校内各部门、各单位:
近期网络安全事件较多,省内网络安全攻防演练中,部分高校网络安全暴露出或多或少的问题,我校网络平台也遭到黑客攻击。为加强网络安全,学校决定在全校范围内开展网络安全排查工作。
一、排查的意义
深入学习习近平总书记关于网络安全和网络意识形态工作的重要论述,学习《网络安全法》,充分认识新时代维护网络安全和做好网络意识形态工作的重要性,不断强化网络安全意识,增强网络安全工作的主动性,提高网络安全防护技能,消除网络安全隐患。充分认识网络安全的重要性和紧迫性,以高度的政治敏感性和责任心把网络安全作为重要工作来抓。按照“谁主管谁负责、谁主办谁负责、谁使用谁负责”原则,请部门指定部门网络安全负责人,并将负责人名单报送信息中心。信息中心要履行好学校信息安全管理职能,明确责任、加强监管。各部门定期或不定期开展自查,发现问题及时整改并上报信息中心;部门要每月向信息中心报送网络信息安全自查情况,切实把安全管理和责任真正落到实处。
二、排查的依据
《网络安全法》、省校《关于印发<甘肃广播电视大学网络信息安全管理办法>和<甘肃广播电视大学网络信息安全事件应急预案>的通知》(甘电大发〔2020〕112号)。
三、排查的具体内容及要求
(一)排查时间
12月7日-12月20日,12月21日下午6:00前,将排查及整改结果,以书面形式交信息中心赵明处。
(二)排查范围
学校中心机房、各部门办公用计算机、培训机房用机(服务器机和PC机)、部门网上运行的各类平台、部门网站、QQ群、微信群、微信公众号、学校OA办公系统、学校和个人其他邮箱以及个人微博、个人手机上装载的公务软件系统等。
(三)排查具体内容及要求
1.机房的排查
信息中心邀请专家对学校网络安全会诊;加强安全漏洞扫描,发现漏洞及时整改;优化网络拓扑结构,增加万兆网页应用防火墙,防止学校站群、网页被篡改;合理部署网络安全设备;优化网络防护策略;熟练掌握操作现有网络安全设备;加强网络直播的安全管理,完善相关制度和手段,防止网络直播中舆情的发生。
2.各部门办公计算机的排查
各部门自查部门所使用上网计算机、学生实验机房计算机必须强制安装正版杀毒软件和正版防护软件并经常更新经常杀毒杀木马,对扫描出的病毒或木马进行彻底清除,始终保持用户终端和服务器端防御系统正常开启运行。
任何人不得为不明身份的人提供单位上网端口,或提供WiFi上网账号和密码。
3.业务平台安全排查
(1)信息中心将对上网业务平台进行漏洞扫描,各部门接到信息中心的漏洞扫描整改通知后,要及时与平台开发商联系,修补漏洞。若无法修补,在收到通知的两周内,请各部门提出书面申请,经相关分管领导和校长签字同意后,再行上网运行。信息中心要加强对这类平台运行环境的安全检测和安全防护,从技术上尽力保护平台不被攻击,力争保障平台在安全的网络环境中运行。
(2)部门业务平台,有日志管理功能的,各部门平台系统管理员要把日志记录功能打开,保证对平台的操作在日志中可以溯源;要防止“弱口令”“空白口令”的存在、师生个人信息泄露等安全事件发生。
(3)对托管在公有云的信息系统,相关业务用户部门应督促托管公司落实网络安全管理和技术防范措施,防止第三方泄漏数据和网络安全事故的发生。
(4)部署在中心机房而长期不用的“僵尸”系统平台,请相关业务部门做好数据备份,信息中心将对“僵尸”进行清理,收回服务器及存储资源;部门因业务停办,不用的服务器要及时以书面形式通知信息中心,20号以后,信息中心将对无人理会的“僵尸”系统平台直接清理。
4.网站、QQ群、微信、微信公众号、学校邮箱及个人微博的排查
(1)部门网站的安全排查。
网站群管理系统已为校内各部门开通了37个业务网站,信息中心要大力协助加强网站技术安全防护,如强制密码设置等。各部门网站要有专人负责更新维护,管理好账号和密码强度;经常查阅本部门的网站内容,发现异常立即启动相关预案。
(2)QQ群、微信、微信公众号、学校邮箱、微博的排查。
群的建立,必须按学校相关规定办理,由需求部门提出申请,经分管领导同意,在学校宣传部备案后,才可建立使用。
群主对群的安全负重要责任,要加强本群成员和群内容的管理,不得将无关人员吸纳到群内,不得将无关内容和敏感内容发布在群中。各群主必须切实落实好内容检查过滤和删帖等管控责任。
因群属于外网,学校对安全不可控。因此,原则上不提倡使用群办公,确因工作需要组建工作群的,交流内容应严格限定为周知性的一般信息,禁止在群内散布涉及国家秘密和工作秘密的敏感信息,不得将群用于与工作无关的其他用途。
办公信息交流及公文流转,应通过学校OA办公系统中的公文流转系统或OA中的电子邮箱进行传递。
(3)学校OA办公系统中的个人用户账号为“弱密码”、“空白密码”的,本人尽快修改,保持密码高强度性。
(4)学校邮箱用户账号为“弱密码”、“空白密码”的,本人尽快修改,被禁言、无法使用邮箱的,尽快与信息中心联系恢复。
(5)用手机使用“钉钉”、“OA办公”、“甘肃党建”、“国开学习平台”等手机APP的人员,要经常对手机查杀木马和病毒,保障手机运行环境的清洁,防止手机中病毒和木马而感染到学校相关网络系统,发生安全事故。
(6)部门在网站或群里发布的内容要进行全面排查,确保网络信息的安全,避免引发信息舆情;以后发布的信息,部门网站管理员及群主严格审核发布的内容。
联系人:赵明
联系电话:0931-8721720
附件:
1.甘肃广播电视大学2020年网络信息安全排查表(平台类)
2.甘肃广播电视大学2020年网络信息安全排查表(微信群、QQ群、微博类)
3.甘肃广播电视大学2020年网络信息安全排查表(上网类计算机)
4.甘肃广播电视大学2020年网络信息安全排查表(中心机房)
5.甘肃广播电视大学2020年网络信息安全排查表(学生实验机房)
6.甘肃广播电视大学部门网络信息安全责任人信息表
7.甘肃广播电视大学部门网络信息安全自查月报表
甘肃广播电视大学
网络安全和信息化领导小组办公室
2020年12月9日