第一篇:信息系統(tǒng)安全與維護
信息系統(tǒng)安全與維護
信息系統(tǒng)的安全分物理安全、操作系統(tǒng)安全、網(wǎng)絡(luò)安全、數(shù)據(jù)安全等。
1、物理安全
服務(wù)器、辦公電腦、辦公外設(shè)、網(wǎng)絡(luò)設(shè)備等相關(guān)信息系統(tǒng)設(shè)備的物理抗性。如自然災(zāi)害(地震、火災(zāi)、水災(zāi)等)、物理損壞(使用壽命到期、外力損壞等)、設(shè)備故障(斷電停電、電壓過載等)。
2、操作系統(tǒng)安全
操作系統(tǒng)的安全控制,包括對用戶的合法身份進行核實、木馬病毒的防范控制、各種軟硬件的漏洞的修復(fù)控制等。
3、網(wǎng)絡(luò)安全
網(wǎng)絡(luò)模塊的安全控制,在網(wǎng)絡(luò)環(huán)境下對來自其它設(shè)備的網(wǎng)絡(luò)通信的安全控制,包括身份認證、客戶權(quán)限設(shè)置與辨別、查詢審計日志等
網(wǎng)絡(luò)互聯(lián)設(shè)備的的安全控制,對整個子網(wǎng)內(nèi)的所有主機的傳輸信息和運行狀態(tài)進行安全檢測和控制
4、數(shù)據(jù)安全
數(shù)據(jù)的安全包括核心數(shù)據(jù)安全和個人數(shù)據(jù)安全,包括數(shù)據(jù)備份、訪問控制、文件的讀寫存取的控制、誤操作(如誤刪文件)補救機制、萬一系統(tǒng)失敗時恢復(fù)數(shù)據(jù)庫系統(tǒng)等。
1、定期巡查,機房要保持整潔,物品擺放有序,設(shè)備上不能放置雜物,如各樓層交換機柜里面除網(wǎng)絡(luò)設(shè)備外不能放置其它物品,電腦主機上不要堆放物品,保持通風(fēng)散熱,有故障時利于排除故障;各種設(shè)備要規(guī)范取電,重點部位要有不間斷電源。
2、嚴格落實用戶身份核實,公司內(nèi)部賬號要實名制,所有賬號必須設(shè)置用戶口令,并定期更改。
3、病毒木馬的檢測查殺作為日常行的工作進行,尤其是對重點部門(如財務(wù)中心)和位置(如服務(wù)器)要重點監(jiān)控。關(guān)注網(wǎng)絡(luò)安全動態(tài),即使對發(fā)現(xiàn)的各種軟硬件的漏洞進行修復(fù)。
4、嚴格網(wǎng)絡(luò)行為管理,對用戶的網(wǎng)絡(luò)權(quán)限做好設(shè)置和辨別,定時查閱網(wǎng)絡(luò)日志,做好網(wǎng)絡(luò)行為的監(jiān)管。
5、控制文件的傳輸,對異常文件拷貝(如多種機密文件的拷貝)、文件異常刪除(如大批量)等行為進行控制,對異常的文件變動進行備份保存。
6、數(shù)據(jù)庫的安全工作指定專人進行維護。維護內(nèi)容包括數(shù)據(jù)備份、備份事務(wù)日志、備份數(shù)據(jù)庫及其日志間的相互作用等
第二篇:信息系統(tǒng)安全
數(shù)字簽名過程 “發(fā)送報文時,發(fā)送方用一個哈希函數(shù)從報文文本中生成報文摘要,然后用自己的私人密鑰對這個摘要進行加密,這個加密后的摘要將作為報文的數(shù)字簽名和報文一起發(fā)送給接收方,接收方首先用與發(fā)送方一樣的哈希函數(shù)從接收到的原始報文中計算出報文摘要,接著再用發(fā)送方的公用密鑰來對報文附加的數(shù)字簽名進行解密,如果這兩個摘要相同、那么接收方就能確認該數(shù)字簽名是發(fā)送方的。
