白城师范学院系统安全管理制度
第一章 总 则
第一条 为保证白城师范学院信息系统的操作系统、应用系统和数据库系统的安全,特制定本管理制度。
第二条 本管理制度适用于我校所有信息系统及使用信息系统的部门和工作人员。
第三条 系统管理员和数据库管理员负责落实执行此规定,信息安全管理员负责监督此规定的实施,其他工作人员和外来人员须遵守本管理制度的要求。
第二章 系统运行维护管理
第四条 信息系统运行维护管理的基本任务:
(一)进行信息系统的日常运行和维护管理,实时监控系统运行状态,保证系统各类运行指标符合相关规定;
(二)迅速而准确地定位和排除各类故障,保证信息系统正常运行,确保所承载的各类应用和业务正常;
(三)进行系统安全管理,根据业务需求和安全需求明确系统访问控制策略,保证信息系统的运行安全和信息的保密性和完整性;
(四)在保证系统运行质量的情况下,提高维护效率,降低维护成本。
第五条 各系统管理员和各业务系统使用部门共同负责信息系统运行维护管理工作,掌握系统运行安全情况,制定安全指标;
第六条 系统出现故障,系统管理员首先进行处理,同时判断事件类型和故障级别,故障处理应在要求的时限内完成,并同时向信息安全管理组报告。对无法解决的故障,应立即向软硬件最终提供商或代理商(以下简称厂商)提出技术支持申请,督促厂商安排技术支持,并进行跟踪处理,与厂商一起到现场进行解决。
第七条 厂商技术人员现场处理故障时,系统管理员应全程陪同,并在故障解决后进行书面确认。
第八条 发现系统运行异常或发生安全事件时,应按照《信息安全事件管理制度》中的要求和流程进行汇报与处理。
第三章 系统安全管理
第九条 各系统管理员和各业务系统使用部门共同负责单位工作人员的权限分配,权限设定应遵循最小授权原则。权限开通应执行审批流程,管理员权限与特殊操作权限应经信息安全管理组组长审批后方可授予,普通操作权限和查询权限应经院系负责人和信息安全管理员审批后授予,相关申请人填写《用户账户申请/变更/注销审批表》(见附件一),并执行逐级审批,信息安全管理员保存该审批记录:
(一)管理员权限:对应用系统、数据库与服务器进行维护。系统管理员、数据库管理员应权限分离,不能由同一人担任。
(二)普通操作权限:对于各个系统的使用人员,针对其工作范围给予操作权限。
(三)查询权限:对于单位管理人员可以以此权限查询数据,但不能输入、修改数据。
(四)特殊操作权限:严格控制单位管理方面的特殊操作,只将权限赋予相关部门负责人。
第十条 应确保用户名的唯一性,禁止多人共用一个账号。应加强对匿名账户和缺省账户的管理,原则上应禁止使用该类账户。
第十一条 每年对用户账号权限进行一次检查,根据用户的安全责任和工作要求的改变对其身份以及相应的权限进行变更。
第十二条 定期安装系统的最新补丁程序,系统补丁安装按照《信息系统补丁管理制度》中的相关要求进行操作。
第十三条 定期对操作系统进行安全漏洞扫描,及时发现最新安全问题,通过升级、打补丁或加固等方式解决。
第十四条 关闭信息系统不必要的服务。
第十五条 做好数据备份工作,保障系统故障时能快速地恢复数据并避免数据的丢失。
第四章 系统口令管理
第十六条 操作系统、数据库系统、中间件、业务应用系统的管理员账号密码长度至少设置为10位,密码必须从英文字母大小写、数字、特殊符号中至少选择三种进行组合设置。
第十七条 数据库系统、中间件、业务应用系统的普通用户账号密码长度至少设置为8位,由非纯数字或字母组成,禁止使用姓名、电话号码、生日等容易猜测的字符串作为密码,也不应使用单个单词作为密码。
第十八条 数据库系统、中间件、业务应用系统的普通用户账号和管理员账号不得使用缺省密码,应确保普通用户账号和管理员账号密码不同。
第十九条 系统账号的密码必须以加密形式显示,密码过期失效被锁定后,需联系管理员进行解锁。
第二十条 数据库系统、中间件、业务应用系统的管理员账号密码应至少每3个月修改一次。
第二十一条 禁止未经授权将账号、密码告知其他人员,用户密码不得以任何形式的明文存放在联网的主机电子文档中,也不得以任何形式的明文在电子邮件和传真中传播。
第二十二条 工作中的账号密码不要和个人其他账号密码相同,尽量做到不同用途使用不同密码。
第二十三条 系统发放初始密码后,用户必须修改密码后才能进行其它操作。
第二十四条 每半年对用户账号使用情况进行一次检查,及时禁用、删除系统中的空账号、临时账号等存在安全隐患的账号。
第五章 系统日志管理
第二十五条 日志管理的总体要求:
(一)未经信息安全管理组组长允许,系统管理员不允许擅自删除日志;
(二)日志必须满足以下的备份要求:
1、在容量允许的情况下,各系统管理员应该根据业务范围,对日志进行收集;
2、可以备份为纯文本格式;
3、可以备份到日志服务器上,但也可以有效灵活利用服务器空间进行备份;
4、日志备份必须为操作系统或应用系统可以还原查看的格式;
5、系统日志必须保存6个月以上。
第二十六条 应用系统日志需要记录以下信息:
(一)记录应用系统的启动关闭信息;
(二)记录用户的访问信息;
(三)记录系统运行状态信息,包括提示、出错信息;
(四)记录文件修改、删除、更新等信息;
(五)该系统的其它信息。
第二十七条 主机系统日志的要求:
(一)记录主机上各应用程序状态信息;
(二)记录主机安全相关信息;
(三)记录系统相关信息,包括各系统进程状态。
第二十八条 数据库系统日志的要求:
(一)记录数据库系统重启及关闭信息;
(二)记录数据系统用户访问的信息;
(三)记录数据库系统运行状态信息,包括提示、出错信息;
(四)记录数据库文件修改、删除、更新等信息;
(五)该数据库系统的其它信息。
第二十九条 日志的审计要求:
(一)系统管理员每周至少对日志进行一次审计。
(二)信息安全管理员对系统管理员进行监督,确保系统管理员按照规章制度每周对日志进行审计。
(三)如发现存在错误或可疑日志信息,系统管理员须将该信息详细记录并进行详细调查。
第六章 个人操作管理
第三十条 单位工作人员申请、变更或注销系统账户权限需填写《用户账户申请/变更/注销审批表》(见附件一),经批准后方可开通、变更或注销账户。开通账户时确保使用唯一的用户ID,保证可由此ID追溯用户,从而使其对自己的行为负责。组ID只在与执行的任务相适应的情况下允许使用。
第三十一条 单位工作人员严禁私自在办公计算机上安装与办公无关的软件,以免造成病毒感染。严禁私自更改计算机的设置及安全策略。
第三十二条 严格管理口令,包括口令的设置、保管和更换,采取关闭guest和匿名用户、增强管理员口令设置要求等措施。
第三十三条 计算机设备应设屏幕密码保护的用户界面,保证数据的保密性。
第三十四条 按照网络安全与信息化委员会要求,除极特殊情况外,不允许对任何操作系统、中间件、业务应用系统和数据库系统进行远程操作。
第七章 附 则
第三十五条 本管理制度的解释和修改权属于网络安全与信息化委员会。
第三十六条 本管理制度自发布之日起执行。