0580-8180256
信息化建设与管理中心
信息化建设与管理中心 Zhejiang Ocean University

信息化建设与管理中心信息安全工作

2019年01月15日 10:13 | 发布人: | 浏览次数:


一、信息安全方针和要求

(一)信息安全方针

全员参与明确责任

预防为主快速响应

风险管控持续改进

具体阐述如下:

1、在网络与信息安全领导小组(数字校园建设领导小组)的领导下,全面贯彻国家和浙江省关于信息安全工作的相关指导性文件精神,建立可持续改进的信息安全管理体系。

2、全员参与信息安全管理体系建设,落实信息安全管理责任制,建立和完善各项信息安全管理制度,使得信息安全管理有章可循。

3、通过定期信息安全宣传、教育与培训,不断提高全体干部的信息安全意识及能力。

4、推行预防为主的信息安全积极防御理念,同时对所发生的信息安全事件进行快速、有序地响应。

5、贯彻风险管理的理念,定期对校务管理系统、综合服务系统、门户网站系统等重要信息系统进行风险评估和控制,将信息安全风险控制在可接受的水平。

6、按照PDCA(Plan—Do—Check—Action)精神,持续改进系统信息安全各项工作,保障系统安全畅通与可控,保障开发和维护信息系统的安全稳定。

(二)信息安全总体要求

1、依托资产管理系统建设信息化资产(软件、硬件、数据库等)目录。

2、全校各类信息系统,按照等级保护二级要求进行建设和运维。

3、编制完成网络和信息安全事件总体应急预案,并组织应急演练。

4、按需开展信息安全风险评估。

5、每年开展1次全系统范围内的信息系统安全检查(自查)。

6、每年组织2次全系统范围的信息安全管理制度宣传。

(三)信息安全总体目标

1、保护信息系统及数据的完整性、可用性、机密性,不遭受破坏、更改及泄漏。

2、确保信息系统连续、可靠、正常运行,提供及时、持续和高质量的服务并不断改进。

3、信息安全管理体系建设和运行能满足信息系统日常安全管理的需要,并覆盖各个安全管理层面。

(四)信息安全管理体系组织机构图

二、主要安全策略

1、建立信息安全管理组织机构,明确网络管理员、系统管理员、应用管理员、安全管理员、机房管理员等安全管理相关岗位及职责,建立健全信息安全管理责任制,使得信息安全各项职责落实到人。

2、对信息安全管理体系进行定期内审和管理评审,对各项安全控制措施实施后的有效性进行测评,并实施相应的纠正和预防措施,以保证信息安全管理体系持续的充分性、适宜性、有效性。

3、对信息系统中所存在的安全风险进行有计划的评估和管理。定期对信息系统实施信息安全风险评估,根据评估结果选择适当的安全策略和控制措施,将安全风险控制在可接受的水平。在信息系统发生重大改变后,应进行风险评估。

5、规范信息资产化(包括硬件、软件、服务等)管理流程,建立信息资产管理台帐,明确资产所有者、使用者与维护者,对所有信息资产进行标记,实现对信息资产购买、使用、变更、报废整个周期的安全管理。

6、加强所有人员(在编人员、外聘人员)的安全管理,明确岗位安全职责,制定针对违规行为的惩戒措施,落实人员聘用、在岗和离岗时的安全控制,与敏感岗位人员签署保密协议。

7、通过正式的信息安全培训,以网站、简报、会议、讲座等形式开展信息安全教育活动,不断加强全体人员的信息安全意识,提高他们的信息安全技能。

8、保障机房物理与环境安全。部署机房空调、UPS等环境保障设施,对机房设施运转情况进行定期巡检和维护。严格对机房人员和设备的出入管理,进出需登记,外来人员需由相关管理人员陪同方能访问机房。

9、加强对信息系统外包业务与外包方的管理,在与信息系统外包方签署的服务协议中,对信息系统安全加以要求。通过审批、访问控制、监控、签署保密协议等措施。

10、对重要信息系统(包括基础设施、网络和服务器设备、系统、应用等)应有文档化的操作和维护规程,使得各个相关人员能够采用规范化的形式对系统进行操作,降低和避免因误操作所引发信息安全事件的可能性。

