为切实加强学院校园网信息安全管理工作,大力推进网络文明建设,进一步规范校园网信息服务行为,维护国家、学院的安全和利益,根据《中华人民共和国计算机信息系统安全保护条例》《中华人民共和国计算机信息网络国际联网络管理暂行规定》以及国家有关法律法规对互联网安全管理的要求,特修订本规定。
第一条 辽宁中医药大学杏林学院校园网是学院教学、科研、管理、生活服务的现代化信息基础设施,属于非营利性的计算机网络。校园网的服务对象是学院教学、科研和管理机构,全院教职工和学生,以及其他经学院授权的单位及个人。
第二条 任何单位及个人不得利用校园网危害国家安全、泄露国家秘密,不得侵犯国家、社会、集体利益和个人的合法权益,不得从事违法犯罪活动。
第三条 未经批准,任何单位或个人不得将校园网延伸至院外或将院外网络引入至学院内。未经批准,任何数据业务运营商或电信代理商不得擅自进入辽宁中医药大学杏林学院内进行工程施工,开展因特网业务。
第四条 信息设备与内网电脑进行连接调试等操作时,必须提前与信息中心联系,经协商允许后,方可进行连接调试等操作。
第五条 辽宁中医药大学杏林学院网络安全和信息化领导小组是学院网络信息安全的领导机构,领导小组组长为学院网络信息安全工作第一责任人,领导小组办公室设在信息中心,负责校园网络安全的日常工作。
第六条 学院各单位主要负责人为本单位网络和信息安全工作第一责任人,同时须在单位内指定一名网络信息安全员,负责本单位网络信息安全的总体工作。按照“谁建设谁负责、谁主管谁监督”的原则对本单位所建设的应用系统、网站、网页、交互式栏目等进行管理和检查,若发现有害信息应及时予以删除。各单位应制订本单位网络信息安全管理措施,并报送信息中心备案。
第七条 具体服务器如下:
(一)物理服务器
信息中心所属的物理服务器由信息中心负责安全工作,包括电力、空调保障,硬件日常维护、故障维修,操作系统的升级、漏洞补丁、病毒防护等。
(二)托管服务器
1.托管服务器是指各部门交由学院信息中心机房统一托管的服务器设备,由信息中心负责物理安全,使用部门负责系统与数据安全。
2.托管服务器由部门提出申请,部门主管院领导审批后,在信息中心备案,由信息中心统一安排机房机位与网络接入。
3.托管服务器需遵守学院机房安全管理制度,定期进行安全补丁更新与漏洞扫描,严禁违规对外提供服务。
(三)院外租用网络空间
1.院外租用的网络空间是指在院外网络空间或公有云上租用服务器、存储空间等服务。院外租用的网络空间由租用部门负责网络与信息安全工作。
2.院外租用网络空间由部门提出申请、部门主管院领导审批,同时在信息中心备案。
3.院外租用网络空间需要经过校园门户链接访问的,须经信息中心审核、信息中心主管院领导审批通过后,由信息中心负责链接工作。
第八条 本办法所指的信息系统与《中华人民共和国计算机信息系统安全保护条例》中的信息系统定义一致:由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。范围包括:学院各类型的管理信息系统、网站、教学资源系统、用户服务系统等。
第九条 各单位应按照国家信息系统等级保护制度的相关法律法规、标准规范以及《教育行业信息系统安全等级保护定级工作指南》要求,落实信息系统安全等级保护制度。
第十条 各单位应准确掌握本单位信息系统建设情况,建立信息系统名录,做到底数清、情况明,各应用系统的网络与信息安全由所属部门负责,信息中心提供技术支持,主要工作包括:系统管理员帐号安全、用户账号安全、用户信息安全、系统数据安全等。
第十一条 各应用系统的所属部门应指定专门人员为系统管理员,负责应用系统的网络与信息安全,并将系统管理员名单及基本信息报信息中心备案,当系统管理员调整时应及时报告信息中心。
第十二条 系统管理员依照规定实施权限管理,进行系统操作日志记录与定期审计,并保留至少6个月的操作日志与审计记录。
第十三条 各单位要及时补充和更新管理系统的业务数据,要对自己所管理的数据负责,保证数据安全,防止数据泄漏,确保数据的完整性、时效性和准确性。