數(shù)字簽名有兩種功效:一是能確定消息確實是由發(fā)送方簽名并發(fā)出來的,因為別人假冒不了發(fā)送方的簽名。二是數(shù)字簽名能確定消息的完整性。因為數(shù)字簽名的特點是它代表了文件的特征,文件如果發(fā)生改變,數(shù)字簽名的值也將發(fā)生變化。不同的文件將得到不同的數(shù)字簽名。一次數(shù)字簽名涉及到一個哈希函數(shù)、發(fā)送者的公鑰、發(fā)送者的私鑰?!边@報文鑒別的描述!數(shù)字簽名沒有那么復(fù)雜。數(shù)字簽名: 發(fā)送方用自己的密鑰對報文X進行E運算,生成不可讀取的密文Esk,然后將Esx傳送給接收方,接收方為了核實簽名,用發(fā)送方的密鑰進行D運算,還原報文。
口令攻擊的主要方法
1、社會工程學(xué)(social Engineering),通過人際交往這一非技術(shù)手段以欺騙、套取的方式來獲得口令。避免此類攻擊的對策是加強用戶意識。
2、猜測攻擊。首先使用口令猜測程序進行攻擊??诹畈聹y程序往往根據(jù)用戶定義口令的習(xí)慣猜測用戶口令,像名字縮寫、生日、寵物名、部門名等。在詳細了解用戶的社會背景之后,黑客可以列舉出幾百種可能的口令,并在很短的時間內(nèi)就可以完成猜測攻擊。
3、字典攻擊。如果猜測攻擊不成功,入侵者會繼續(xù)擴大攻擊范圍,對所有英文單詞進行嘗試,程序?qū)葱蛉〕鲆粋€又一個的單詞,進行一次又一次嘗試,直到成功。據(jù)有的傳媒報導(dǎo),對于一個有8萬個英文單詞的集合來說,入侵者不到一分半鐘就可試完。所以,如果用戶的口令不太長或是單詞、短語,那么很快就會被破譯出來。
4、窮舉攻擊。如果字典攻擊仍然不能夠成功,入侵者會采取窮舉攻擊。一般從長度為1的口令開始,按長度遞增進行嘗試攻擊。由于人們往往偏愛簡單易記的口令,窮舉攻擊的成功率很高。如果每千分之一秒檢查一個口令,那么86%的口令可以在一周內(nèi)破譯出來。
5、混合攻擊,結(jié)合了字典攻擊和窮舉攻擊,先字典攻擊,再暴力攻擊。
避免以上四類攻擊的對策是加強口令策略。
6、直接破解系統(tǒng)口令文件。所有的攻擊都不能夠奏效,入侵者會尋找目標主機的安全漏洞和薄弱環(huán)節(jié),飼機偷走存放系統(tǒng)口令的文件,然后破譯加密的口令,以便冒充合法用戶訪問這臺主機。
7:網(wǎng)絡(luò)嗅探(sniffer),通過嗅探器在局域網(wǎng)內(nèi)嗅探明文傳輸?shù)目诹钭址?。避免此類攻擊的對策是網(wǎng)絡(luò)傳輸采用加密傳輸?shù)姆绞竭M行。
8:鍵盤記錄,在目標系統(tǒng)中安裝鍵盤記錄后門,記錄操作員輸入的口令字符串,如很多間諜軟件,木馬等都可能會盜取你的口述。
9:其他攻擊方式,中間人攻擊、重放攻擊、生日攻擊、時間攻擊。
避免以上幾類攻擊的對策是加強用戶安全意識,采用安全的密碼系統(tǒng),注意系統(tǒng)安全,避免感染間諜軟件、木馬等惡意程序。
第三篇:淺談計算機網(wǎng)絡(luò)系統(tǒng)安全維護
淺談計算機網(wǎng)絡(luò)系統(tǒng)安全維護
摘要:隨著信息產(chǎn)業(yè)的高速發(fā)展,眾多企業(yè)、單位都利用互聯(lián)網(wǎng)建立了自己的計算機網(wǎng)絡(luò)信息系統(tǒng),以充分利用各類信息資源。本文就對影響計算機網(wǎng)絡(luò)系統(tǒng)安全的主要因素結(jié)合工作實際進行分析,并提出相應(yīng)的對策,與廣大同行共同探討。
關(guān)鍵詞:計算機網(wǎng)絡(luò);安全威脅;維護策略;預(yù)防措施