11、在校园网出口防护墙上统一部署网络防恶意代码软件,并进行恶意代码库的统一更新,防范恶意代码、木马等对校园网内信息系统的影响。通过强化恶意代码防范的管理措施,如加强介质管理,严禁擅自安装软件,加强人员安全意识教育,定期进行恶意代码检测等,提高系统对恶意代码的防范能力。

12、对重要的信息和信息系统进行备份,并对备份介质进行安全地保存,对备份数据定期进行备份测试验证,保证各种备份信息的保密性、完整性和可用性,确保所有重要信息系统和重要数据在故障、灾难后及其它特定要求下进行可靠的恢复。

13、采用技术和管理两方面的控制措施,加强对互联网访问校园网的安全控制,不断提高网络的安全性和稳定性。校园网与互联网进行逻辑隔离。通过实施网络访问控制等技术防范措施,加强使用安全管理,对接入进行严格审批。加强对系统内各下属单位网络使用的安全培训和教育,确保校园网的安全。

14、加强信息安全日常管理,包括系统口令管理、无人值守设备管理、屏幕保护、便携机管理等,促使每位人员的日常工作符合信息安全策略和制度要求。

15、按照“仅知”原则,通过功能和技术配置,对重要信息系统、数据等实施访问控制。对系统特殊权限和系统实用工具的使用进行严格的审批和监管。

16、进一步重视软件开发安全。在各类信息系统立项和审批过程中,同步考虑信息安全需求和目标。应保证系统设计、开发过程的安全,重点加强对软件代码安全性的管理。属于外包软件开发的,应与服务提供商签署保密协议。系统开发完成后,应通过第三方安全机构的软件安全性测评。

17、在符合国家密码管理相关规定的条件下,合理使用密码技术和密码设备,严格密钥生成、分发、保存等方面的安全管理,保障密码技术使用的安全性。

18、重视对IT服务连续性的管理,建立对各类信息安全事件的预防、预警、响应、处置、恢复机制,编写针对业务平台等重要系统的应急预案,并定期进行测试和演练,在信息系统发生故障或事故时,能迅速、有序地进行应急处置,最大限度地降低因信息系统突发事件或意外灾害给学校信息系统所带来的影响。

19、对所适用的国家信息安全相关法律法规进行定期的识别、记录和更新,并对系统下属各单位信息安全管理现状与法律法规的符合性进行检查,确保各项信息安全工作符合国家信息安全相关法律法规要求。

三、信息安全组织机构

(一)信息安全组织机构

信息安全组织包括网络与信息安全领导小组、信息系统安全小组。

信息系统安全小组组员:

包含机房管理员、网络管理员、主机管理员、应用系统管理员、安全管理员以及外包服务公司。安全管理员不可兼任其他岗位。

各组员工作职责:

安全管理员:

1、负责对安全设备及系统(防火墙、IT审计、IPS、防病毒等)的维护和管理。

2、负责组织制定各种安全产品策略与配置规则。

3、负责跟踪安全产品投产后的使用情况。

4、负责指导并监督系统管理员(包括主机系统管理员、网络管理员、数据库管理员和应用管理员等)及普通用户与安全相关的工作。

5、负责组织信息系统的安全风险评估工作,并定期进行系统漏洞扫描,形成安全评估报告。

6、根据本机构的信息系统安全需求,定期提出本机构的信息系统安全改进意见,并上报信息系统安全管理部门主管。

7、定期查看信息安全站点的安全公告,跟踪和研究各种信息安全漏洞和攻击手段,在发现可能影响信息安全的安全漏洞和攻击手段时,及时做出相应的对策,通知并指导系统管理员进行安全防范。

8、负责组织审议各种安全方案、安全审计报告、应急计划以及整体安全管理制度。

9、负责参与安全事故调查。

机房管理员

1、负责保障机房物理与环境的安全建设管理,对实施方责任、时间进度、任务要求、质量控制等进行监督管理。

2、负责制定机房基础设施的相关资产清单。内容包括资产管理的责任人、信息分类和资产标识的方法和资产名称、重要程度、所处位置等。

3、规范机房资产(包括机房物理与环境等)管理流程,建立机房资产管理台帐,明确资产所有者、使用者与维护者,对所有机房资产进行标记,实现对机房资产购买、使用、变更、报废整个周期的安全管理。

