白城师范学院网络安全管理制度


第一章 总

第一条 为确保白城师范学院网络的安全平稳运行,防止非授权的资源访问、使用及控制,特制定本管理制度。

第二条 本管理制度适用于我校所有网络设备,同时还适用于白城师范学院的工作人员及外来人员。

第三条 网络管理员负责落实执行此规定,信息安全管理员负责监督此规定的实施,其他工作人员和外来人员须遵守本管理制度的要求。

第二章 网络拓扑管理

第四条 网络整体的拓扑结构需进行严格的规划、设计和管理,一经确定,不能轻易更改。

第五条 如因业务需要,确需对网络的整体拓扑结构进行调整和改变时,须按照相应的变更管理流程上报。

第六条 应绘制与当前网络情况相符的网络拓扑图,并实时更新。

第三章 网络配置管理

第七条 网络管理员根据设备操作手册对网络系统进行统一配置管理,除网络管理员外的其他人员均无权进行网络系统的配置。

第八条 所有的网络配置工作都要有文档记录,网络设备的配置文件应进行备份,并在配置发生变更后更新备份文件。

第九条 按照最小服务原则为每台基础网络设备进行安全配置。

第十条 维护或更换网络设备时,应尽量不影响网络正常运行,严格执行变更流程,保证关键业务的高可用性。

第四章 网络访问管理

第十一条 访问控制应该采用默认禁止的原则,即除非经过审批或许可,否则禁止所有的访问行为。

第十二条 应根据网络所承载的信息系统安全级别划分相对独立的安全域。应进行安全域的逻辑分离,根据各域的信任关系,依据最小授权原则,设置访问控制策略。

第十三条 应该合理部署防火墙,在边界进行安全防护,在域间进行访问控制,防火墙策略的制定要遵循最小授权原则和默认禁止的原则,只开放必须的地址、协议和端口。要对所有的防火墙策略进行登记和归档,定期备份防火墙日志,安全管理员应定期对防火墙策略及日志进行检查。

第十四条 外来人员需要访问内部网络资源,必须填写《外来人员网络接入审批表》(见附件一),经过审批后,方可获得相应权限。使用完成后,应由网络管理员及时将用户删除。

第十五条 严禁内网计算机直接拨号上网,可通过部署网络非法外联系统,防止内部用户通过电话等方式非法连接到外部网络。

第十六条 原则上不允许远程接入网络,但情况特殊时,须填写《远程接入审批表》,经过审批后,方可进行访问。

第十七条 无线网络的接入必须得到授权方可使用,要防止无线网络信号溢出预定的覆盖范围。

第十八条 对于核心网络设备的维护必须通过带有加密协议的软件或终端进行访问,并保留所有操作的日志。

第十九条 应该自动中断在一段时间内没有活动的连接,避免被非法人员利用。

第五章 网络监控管理

第二十条 应部署网络入侵检测系统来检测非法访问行为及安全事件。一旦发现非法访问行为及安全事件要及时上报信息安全管理员,并对其日志进行保存和检查。

第二十一条 须对网络设备的互联状况和设备本身的运行情况进行监控,对关键设备要做到实时监控,发现问题应迅速解决,全部管理工作应保留记录。

第二十二条 在网络监控过程中,如发现网络异常或严重影响业务可用性的问题,要立即按照事件处理流程向主管领导报告。

第二十三条 定期或不定期对备件及备用线路进行检测和维护。

第二十四条 网络安全监控设备的运行不能影响网络的正常使用。

第二十五条 所有网络设备的日志必须保存6个月以上。

第六章 网络设备安全管理

第二十六条 网络设备运行状况由网络管理员及机房管理员负责监控及定期巡检,发现网络系统故障应及时处理,巡检结果应及时进行登记。

第二十七条 应根据厂家提供的软件升级版本对网络设备进行更新,并在更新前对现有的重要文件进行备份。

第二十八条 定期进行网络系统漏洞扫描,对发现的网络系统安全漏洞进行及时的修补。

第二十九条 加强网络基础设施和网络设备的物理安全,防止自然或人为的破坏。

第三十条 网络设备应只对办公网络内授权IP地址范围开放登录功能。

第三十一条 网络设备须凭登录者的账号登录,口令长度不得低于8位,须由字母、数字和字符组成,并定期进行更换,更换时不得沿用原有口令,必须更换为新口令。网络设备口令更换需填写《网络设备口令更换记录表》(见附件二)。

第三十二条 应严格管理网络设备SNMP功能,只对授权监控设备开放SNMP读写功能。

第三十三条 网络管理员负责定期查看网络设备的日志,对于异常日志信息进行综合分析,发现安全事件后应及时上报。

第三十四条 应加强网络资料的管理,确保资料的安全和及时更新,网络资料包括:网络规划配置资料、网络设备参考资料、网络拓扑、IP地址分配记录等。

第七章 附

第三十五条 本管理制度的解释和修改权属于网络安全与信息化委员会。

第三十六条 本管理制度自发布之日起执行。