白城师范学院信息安全策略
第一章 总 则
第一条 白城师范学院以满足业务运行要求,遵守国家和行业规程,实施等级保护及风险管理,确保信息安全以及实现持续改进的目的等内容作为我校信息安全工作的总体方针。以信息网络的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,敏感数据不泄露,信息服务不中断为总体目标。以统一领导、分级负责,统筹规划、分步实施为基本原则,并坚持分等级保护原则、技术与管理相结合原则、网络安全与信息化发展并重原则和动态发展原则,科学、全面地开展我校网络安全工作。
第二条 本策略按照“以谁主管谁负责、谁运行谁负责、谁使用谁负责”为原则,落实信息安全管理责任。
第三条 本策略及各信息安全管理制度严格遵照以下法律、法规和标准要求进行编制:
(一)《中华人民共和国网络安全法》(中华人民共和国主席令第五十三号)
(二)《信息安全等级保护管理办法》(公通字[2007]43号)
(三)《信息安全技术 信息系统安全等级保护基本要求》(GB/T 22239-2008)
第四条 本策略适用于白城师范学院的信息安全整体工作。
第二章 策略框架
第五条 物理安全方面。依据实际情况建立机房安全管理制度,明确机房安全责任人,明确机房出入管理要求,机房物品携带管理要求,机房环境管理要求,机房设备维护周期及维护方式等管理要求,对机房安全进行保护。
第六条 网络安全方面。从技术角度实现网络的合理规划、网络设备的实时监控、网络访问策略的统一规划、网络安全扫描以及对网络配置文件等必要信息进行定期备份。从管理角度明确网络管理责任人,建立网络维护方面的操作流程并由安全管理员监督,确保网络运行情况稳定、可靠。
第七条 主机安全方面。在满足各业务系统的正常运行条件下针对各类主机操作系统和数据库系统建立系统访问控制办法、划分系统使用权限、安装恶意代码防范软件。明确各类主机的责任人,对主机关键信息进行定期备份。
第八条 应用安全方面。在应用软件自身安全性方面,应确保软件已集成国家密码主管部门认可的密码技术保护用户鉴别信息和重要业务数据,保障数据在传输和存储时的保密性和完整性;应根据系统安全级别,对软件的身份鉴别、访问控制、安全审计、资源控制等方面进行测试,确保软件具备相应安全控制、满足相关安全要求。在应用系统运维方面,应依据最小授权原则实现运维人员与工作人员权限划分,应定期审计各类人员操作行为,应对应用系统运行状态进行监控。实现应用系统的操作可控、访问可控、通信可控。
第九条 数据安全及备份恢复方面。对我校各类业务数据、技术数据、管理数据、设备配置信息等关键数据建立维护办法,明确数据建立、分发、使用、销毁等过程的安全操作流程,通过备份与恢复措施实现数据的安全存储和使用。第三方单位或个人因工作原因需访问我校敏感信息时,须签署保密协议并保留访问记录。当我校信息系统与外部系统互联时,须经过相关责任人的审批,并采取技术手段保障数据和边界安全。
第十条 建设和管理方面。
(一)成立网络安全与信息化委员会,作为学校议事协调机构。
(二)建立安全管理机构和岗位的职责说明文档,对机构和人员的职责进行明确。建立管理制度发布、审批和修订要求说明文档,增强制度的权威性和有效性管理。建立信息安全检查管理制度。
(三)建立人员安全管理制度,对人员的上岗、离岗、培训、考核、安全意识教育等方面进行明确。
(四)建立信息化项目安全管理制度,对信息化项目的建设、信息化产品的采购与使用、项目实施、测试和验收等过程做出具体安全要求,减少信息系统建设过程中潜在的安全风险,保障信息化项目建设的安全性、合理性。
(五)应选择具有资质的外包服务商和安全服务商,与其签订服务协议和保密协议。
(六)应针对信息资产管理、介质管理、软硬件设备管理、防病毒管理、变更管理、备份管理等方面建立安全管理制度,明确具体安全要求,规避因信息系统运维不当带来的安全隐患,确保信息系统的安全稳定运行。
(七)建立包括信息安全事件分类、分级、报告、响应、记录、总结、恢复等在内的信息安全事件管理机制。应通过信息安全事件的评估和总结以识别将来可能再次发生的事件,特别是可能会造成重大影响的事件,及时采取补救措施,减小或避免同种事件带来的损失。
(八)结合我校信息系统存在的脆弱性、面临的威胁、业务中断或信息泄露后造成损失的严重程度,制定业务连续性计划和灾难恢复计划,实现预防和恢复控制相结合,保障我校重要业务系统的高可用性。
(九)根据信息安全等级保护相关要求,对我校各级信息系统按照规定进行等级测评,严格执行我国相关法律法规的要求,保证信息系统的合规性。
(十)建立惩处办法,对违反信息安全策略、管理制度和操作流程的人员,依照问题的严重性进行惩罚。
第三章 附 则
第十一条 本策略的解释归属于信息化建设管理处。
第十二条 本策略自发布之日起执行。