4、负责制定重要基础设施等的文档化的操作和维护规程,使得相关人员能够采用规范化的形式对系统进行操作,降低和避免因误操作所引发信息安全事件的可能性。

5、负责保障机房物理与环境安全。实施包括温度监控、报警等安全防范措施,确保机房物理安全。部署机房空调、UPS等环境保障设施,对机房设施运转情况进行定期巡检、维护、故障处理和变更管理。严格对机房人员和设备的出入管理,进出需登记,外来人员需由相关管理人员陪同方能访问机房。

6、负责对机房基础设施变更、重要操作、物理访问等审批,重大变更上报到网络与信息安全领导小组。

7、负责组织实施机房基础设施各类事故(故障)的应急处理。

网络管理员

1、负责处理网络管理工作,参与制定网络建设方案的设计实施计划。

2、认真学习各种路由器的配置维护,各种电信接入设备的配置维护,参数设置等工作。

3、了解各种路由转换协议和连接方法,了解各种防火墙和交换机性能和配置方法。

4、随时联络与电信服务商和网络设备供应厂商,了解业界动态,在出现线路或设备故障时,及时联系相应单位,在较短时间内进行处理。

5、对内部局域网应采用分段管理的方法,合理划分网段,以防止各段相互影响。

6、负责新网点的网络专线申请、配置、安装、运行和调试等工作。

7、负责网络系统的安全管理、升级、备份和综合布线等工作。

8、负责其他计算机网络日常工作。

系统管理员

1、负责主机操作系统的安全配置(包括及时修补系统漏洞)和日常审计,系统应用软件的安装,从系统层面实现对用户与资源的访问控制;

2、协助安全管理员制定主机操作系统的安全配置规则,并落实执行。

3、负责主机设备的日常管理与维护,保持系统处于良好的运行状态。

4、为安全审计员提供完整、准确的主机系统运行活动的日志记录。

5、在主机系统异常或故障发生时,详细记载发生异常时的现象、时间和处理方式,并及时上报。

6、编制主机设备的维修、报损、报废计划,报主管领导审核。

7、系统管理员负责服务器设备和系统、存储、数据库的维护和管理,灾备系统的维护和管理。

8、保障主机操作系统的正常运转,配合完成主机系统软件的维护工作。

9、监督应用系统的维护和修改,确保整个系统运转的平衡及安全。

10、负责机房的主机系统的运行维护,定期检查系统资源开销、运行情况、设备完好率等指标。

11、负责各系统的资料登记保管和安装升级包的备份,序列号和许可证书的保管,对新的系统在上线运行后的实际效果和情况做出基本客观的评价。

12、根据各系统运行需要修改系统配置,保持系统运行效率,尽量利用目前现有设备运行应用系统,对系统升级后确实无法满足需要的设备提出更新要求。

13、负责电子设备的固定资产管理工作。

应用管理员

1、负责保障软件开发管理,对实施方责任、时间进度、任务要求、质量控制等进行监督管理。进一步重视软件开发安全。在系统各类信息系统立项和审批过程中,同步考虑信息安全需求和目标。应保证系统设计、开发过程的安全,重点加强对软件代码安全性的管理。属于外包软件开发的,应与服务提供商签署保密协议。系统开发完成后,应对软件安全性进行测评。

2、规范信息资产管理流程,建立信息资产管理台帐,明确资产所有者、使用者与维护者,对所有信息资产进行标记,实现对信息资产购买、使用、变更、报废整个周期的安全管理。

3、负责建立重要应用的文档化操作和维护规程,使得各个相关人员能够采用规范化的形式对系统进行操作,降低和避免因误操作所引发信息安全事件的可能性。

4、规范应用系统资产管理流程,建立应用系统资产管理台帐,明确资产所有者、使用者与维护者,对所有信息资产进行标记,实现对主机相关资产购买、使用、变更、报废整个周期的安全管理。

5、加强信息安全日常管理,包括应用系统口令管理、授权审批管理等,促使每位人员的日常工作符合信息安全策略和制度要求。

6、负责对应用系统变更、重要操作、访问等审批,重大变更上报到网络与信息安全领导小组。

7、负责组织实施应用系统各类事故(故障)的应急处理。

信息化建设与管理中心

2018年9月

© 2025 浙江海洋大学信息化建设与管理中心 版权所有

浙ICP备11048290号