計算機的系統(tǒng)安全性歷來都是人們討論的主要話題之一。在計算機網(wǎng)絡(luò)日益擴展和普及的今天,計算機系統(tǒng)安全的要求更高,涉及面更廣。不但要求防治病毒,還要提高系統(tǒng)抵抗外來非法黑客入侵的能力,還要提高對遠程數(shù)據(jù)傳輸?shù)谋C苄裕苊庠趥鬏斖局性馐芊欠ǜ`取。
一、主要威脅
計算機網(wǎng)絡(luò)系統(tǒng)被攻擊的原因來自多方面的因素,可以分為以下若干類型:黑客入侵、來自內(nèi)部的攻擊、計算機病毒的侵入、秘密信息的泄漏和修改網(wǎng)絡(luò)的關(guān)鍵數(shù)據(jù)等,這些都可以造成損失等等。目前,計算機信息系統(tǒng)的安全威脅主要來自于以下幾類:
(一)計算機病毒
病毒是對軟件、計算機和網(wǎng)絡(luò)系統(tǒng)的最大威脅之一。所謂病毒,是指一段可執(zhí)行的程序代碼,通過對其他程序進行修改,可以感染這些程序,使他們成為含有該病毒程序的一個拷貝。計算機病毒技術(shù)在快速地發(fā)展變化之中,而且在一定程度上走在了計算機網(wǎng)絡(luò)安全技術(shù)的前面。專家指出,從木馬病毒的編寫、傳播到出售,整個病毒產(chǎn)業(yè)鏈已經(jīng)完全互聯(lián)網(wǎng)化。計算機感染上病毒后,輕則使系統(tǒng)工作效率下降,重則造成系統(tǒng)死機或毀壞,使部分文件或全部數(shù)據(jù)丟失。甚至造成計算機主板等部件的損壞,導(dǎo)致硬件系統(tǒng)完全癱瘓。
(二)黑客的威脅和攻擊
計算機信息網(wǎng)絡(luò)上的黑客攻擊事件越演越烈,據(jù)(2010瑞星中國大陸地區(qū)互聯(lián)網(wǎng)安全報告》披露,以牟利為目的的黑客產(chǎn)業(yè)鏈已經(jīng)形成并成為新的暴利產(chǎn)業(yè)。在2006的五一“中美黑客大戰(zhàn)”中,中美各有上千的網(wǎng)站被涂改。曾專門跟蹤網(wǎng)站的攻破后的頁面,最后由于這種事件太多,有時一天會接到上百個網(wǎng)站被涂
改的報告。
(三)其他
其他威脅因素還包括來自內(nèi)部的攻擊、網(wǎng)絡(luò)犯罪、系統(tǒng)漏洞以及秘密信息的泄漏和修改網(wǎng)絡(luò)的關(guān)鍵數(shù)據(jù)等。
二、系統(tǒng)安全維護策略
(一)計算機病毒的防御
巧用主動防御技術(shù)防范病毒入侵,用戶一般都是使用殺毒軟件來防御病毒的侵入,但現(xiàn)在年增加千萬個未知病毒新病毒,病毒庫已經(jīng)落后了。因此,靠主動防御對付未知病毒新病毒是必然的。實際上,不管什么樣的病毒,當其侵入系統(tǒng)后,總是使用各種手段對系統(tǒng)進行滲透和破壞操作。所以對病毒的行為進行準確判斷,并搶在其行為發(fā)生之前就對其進行攔截。
很多計算機系統(tǒng)常用口令來控制對系統(tǒng)資源的訪問,這是防病毒進程中,最容易和最經(jīng)濟的方法之一。網(wǎng)絡(luò)管理員和終端操作員根據(jù)自己的職責(zé)權(quán)限,選擇不同的口令,對應(yīng)用程序數(shù)據(jù)進行合法操作,防止用戶越權(quán)訪問數(shù)據(jù)和使用網(wǎng)絡(luò)資源。操作員應(yīng)定期變一次口令;不得寫下口令或在電子郵件中傳送口令。
