线情况、口令合规性、非授权存储介质接入记录、非授权软件安装情况;每季度开展1次全网络漏洞扫描、1次非法外联检查、1次无线热点排查;每年配合等保测评机构完成等保三级系统的年度测评,对测评发现的问题建立整改台账,明确整改责任人、整改时限,整改完成后组织复测,确保问题清零。考核问责网络安全工作纳入各部门年度绩效考核,权重不低于5%。对严格遵守制度、及时发现重大安全隐患避免损失的人员,给予500-2000元的一次性奖励。对违反制度规定的人员,按情节轻重分级处理:首次发现弱口令、未锁屏、个人U盘接入内网等一般违规行为,给予口头警告,扣发当月绩效100元;两次及以上发现一般违规,或出现私自卸载安全软件、私搭无线热点、跨网连接等较严重违规行为,给予全单位通报批评,扣发当月绩效500元,离岗参加1天安全培训,考试合格后方可返岗;因违规操作导致网络安全事件、造成数据泄露或系统瘫痪的,给予记过、降级等政务处分,情节严重涉嫌违法的,移送司法机关处理;第三方服务商违反本制度规定的,扣除不低于合同金额10%的服务费,造成损失的依法追究赔偿责任,情节严重的纳入服务商黑名单,后续不得参与本单位任何信息化项目。附则制度的生命力在于执行,必须根据技术发展、风险变化动态调整,不能一套制度用十年不更新。本制度由单位网信领导小组负责解释,自发布之日起施行;每12个月由信息中心牵头对制度开展1次适用性评估,当出现新的法律法规要求、发生重大网络安全事件、单位信息系统架构发生重大变化时,及时启动制度修订。之前发布的相关规定与本制度不一致的,以本制度为准。附件1:网络安全事件应急联络通讯录(模板)岗位/角色姓名24小时联系电话备班联系电话网信领导小组组长张某某138******0XX-XXXXXXX分管信息化领导李某某139******0XX-XXXXXXX信息中心主任王某某137******0XX-XXXXXXX安全管理员(A角)赵某某136******0XX-XXXXXXX安全管理员(B角)刘某某

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论