第十四条 信息中心制定重要数据库和系统主要设备的容灾备案措施以保证信息系统安全和数据安全。各单位管理员和个人要妥善保管好账号和密码,定期更新密码,防止密码外泄。
第十五条 信息中心负责对学院信息系统使用情况进行监督、检查。对于存在安全隐患的信息系统,信息中心有权停止其对外服务。
第十六条 信息系统应建立对资源访问的审计跟踪系统,审计记录包括身份及验证机制的使用,用户对系统资源的访问,操作系统、数据库管理系统及网络系统安全管理员的行为,以及与应用安全相关的事件。审计记录的访问只能是被授权的只读访问,任何人不得修改。
第十七条 所有信息系统均需要在信息中心备案。
第十八条 本办法所指的信息系统用户,是指所有使用信息系统的人员,所指信息系统的使用包括对系统中的信息和数据具有查询以及添加、删除、更新的操作权限。
第十九条 信息系统用户授权应遵循以下原则:
(一)及时原则:授权管理人员对用户授予权限和回收权限都要及时,防止出现用户到岗无法使用系统或者用户离岗仍具有系统使用权限的情况出现。
(二)安全原则:授权管理人员在授予用户权限时,应根据用户所在岗位的工作职责,授予用户相应的系统权限,不应给予用户非工作职责范围内的权限,也不应遗漏用户工作职责范围内的权限。
第二十条 信息系统授权管理人员包括两个层面,一是学院网络信息系统的总管理员,总管理员由学院任免,负责所有信息系统的人员、部门信息同步工作,进行各应用系统的应用授权备案工作;二是各部门系统的分管理员,分管理员由所在单位任免并报信息中心备案,分管理员负责管理本单位系统的各项功能,为功能分配系统角色,并将用户权限授予相应角色。
第二十一条 信息系统总管理员职责:
(一)负责所有信息系统的人员、部门信息同步工作,
(二)进行各应用系统的应用授权备案工作。
第二十二条 信息系统分管理员职责:
(一)新增、修改、删除信息系统角色,对系统角色分配功能访问权限和数据访问权限。
(二)将信息系统角色权限赋予用户。
(三)定期向学院信息安全工作小组提交书面工作报告,并接受其监督。
第二十三条 各分系统管理员应按照及时和安全的原则对信息系统的用户授权。
第二十四条 各分系统管理员应保持相对稳定,同时加强协作、配合,重要岗位实行主办人员和协办人员之间互为补充的AB角工作制度。
第二十五条 各层次的信息系统管理员不得利用信息系统从事危害学院利益、教职工、学生利益的活动,不得危害信息系统的安全。
第二十六条 辽宁中医药大学杏林学院信息系统数据作为学院的无形资产和战略资源,应纳入学院统一管理范畴,实现信息系统数据的统一管控,提高数据质量和数据的利用效率,提供安全、完整、统一的数据服务,为学院教学、科研、管理提供信息服务和技术保障。
第二十七条 本规定所指的数据是指各类信息系统所覆盖的相关数据,包括但不限于:管理信息系统、教学应用平台、用户服务支持系统以及各类网站产生的数据。
第二十八条 信息中心是辽宁中医药大学杏林学院数据统筹管理的责任部门,负责学院统一数据平台建立及管理,根据全院应用系统的数据需求,规划数据库结构和内容,将各种异构数据源统一起来,对外提供统一的访问接口和数据服务。负责学院数据统一的存储、备份、归档。
第二十九条 数据生产部门为权威数据单一来源部门,负责数据的收集、维护。数据生产部门应遵循学院发布的《辽宁中医药大学杏林学院信息化建设安全规范》进行数据编码。
第三十条 学院数据信息主要用于教学、科研、管理、生活服务等,申请数据获取的单位有义务保护数据的隐秘性,不得将数据信息用于申请用途外的活动。
第三十一条 未经批准,任何单位和个人不得擅自提供信息系统的内部数据。对于违反规定、非法披露、提供数据的单位和个人,应依照相关规定予以处罚。
第三十二条 网站包括学院主网站、各部门二级网站及专题网站。学院主网站的内容安全由宣传统战部负责,网络安全由信息中心负责。各相关部门应严格执行网站信息发布流程。
第三十三条 托管在院外服务器上的网站由所属部门负责网络与信息安全。
第三十四条 相关部门指定专门人员为网站管理员,负责所属网站安全,并将管理员名单及基本信息报信息中心备案,当管理员调整时应及时报告信息中心。
第三十五条 所有二级网站需要在信息中心备案。
