白城师范学院信息安全组织及职责管理制度


第一章 总 则

第一条 为了明确信息安全组织内的机构、部门和人员的工作职责,特制定本管理制度。

第二条 本管理制度适用于白城师范学院所有纳入到信息安全管理体系范围的组织和个人。

第二章 信息安全组织架构

第三条 我校的信息安全管理组织机构由网络安全与信息化委员会负责,下设信息安全管理组,承担网络安全与信息化委员会的具体工作。信息安全管理组分设信息安全执行小组、信息安全考核小组和事件应急响应小组,分别承担我校信息安全工作的实施、考核和应急响应工作。

第四条 网络安全与信息化委员会:网络安全与信息化委员会主任由党委书、校长担任,副主任由分管安全工作、信息化工作的校领导担任,成员包括相关职能部门负责人,是全校信息安全工作的最高管理机构。网络安全与信息化委员会的主要职责为:

(一)负责我校的整体信息安全管理工作;

(二)负责与国家信息安全主管机构、上级主管部门的沟通和交流,负责有关信息安全工作的推行和落实,并负责报告我校有关信息安全状况和重要事件;

(三)负责协调我校内部信息安全工作,分配信息安全管理目标、职责,并支持和推动信息安全工作在我校范围内的实施;

(四)负责组织对信息安全管理体系进行评审,审批和发布信息安全策略、信息安全管理制度以及与信息安全管理相关的重大事项;

(五)评审与监督重大信息安全事故的处理;

(六)负责对违反安全政策的人员和事件进行确认并进行内部处罚。

第五条 信息安全管理组:信息安全管理组组长由网络安全与信息化委员会指定,成员为各院系负责人。信息安全管理组的主要职责为:

(一)直接对信息安全管 理委员会负责,承担网络安全与信息化委员会的具体工作,协助在信息安全事务上的决策;

(二)负责建立与公安机关、电信公司、供应商、业界专家、专业的安全公司等外部单位的沟通、合作机制,协调与外部单位的信息安全相关工作;

(三)负责建立与信息安全执行小组、信息安全考核小组、事件应急响应小组之间的定期沟通机制;

(四)负责定期召开信息安全管理工作会议,定期总结安全事件记录报告,并向网络安全与信息化委员会汇报;

(五)负责对信息安全事件进行等级划分,制定相应的处理流程,并监督信息安全事件的处理与分析;

(六)负责支持并协调事件应急响应小组的应急处理工作,并定期对应急响应预案的有效性进行评审。

第六条 信息安全执行小组:信息安全执行小组负责信息安全工作的具体执行。信息安全执行小组组长由网络安全与信息化委员会指定,成员包括信息网络部相关负责人员及各院系的信息安全联络员。信息安全执行小组的主要职责为:

(一)负责信息安全管理制度的建立、实施和日常运行,起草信息安全政策,确定信息安全管理标准;

(二)负责采取有效办法,落实和推动信息安全政策的实施;

(三)负责员工的信息安全意识教育和安全技能培训;

(四)负责维护安全事件的记录报告,对发生的每一起安全事件调查和解决方法都记录在案;

(五)负责定期召开信息安全执行工作会议,并向信息安全管理组汇报;

(六)落实纠正措施(包括内部考核整改意见)和预防措施。

第七条 信息安全考核小组:我校设立信息安全考核小组负责考核信息安全管理工作的执行情况。信息安全考核小组的工作职责为:

(一)负责对我校各部门的信息安全工作开展情况进行定期考核;

(二)负责审核信息安全管理制度,以验证制度的健全性和有效性,并对发现的问题提出建议;

(三)负责向网络安全与信息化委员会汇报考核结果,并督促整改工作的进行。

第八条 事件应急响应小组:事件应急响应小组负责我校各业务系统应急事件的响应,确保信息和网络安全,主要由信息网络部相关人员及各业务系统管理员组成。事件应急响应小组的工作职责为:

(一)负责针对重要业务制定相应的应急响应预案,应急响应预案应包括安全事件的预防与预警机制(风险分析、预防措施、预警分级)、信息报送,应急响应(响应分级、响应程序),信息发布,后期处理,应急保障(人力保障、资金保障、通讯保障、物资保障等),宣教、培训和演练等内容;

(二)小组成员负责开展本院系内应急预案的培训,使相关人员明确应急职责;

(三)负责组织定期对事件应急响应预案进行演练;