當計算機病毒對網(wǎng)上資源的應(yīng)用程序進行攻擊時,這樣的病毒存在于信息共享的網(wǎng)絡(luò)介質(zhì)上,因此就要在網(wǎng)關(guān)上設(shè)防,在網(wǎng)絡(luò)前端進行殺毒。基于網(wǎng)絡(luò)的病毒特點,應(yīng)該著眼于網(wǎng)絡(luò)整體來設(shè)計防范手段。在計算機硬件和軟件,LAN服務(wù)器,服務(wù)器上的網(wǎng)關(guān),Inter層層設(shè)防,對每種病毒都實行隔離、過濾,而且完全在后臺操作。例如:某一PC機如果通過U盤感染了計算機病毒,勢必會在LAN上蔓延,而服務(wù)器具有了防毒功能,病毒在由終端機向服務(wù)器轉(zhuǎn)移的進程中就會被殺掉。為了引起普覺,當在網(wǎng)絡(luò)中任何一臺工作站或服務(wù)器上發(fā)現(xiàn)病毒時,它都會立即報警通知網(wǎng)絡(luò)管理員。
(二)對黑客攻擊的防御
黑客攻擊等威脅行為為什么能經(jīng)常得逞呢?主要原因在于計算機網(wǎng)絡(luò)系統(tǒng)內(nèi)在安全的脆弱性;其次是人們思想麻痹,沒有正視黑客入侵所造成的嚴重后果,因而舍不得投入必要的人力、財力和物力來加強計算機網(wǎng)絡(luò)的安全性,沒有采取有效的安全策略和安全機制。
首先要加強系統(tǒng)本身的防御能力,完善防護設(shè)備,如防火墻構(gòu)成了系統(tǒng)對外防
御的第一道防線。防火墻作為網(wǎng)絡(luò)的第一道防線并不能完全保護內(nèi)部網(wǎng)絡(luò),必須結(jié)合其他措施才能提高系統(tǒng)的安全水平。在防火墻之后是基于網(wǎng)絡(luò)主機的操作系統(tǒng)安全和物理安全措施。同時主機安全檢查和漏洞修補以及系統(tǒng)備份安全作為輔助安全措施。當然如果LAN要求非常高的安全性,可以在防火墻和交換機,交換機與交換機之間加防毒墻,防毒墻24小時更新病毒庫,掃描并自動隔離染毒的PC或服務(wù)器,并以短信的方式通知系統(tǒng)管理員。
堵住系統(tǒng)漏洞要比與安全相關(guān)的其它任何策略更有助于確保網(wǎng)絡(luò)安全。及時地安裝補丁程序是很好的維護網(wǎng)絡(luò)安全的方法。對于系統(tǒng)本身的漏洞,可以安裝軟件補?。涣硗饩W(wǎng)絡(luò)管理員還需要做好漏洞防護工作,保護好管理員賬戶,只有做到這兩個基本點才能讓我們的網(wǎng)絡(luò)更加安全。在這里筆者有個很好的經(jīng)驗要跟大家分享,如果系統(tǒng)管理員管理只有10幾臺以下的PC,那么打補丁可以用360等軟件分別給每一臺PC打補丁,但是如果有幾十臺甚至幾百臺,一臺一臺的打補丁將會是一個十分繁重的工作,筆者建議做一臺SUS服務(wù)器,系統(tǒng)管理員只要及時更新這臺服務(wù)器的補丁,那么服務(wù)器會給LAN內(nèi)的所有PC自動打上補丁。
三、預(yù)防措施
從實際應(yīng)用上看,即使采用了種種安全防御手段,也不能說就萬無一失或絕對安全,因此還需要有一些預(yù)防措施,以保證當系統(tǒng)出現(xiàn)故障時,能以最快的速度恢復(fù)正常,將損失程度降到最底。這類措施應(yīng)有:
1對日??赡艹霈F(xiàn)的緊急情況要制定相應(yīng)的應(yīng)急計劃和措施,發(fā)生運行故障時,要能快速搶修恢復(fù)。
2將操作系統(tǒng) CD 盤留副本保存。由于有一個或者多個備份集,因此可以減少原版CD丟失(損壞)所造成的損失。
3當網(wǎng)絡(luò)管理員或系統(tǒng)管理員調(diào)動以后立即修改所有的系統(tǒng)管理員口令。4堅持數(shù)據(jù)的日常備份制度,系統(tǒng)配置每次修改后及時備份,對于郵件服務(wù)器等實時更新的服務(wù)器應(yīng)堅持每日多次備份(至少每小時一次)。