第三十六条 各部门负责所属区域信息点的物理安全,注意保护各信息点不遭受破坏,确保网络畅通。
第三十七条 各部门负责所属信息接入点的信息安全,未经信息中心允许不得让院外人员使用,否则如发生网络与信息安全事件将追究所属部门责任。
第三十八条 各部门计算机机房是学院重要信息接入点区域,网络与信息安全由机房所属部门负责。信息中心提供技术支持。
(一)各部门负责制定和完善《机房设备登记表》《机房运行日志》《机房网络安全管理制度》《机房网络安全应急预案》等制度与办法,并严格执行。
(二)机房工作人员须及时做好计算机网络的维护、信息更新和安全防范工作,熟悉机房用电线路、设备性能及安全工作的有关规定,定期对机房设备和网络系统进行检查维护,随时监测设备和网络状况,确保计算机网络安全运行。
(三)机房管理人员应对机房内设备做好登记,记录现有设备的型号、配置、位置、状态、IP地址等信息,以便跟踪设备变化与人员定位。
(四)机房网络出现故障时,机房工作人员按规定程序做应急处理,及时与信息中心联系。
(五)机房管理人员或任课教师应记录学生座位及座位变更情况,将上课时间、座位信息、IP信息一一对应,以便在发生安全事件时快速定位到人。
第三十九条 账号是指用户上网账号、应用系统登录账号、系统管理员帐号。我院信息标准规定学生用户账号为学号,教职工用户账号为工号。
第四十条 用户应定期更换账号的密码,确保账号安全。账号密码应包含大小写字母、特殊符号和数字,字符数量不少于八个,做到无序组合排列,杜绝弱密码。
第四十一条 各级管理员应保管好自己的管理员账号密码,严禁将管理员账号密码泄露给他人,一经发现将严肃追究当事人责任,并建议部门更换管理员。
第四十二条 信息中心管辖的软硬件采用安全运维管理系统管理相关账号密码,并按要求定期更换管理员密码。
第四十三条 各级管理员应定期清理应用系统的用户账号,对于毕业学生、离职(退休)教职工、不再使用本系统的用户账号要按时清理,确保账号准确。
第四十四条 各部门应妥善保管公共上网账号,禁止泄露公共上网账号密码,一经发现将关闭该账号并追究相关人员责任。
第四十五条 校园网所有用户必须遵守国家有关法律法规和学院的有关管理规定,严格执行信息安全保密制度,并对所提供和发布的信息负责。
第四十六条 任何单位和个人不得利用校园网制作、复制、传播和查阅下列信息:
(一)煽动抗拒、破坏宪法和法律法规实施的;
(二)煽动颠覆国家政权,推翻社会主义制度的;
(三)煽动分裂国家、破坏国家统一的;
(四)煽动民族仇恨、民族歧视,破坏民族团结的;
(五)煽动非法集会、结社、游行、示威、聚众扰乱社会秩序的;
(六)捏造或者歪曲事实,散布谣言,扰乱社会秩序的;
(七)宣扬封建迷信、淫秽、色情、赌博、暴力、凶杀、恐怖,教唆犯罪的;
(八)公然侮辱他人或者捏造事实诽谤他人的;
(九)损害国家荣誉和利益的;
(十)以非法民间组织名义组织活动的;
(十一)其他违反宪法和法律、行政法规的。
第四十七条 学院党政办公室为学院信息公开的权威部门,未经批准,任何单位和个人不得在网络上擅自发布学院信息。
第四十八条 各单位要按照国家及学院有关规定,严格信息发布审核制度,未经审核的信息内容不得发布。凡涉及国家机密的信息严禁上网。
第四十九条 校园网用户必须自觉配合国家和学院有关部门依法进行的监督、检查。用户若发现违法有害信息,有义务向学院有关部门报告。
第五十条 宣传统战部负责对学院信息内容进行监督、检查。对于不良有害信息,应在第一时间联系相关部门进行处理。涉及违法犯罪行为的,应立即向公安机关报案。
第五十一条 信息技术中心负责全院办公网络的管理,鼓励电信运营商使用学院光纤网络提供电信业务服务,减少重复建设。
第五十二条 为保障正常的教学和科研需要,信息中心对学院范围内Wi-Fi无线频段实施统一管理。
第五十三条 违反本管理规定的,视情节轻重采用以下其中一种或多种处理措施:
(一)限期整改;
(二)封账号或端口安全问题排除;
(三)报学院有关职能部门或当事人所在单位处理;
(四)触犯法律法规的,将移交司法、公安部门处理。
第五十四条 本规定由信息中心负责解释。
第五十五条 本规定自公布之日起生效。
附件:网络安全责任书
