河北建筑工程学院网络与信息安全管理办法
信息来源:      发布日期:2022-04-22    

一、总

第一条 为全面加强我校网络与信息安全管理,保证我校网络与信息系统持续稳定可靠运行,保证我校信息内容的保密和完整,防范各种网络攻击和破坏行为,根据国家有关法律法规和学校相关规定,制定本办法。

第二条 网络与信息安全包括支持我校教学、科研、管理和服务工作的各类管理信息系统、业务应用系统、媒体资源系统、网站以及网络基础设施等所涉及的硬件、软件和信息的安全。

第三条 本管理办法适用于我校所有网络与信息系统及相关信息。

二、机构与职责

第四条 学校成立网络安全和信息化工作领导小组,党委书记和校长任组长,分管网络安全与意识形态工作校领导任副组长,成员由相关单位负责人组成。领导小组办公室设在现代教育技术中心。

第五条 现代教育技术中心为我校网络与信息安全执行部门,负责学校信息化建设、各种信息化基础设施和业务系统的日常运行及技术支持与服务,保障学校网络技术和信息安全等工作。

第六条 党委宣传部负责对校内各网站和论坛(BBS)等相关系统的内容进行审核和舆情监控,开展网上疏导和正面宣传,做好对外宣传工作。

第七条 学校各单位负责本单位各类网络信息系统的安全。各单位党政负责人为网络安全第一责任人,主抓本单位网络信息系统的安全工作,同时选派专人负责本单位信息发布工作,并严格控制发布权限。

第八条 网络安全由现代教育技术中心总体负责,包括网络基础设施及各种应用平台的软件与硬件系统安全。学校各单位具体负责本单位自建系统的网络安全。

第九条 信息安全由现代教育技术中心总体负责,包括网络与信息系统中的系统信息、业务信息和个人信息安全。学校各单位具体负责本单位自建系统的信息安全。

三、安全秩序

第十条 校园网络和信息系统接入互联网必须采取防火墙、身份认证、病毒防护等安全技术手段。校内互联网接入由现代教育技术中心统一管理,包括IP 地址、域名及网络帐号等。

第十一条 学校域名为hebiace.edu.cn,各主办单位按信息系统名称的拼音或英文缩写简写设置域名并提出申请,经现代教育技术中心批准后使用。任何单位和个人均须落实实名登记网络帐号信息,并对网络帐号安全使用负责。

第十二条 校园网络实行信息系统报批备案制。需要在校园网上开办信息系统的单位,应到现代教育技术中心办理登记注册手续,其中BBS、论坛、聊天室、博客、微博等公众信息服务系统,以及在微信、QQ等互联网社交平台上开办公众服务号,应到党委宣传部报备批准。未经许可,任何入网单位或个人不得以冠有“河北建筑工程学院”或“建院”中外文字样的任何名义开通信息发布、BBS、论坛、聊天室、博客、微博、微信公众号等公众信息服务系统。

第十三条 经批准建立的公众信息服务系统应明确专门的管理员和制订相应管理制度,包括安全保护技术措施、信息发布审核登记制度、管理人员岗位责任制等。

第十四条 各单位应建立健全信息发布、信息审查、应急处置机制,指定人员负责审查上网信息和信息系统保密管理,负责涉及学校或本单位舆情的处置引导,以及监管本单位师生开设的博客、微博、微信公众号等自媒体平台。

第十五条 在校园网络上严禁制作、查阅、复制或传播下列信息:

(一)煽动抗拒、破坏宪法和国家法律、行政法规实施;

(二)危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一;

(三)损害国家荣誉和利益;

(四)煽动民族仇恨、民族歧视,破坏民族团结,或者侵害民族风俗习惯;

(五)宣扬恐怖主义、邪教、封建迷信,违反国家宗教政策;

(六)捏造或者歪曲事实,散布谣言,扰乱社会秩序,破坏社会稳定;

(七)侮辱他人或者捏造事实诽谤他人;

(八)含有淫秽、色情、赌博、暴力、欺诈等内容;

(九)含有法律、法规禁止的其他内容。

第十六条 在校园网络上严禁下列行为:

(一)破坏、盗用、篡改计算机网络中的信息资源;

(二)故意泄露、窃取、篡改个人电子信息,擅自利用网络收集、使用个人电子信息,出售或者非法向他人提供个人电子信息;