四、結(jié)束語
網(wǎng)絡(luò)系統(tǒng)安全作為一項動態(tài)工程,它的安全程度會隨著時間的變化而發(fā)生變化。在信息技術(shù)日新月異的今天,需要隨著時間和網(wǎng)絡(luò)環(huán)境的變化或技術(shù)的發(fā)展而不斷調(diào)整自身的安全策略。
參考文獻:
[1]錢蓉.黑客行為與網(wǎng)絡(luò)安全,電力機車技術(shù),2002,1,25
[2]關(guān)義章,戴宗坤.信息系統(tǒng)安全工程學(xué).四川大學(xué)信息安全研究所,2002,12,10
[3]文衛(wèi)東,李旭暉,朱驍峰,呂慧,余辰,何炎祥.Internet的安全威脅與對策[J].計算機應(yīng)用.2001年07期
[4]李淑芳.網(wǎng)絡(luò)安全淺析.維普資訊,2006,2
[5]袁家政.計算機網(wǎng)絡(luò)安全與應(yīng)用技術(shù)[A].清華大學(xué)出版社,2002,08
第四篇:信息系統(tǒng)安全管理制度
信息系統(tǒng)安全管理制度
一、總則
1、為加強公司網(wǎng)絡(luò)管理,明確崗位職責(zé),規(guī)范操作流程,維護網(wǎng)絡(luò)正常運行,確保計算機信息系統(tǒng)的安全,現(xiàn)根據(jù)《中華人民共和國計算機信息系統(tǒng)安全保護條例》、等有關(guān)規(guī)定,結(jié)合本公司實際,特制訂本制度;
2、計算機信息系統(tǒng)是指由計算機及其相關(guān)的和配套的設(shè)備、設(shè)施(含網(wǎng)絡(luò))構(gòu)成的,按照一定的應(yīng)用目標和規(guī)則對信息進行采集、加工、存儲、傳輸、檢索等處理的人機系統(tǒng);
3、公司由微機科專門負責(zé)本公司范圍內(nèi)的計算機信息系統(tǒng)安全管理工作。
二、網(wǎng)絡(luò)管理
1、遵守國家有關(guān)法律、法規(guī),嚴格執(zhí)行安全保密制度及公司信息保密協(xié)議相關(guān)條款,不得利用網(wǎng)絡(luò)從事危害公司安全、泄露公司秘密等違法犯罪活動,嚴格控制和防范計算機病毒的侵入;
2、禁止未授權(quán)用戶或外來計算機接入公司計算機網(wǎng)絡(luò)及訪問、拷貝網(wǎng)絡(luò)中的資源;
3、任何員工不得故意輸入、傳播計算機病毒和其他有害數(shù)據(jù),不得利用非法手段復(fù)制、截收、篡改計算機信息系統(tǒng)中的數(shù)據(jù);
4、計算機各終端用戶應(yīng)保管好自己的用戶帳號和密碼。嚴禁隨意向他人泄露、借用自己的帳號和密碼;計算機使用者更應(yīng)以30天為周期更改密碼、密碼長度不少于8位。
三、設(shè)備管理
1、IT設(shè)備安全管理實行“誰使用誰負責(zé)”的原則(公用設(shè)備責(zé)任落實到部門)。嚴禁擅自移動和裝拆各類設(shè)備及其他輔助設(shè)備;嚴禁擅自請人維修;嚴禁擅自調(diào)整部門內(nèi)部計算機信息系統(tǒng)的安排;
2、設(shè)備硬件或重裝操作系統(tǒng)等問題由微機科統(tǒng)一管理。
四、數(shù)據(jù)管理
1、計算機終端用戶計算機內(nèi)的資料涉及公司秘密的,應(yīng)該為計算機設(shè)定開機密碼或?qū)⑽募用?;凡涉及公司機密的數(shù)據(jù)或文件,非工作需要不得以任何形式轉(zhuǎn)移,更不得透露給他人。離開原工作崗位的員工由所在部門經(jīng)理負責(zé)將其所有工作資料收回并保存;