(四)负责适时修订事件应急响应预案。

第三章 人员岗位与职责

第九条 信息安全管理员。应设立专职的信息安全管理员,工作职责为:

(一)组织起草和编制单位信息安全方针、信息安全保障体系框架和信息安全策略、制度以及技术规范;

(二)组织起草和编制单位信息安全总体规划,收集信息系统安全需求;

(三)推动全校信息安全策略、信息安全管理制度及信息安全技术规范的实施落实,并负责检查重要岗位工作人员的信息安全工作开展情况;

(四)定期组织信息系统漏洞扫描、信息安全等级测评和信息安全风险评估工作,协调各管理员对发现的安全问题进行整改,并将整改结果上报信息安全管理组。

(五)组织对我校内部人员进行安全教育、培训及考核;

(六)负责全校信息安全等级保护相关工作的管理,负责信息系统的定级、备案材料的管理与访问控制等工作。

第十条 网络管理员。工作职责为:

(一)负责网络系统及网络设备的日常维护,保障网络系统的正常运行;

(二)负责网络设备运行日志、网络监控记录的日常维护和报警信息分析和处理工作;

(三)依照安全策略对网络设备进行安全配置和漏洞修补,确保软件、补丁均为最新;

(四)在发生网络异常和安全事件时,应能对网络设备、安全设备进行应急处置。

第十一条 系统管理员。工作职责为:

(一)负责服务器硬件的管理,定期观察、检测设备运行状况,设备出现状况及时处理;

(二)负责系统软件的管理,严格执行参数设置和调整的审批手续,按要求对系统参数进行设置和调整,并按规定登记参数设置和调整记录;

(三)负责组织制定系统访问控制权限,实现人员权限分离和最小授权。

(四)负责对系统审计日志进行定期分析,并对异常情况进行及时处理或上报;

(五)依照安全策略对系统进行安全配置和漏洞修补,确保安全补丁为最新;

(六)在发生系统异常和安全事件时,应能对系统进行应急处置。

第十二条 数据库管理员。工作职责为:

(一)负责数据库的管理,严格执行参数设置和调整的审批手续,按要求对系统参数进行设置和调整,并按规定登记参数设置和调整记录;

(二)负责数据的备份和恢复工作,按要求对数据进行备份,严格按操作规程进行数据备份工作,确保备份数据的完整和准确性,做好备份数据的审核工作,并做好相应记录;

(三)负责数据的导出、导入工作,确保导出、导入数据的完整性、保密性和准确性,并做好相应的工作记录。

第十三条 机房管理员。工作职责为:

(一)负责人员进出机房管理,外来人员进入机房须要求做登记记录并全程陪同;

(二)负责机房钥匙管理;

(三)负责机房环境及卫生管理;

(四)负责所管理机房内所有仪器设备的上架管理和物理访问控制;

(五)执行机房的日常巡检;

(六)负责空调、消防、UPS等基础设施的维护管理;

(七)设备一般故障应立即排除,属于非一般性故障应及时上报;

(八)每天应注意观察气象情况,做好硬件检测,如发现异常及时向相关领导反映。

第十四条 安全审计员。安全审计员隶属于信息安全考核小组,工作职责为:

(一)负责对信息安全管理员、网络管理员、系统管理员和数据库管理员的操作行为进行监督,对以上管理员的安全职责落实情况进行检查;

(二)负责将发现的各个管理员的违规行为或审计日志中的可疑问题及时上报信息安全考核小组。

第四章 沟通与合作管理

第十五条 各院系之间或信息网络部内部应定期或不定期召开协调会议,共同协作处理信息安全问题。

第十六条 应与兄弟单位、公安机关、电信公司、供应商、业界专家、专业的安全公司建立沟通合作渠道,建立并维护外联单位联系列表。

第十七条 信息安全管理组可就以下问题向外部安全专家或特定外部组织寻求信息安全方面的建议:

(一)相关安全信息的最佳实践和最新状态的知识;

(二)协助进行信息安全风险评估及信息安全管理制度体系的建立和维护;

(三)协助并支持信息安全控制措施的制定和实施;

(四)尽早接受到关于攻击和脆弱点的警告、建议和补丁;

(五)协助进行信息安全事件及犯罪取证调查;

(六)支持并维护白城师范学院的技术安全基础设施;

(七)分享和交换关于新的技术、产品、威胁或脆弱点的信息。

第五章 附 则

第十八条 本管理制度的解释和修改权属于网络安全与信息化委员会。

第十九条 本管理制度自发布之日起执行。