(三)违背他人意愿、冒用他人名义发布信息;

(四)攻击、入侵、破坏计算机网络、信息系统及设备设施;

(五)故意阻塞、中断校园网络,恶意占用网络资源;

(六)故意制作、传播、使用计算机病毒、木马、恶意软件等破坏性程序;

(七)故意大量发送垃圾电子邮件、垃圾短信等,干扰正常网络秩序;

(八)盗用他人帐号、盗用他人 IP 地址;

(九)私自转借、转让用户帐号造成危害;

(十)私自开设二级代理和路由接纳网络用户;

(十一)上网信息审查不严, 造成严重后果;

(十二)以端口扫描和私搭 DHCP 服务器等方式,破坏网络正常运行;

(十三)其它违反法律法规或危害网络与信息安全的行为。

四、安全防护

第十七条 各单位作为安全等级保护的责任主体,应当按照国家信息安全等级保护的管理规范、技术标准确定信息系统的安全保护等级,并报学校有关部门审核。学校按相关规定选择具有相关技术资质和安全资质的测评单位,对二级及以上的信息系统进行等级测评。经测评,信息安全状况未达到安全保护等级要求的,信息系统的主办单位应制订整改方案并落实到位。

第十八条 各单位对于新建、改建、扩建的信息系统,应当在规划、设计阶段同步建设网络信息安全保障措施。新开发信息系统必须经过第三方安全检测机构出具检测报告后方可上线运行。

第十九条 各单位对于主办的信息系统,应当采取必要的安全措施,严防入侵、篡改、泄露等事件发生。信息系统的主办方和运维方要各司其职,各负其责。

第二十条 各单位应建立检查巡查机制,定期或不定期组织开展信息系统安全演练,查找安全漏洞和隐患;更新和升级必要的服务器软件,及时安装补丁,包括操作系统、 web服务器、应用中间件、数据库等,加强服务器应用的安全性。对上述检查中发现安全漏洞和隐患的,应当立即采取措施进行隔离,直至修复完成。

第二十一条 各单位应建立本单位信息安全值守制度, 做到安全事件早发现、早报告、早控制、早解决。

第二十二条 各单位对于主办的信息系统,每季度至少进行1 次安全检查。检查内容包括:

(一)查杀病毒,清除木马、后门等恶意程序,升级系统补丁;

(二)检查网页和重要数据的备份情况;

(三)检查网页内容,及时清除无关网页和暗链;

(四)定期更改口令,清理不必要的管理帐号;杜绝空口令、弱口令和默认口令;

(五)检查 SQL 注入和跨站脚本等安全漏洞;

(六)检查服务器安全策略,关闭不必要的端口和服务;

(七)检查系统日志留存情况,留存相关日志不少于六个月。

第二十三条 各单位对于主办的重点信息系统,应当采取措施重点防护,保障系统和重要数据的安全。每月至少进行1次安全检查。重点信息系统包括:

(一)学校www门户网站;

(二)学校重要办公网站和办公信息系统;

(三)实名制认证、校园卡等校级重要公共服务平台;

(四)教学、科研、人事、财务、设备等学校重要业务信息系统及相关重要数据库。

第二十四条 建立网络安全监测预警和信息通报制度。各单位应做好网络与信息安全事件的风险评估和隐患排查工作,制订完善相关应急预案,及时采取有效措施,避免和减少网络与信息安全事件的发生及其危害。

第二十五条 建立健全学校网络与信息安全类突发公共事件应急工作机制,提高应对网络与信息安全类突发公共事件的能力,预防和减少由此造成的损失和危害,维护学校的安全和稳定。

五、责任追究

第二十六条 对于违反本办法第十五条、第十六条规定的,将依法依规提请学校相关部门或组织认定,并停止其校园网络的使用。

第二十七条 对于私自占用网络资源,破坏网络和信息系统,违反网络用户行为规范的行为,由现代教育技术中心根据事件的涉及范围、严重程度与校内有关部门进行查处,并根据国家和学校相关规定作出处理决定。

第二十八条 各单位和个人应当履行安全职责,如因未尽职责或管理不善而造成严重后果的,将依法依规追究其相应责任。

六、附

第二十九条 本办法自发布之日起实施,具体解释工作由现代教育技术中心承担。









打印本页 关闭窗口
Produced By 大汉网络 大汉版通发布系统