2、工作范圍內(nèi)的重要數(shù)據(jù)(重要程度由各部門負責(zé)人核定)由計算機終端用戶定期更新、備份,并提交給所在部門負責(zé)人,由部門負責(zé)人負責(zé)保存;
3、計算機終端用戶務(wù)必將有價值的數(shù)據(jù)存放在除系統(tǒng)盤(操作系統(tǒng)所在的硬盤分區(qū),一般是C盤)外的盤上。計算機信息系統(tǒng)發(fā)生故障,應(yīng)及時與微機科聯(lián)系并采取保護數(shù)據(jù)安全的措施;
4、終端用戶未做好備份前不得刪除任何硬盤數(shù)據(jù)。對重要的數(shù)據(jù)應(yīng)準備雙份,存放在不同的地點;光盤保存的數(shù)據(jù),要定期進行檢查,定期進行復(fù)制,防止由于磁性介質(zhì)損壞,而使數(shù)據(jù)丟失;做好防磁、防火、防潮和防塵工作。
五、操作管理
1、凡涉及業(yè)務(wù)的專業(yè)軟件由使用人員自行負責(zé)。嚴禁利用計算機干與工作無關(guān)的事情;嚴禁除維修人員以外的外部人員操作各類設(shè)備;
2、微機科將有針對性地對員工的計算機應(yīng)用技能進行定期或不定期的培訓(xùn),培訓(xùn)成績將記入員工績效考核;由微機科收集計算機信息系統(tǒng)常見故障及排除方法并整理成冊,供公司員工學(xué)習(xí)參考。
3、計算機終端用戶在工作中遇到計算機信息系統(tǒng)問題,首先要學(xué)會自行處理或參照手冊處理;若遇到手冊中沒有此問題,或培訓(xùn)未曾講過的問題,再與微機科或軟件開發(fā)單位、硬件供應(yīng)商聯(lián)系,盡快解決問題。
六、網(wǎng)站管理
1、公司網(wǎng)站由微機科提供技術(shù)支持和后臺管理,由公司相關(guān)部門提供經(jīng)審核后的書面和電子版網(wǎng)站建設(shè)資料。
七、處罰措施
1、計算機終端用戶擅自下載、安裝或存放與工作無關(guān)的文件經(jīng)查實后,根據(jù)文件大小第一次按10元/100M(四舍五入到百兆)進行罰款,以后每次按倍數(shù)原則(第二次20元/100M,第三40元/100M,第四次80元/100M,以此類推)處罰。凡某一使用責(zé)任人此種情況出現(xiàn)三次以上(包括三次),將給予行政處罰。
2、有以下情況之一者,視情節(jié)嚴重程度處以50元以上500元以下罰款。構(gòu)成犯罪的,依法追究刑事責(zé)任。(1)制造或者故意輸入、傳播計算機病毒以及其他有害數(shù)據(jù)的;
(2)非法復(fù)制、截收、篡改計算機信息系統(tǒng)中的數(shù)據(jù)危害計算機信息系統(tǒng)安全的;
(3)對網(wǎng)絡(luò)和服務(wù)器進行惡意攻擊,侵入他人網(wǎng)絡(luò)和服務(wù)器系統(tǒng),利用計算機和網(wǎng)絡(luò)干擾他人正常工作;
(4)訪問未經(jīng)授權(quán)的文件、系統(tǒng)或更改設(shè)備設(shè)置;
(5)申請人在設(shè)備領(lǐng)用或報廢一周之內(nèi)未將所涉及到的表單交微機科;(6)擅自與他人更換使用計算機或相關(guān)設(shè)備;
(7)擅自調(diào)整部門內(nèi)部計算機的安排且未向行政部備案;
(8)日常抽查、崗位調(diào)動、離職時檢查到計算機配置與該計算機檔案不符、IT設(shè)備卡被撕毀、涂畫或遮蓋等;(9)工作時間外使用公司計算機做與工作無關(guān)的事務(wù);(10)相同故障出現(xiàn)三次以上(包括三次)仍無法自行處理的;
(11)因工作需要長時間(五個小時以上)離開辦公位置或下班后無故未將計算機關(guān)閉;
3、計算機終端用戶因主觀操作不當對設(shè)備造成破壞兩次以上或蓄意對設(shè)備造成破壞的,視情節(jié)嚴重,按所破壞設(shè)備市場價值的20%~80%賠償,并給予行政處罰。
行政部微機科
第五篇:信息系統(tǒng)安全保密制度
信息系統(tǒng)安全保密制度
信息系統(tǒng)的安全保密工作是保證數(shù)據(jù)信息安全的基礎(chǔ),同時給全院的信息安全保密工作提供了一個工作指導(dǎo)。為了加強我院信息系統(tǒng)的安全保密管理工作,根據(jù)上級要求,結(jié)合我院的實際情況,現(xiàn)制定如下制度:
第一章總則
第一條***學(xué)院校園網(wǎng)和各個信息系統(tǒng)的服務(wù)對象是學(xué)校教學(xué)、科研和管理機構(gòu),全校教職工和學(xué)生,以及其他經(jīng)學(xué)校授權(quán)的單位及個人。
第二條我院內(nèi)任何部門及個人不得利用校園網(wǎng)危害國家安全、泄露國家秘密,不得侵犯國家、社會、集體利益和個人的合法權(quán)益,不得從事違法犯罪活動。第三條未經(jīng)批準,任何單位或個人不得將校園網(wǎng)延伸至校外或?qū)⑿M饩W(wǎng)絡(luò)引入至校園內(nèi)。未經(jīng)批準,任何數(shù)據(jù)業(yè)務(wù)運營商或電信代理商不得擅自進入山東信息職業(yè)技術(shù)學(xué)院內(nèi)進行工程施工,開展因特網(wǎng)業(yè)務(wù)。
第四條各部門應(yīng)按照國家信息系統(tǒng)等級保護制度的相關(guān)法律法規(guī)、標準規(guī)范的要求,落實信息系統(tǒng)安全等級保護制度。
第五條各部門要規(guī)范信息維護、信息管理、運行維護等方面的工作流程和機制,指定專人負責(zé)系統(tǒng)運行的日常工作,做好用戶授權(quán)等管理服務(wù)工作。
第二章數(shù)據(jù)安全
第六條本制度中的數(shù)據(jù)是指各類信息系統(tǒng)所覆蓋的所有數(shù)據(jù),包括檔案管理系統(tǒng)、財務(wù)管理系統(tǒng)、資產(chǎn)管理系統(tǒng)、安防監(jiān)控系統(tǒng)以及學(xué)院網(wǎng)站等網(wǎng)站和系統(tǒng)的所有數(shù)據(jù)。
第七條各部門要及時補充和更新管理系統(tǒng)的業(yè)務(wù)數(shù)據(jù),確保數(shù)據(jù)的完整性、時效性和準確性。第八條各部門要保證信息系統(tǒng)安全和數(shù)據(jù)安全,制定重要數(shù)據(jù)庫和系統(tǒng)主要設(shè)備的容災(zāi)備案措施。記錄并保留至少60天系統(tǒng)維護日志。各系統(tǒng)管理員和個人要妥善保管好賬號和密碼,定期更新密碼,防止密碼外泄。
第九條保證各系統(tǒng)相關(guān)數(shù)據(jù)安全。各部門和系統(tǒng)管理人員,要對自己所管理的數(shù)據(jù)負責(zé),保證數(shù)據(jù)安全,防止數(shù)據(jù)泄漏。
第十條學(xué)校數(shù)據(jù)信息主要用于教學(xué)、科研、管理、生活服務(wù)等,申請數(shù)據(jù)獲取的單位有義務(wù)保護數(shù)據(jù)的隱秘性,不得將數(shù)據(jù)信息用于申請用途外的活動。第十一條未經(jīng)批準,任何部門和個人不得擅自提供信息系統(tǒng)的內(nèi)部數(shù)據(jù)。對于違反規(guī)定、非法披露、提供數(shù)據(jù)的單位和個人,應(yīng)依照相關(guān)規(guī)定予以處罰。
第三章信息安全
第十二條任何部門和個人不得利用校園網(wǎng)及各系統(tǒng)制作、復(fù)制、傳播和查閱下列信息:
(一)危害國家安全,泄露國家秘密,顛覆國家政權(quán),破壞國家統(tǒng)一的;
(二)損害國家榮譽和利益的;
(三)煽動民族仇恨、民族歧視,破壞民族團結(jié)的;
(四)破壞國家宗教政策,宣揚邪教和封建迷信的;
(五)散布謠言,擾亂社會公共秩序,破壞國家穩(wěn)定的;
(六)散步淫穢、色情、暴力、兇殺、恐怖或者教唆犯罪的;
(七)侮辱和誹謗他人,侵害他人合法權(quán)益的;
(八)含有國家法律和行政法規(guī)禁止的其他內(nèi)容的;
(九)煽動抗拒、破壞憲法和法律、法規(guī)實施的;
第十三條未經(jīng)批準,任何個人和部門不能擅自發(fā)布、刪除和改動學(xué)院網(wǎng)站和系統(tǒng)信息。凡發(fā)布信息,必須經(jīng)過嚴格審核。
第十四條校園網(wǎng)用戶必須自覺配合國家和學(xué)校有關(guān)部門依法進行的監(jiān)督、檢查。用戶若發(fā)現(xiàn)違法有害信息,有義務(wù)向?qū)W校有關(guān)部門報告。第十五條學(xué)院內(nèi)部所有人員上網(wǎng)均需實名制,并執(zhí)行嚴格的實名備案制度。一經(jīng)發(fā)現(xiàn)上網(wǎng)本制度禁止信息,要盡快查處,情節(jié)嚴重者交由公安機關(guān)。
第四章學(xué)院網(wǎng)站安全
第十六條學(xué)院網(wǎng)站是學(xué)院的門戶,學(xué)院網(wǎng)站信息安全是至關(guān)重要的。****學(xué)院門戶網(wǎng)站已按照相關(guān)部門要求,委托信息中心備案,備案域名為:***。
第十七條凡上線網(wǎng)站,山東信息職業(yè)技術(shù)學(xué)院實行網(wǎng)站備案,未經(jīng)備案的網(wǎng)站,學(xué)院一律停止對該網(wǎng)站的運行。
第十八條各部門要保證網(wǎng)站的數(shù)據(jù)安全和系統(tǒng)安全,制定重要數(shù)據(jù)庫和系統(tǒng)主要設(shè)備的容災(zāi)備案措施。記錄并保留至少60天系統(tǒng)維護日志。
第十九條各部門網(wǎng)站信息發(fā)布嚴格實行信息發(fā)布審核登記制度,發(fā)現(xiàn)有害信息,應(yīng)當在保留有關(guān)原始記錄后,及時予以刪除,并在第一時間向?qū)W校辦公室和網(wǎng)絡(luò)管理中心報告。發(fā)現(xiàn)計算機犯罪案件,要立即向公安機關(guān)網(wǎng)警部門報案。第二十條學(xué)院辦公室、網(wǎng)絡(luò)管理中心負責(zé)對學(xué)校網(wǎng)站進行監(jiān)督、檢查。對于存在安全隱患的網(wǎng)站,網(wǎng)絡(luò)信息中心有權(quán)停止其對外服務(wù)。
第五章其他
第二十一條違反本管理規(guī)定的,視情節(jié)輕重采用以下其中一種或多種處理措施:
(一)批評整改;
(二)報相關(guān)部門領(lǐng)導(dǎo)處理;
(三)移交公安、司法部門處理。
第二十二條本規(guī)定由網(wǎng)絡(luò)信息中心負責(zé)解釋。第二十三條本規(guī)定自公布之日起生效。