规章制度  Rules and Regulations

当前位置:首页>规章制度

包头职业技术学院主机系统与信息系统 安全管理规定


发布日期:2025/4/8 10:16:10     评论次数:人评论     浏览次数:

包头职业技术学院主机系统与信息系统

安全管理规定

 

一章    

第一条 为加强学院主机系统和信息系统安全管理,明确岗位职责,规范操作流程,及时进行漏洞处置和安全通报预警,保障主机系统和信息系统的业务连续性和数据安全,特制定本规定。

第二条 本规定中的主机系统特指提供信息服务的服务器、主机、存储等相关设备。个人主机的安全管理参照本规定执行。

第三条 本规定中的系统管理员特指提供信息服务的各部门(以下简称“系统运维部门”)的主机系统管理员和信息系统管理员,安全管理员特指网络信息中心负责网络安全的专项工作人员。

第四条 本规定适用于学院各部门和校园网用户。

第二章 主机系统安全管理

第五条 由系统管理员根据业务需求和系统安全分析制定主机系统的访问控制策略,控制分配信息系统、文件及服务的访问权限,并在安全管理员指导下完成主机系统安全配置,其余任何人不得随意更改配置。

第六条 系统管理员负责操作系统用户和用户组的管理,包括超级用户、访客用户、匿名用户以及缺省账号的申请、删除、禁用、口令重置以及权限复审等操作。

第七条 系统管理员每半年对操作系统用户账号权限和使用情况进行1次例行检查,根据用户的安全责任和工作要求对其身份以及相应的权限进行变更,及时禁用、删除系统中的空账号、临时账号等存在安全隐患的账号。

第八条 系统管理员应对服务器安装防火墙或杀毒软件,定期对服务器系统、杀毒软件等进行升级和更新,并进行病毒清查,禁止下载和使用未经测试和来历不明的软件,禁止随意使用U盘等移动存储介质。

第九条 系统管理员定期对主机系统进行安全巡检,对系统运行状况,如系统可用性,主机CPU、内存、磁盘空间,可疑进程,可疑账号等进行监控和分析,及时排除安全隐患。

第十条 任何部门和个人不得在主机系统中安装远程控制软件,如确需进行远程管理,需向网络信息中心申请堡垒机账号及访问权限。任何人员不得制造或故意输入、传播计算机病毒和其他有害数据,不得利用非法手段复制、截收、篡改计算机信息系统中的数据。

第十一条 系统管理员应启用系统安全审计功能,以日志的形式记录用户登录系统、访问操作、账户修改等行为的过程和结果信息,做到发生可疑事件时有据可查。

第十二条 系统管理员应确保审计记录集中存储在日志审计系统或日志服务器中,至少保存6个月。审计记录包括信息系统操作日志、WEB系统中间件访问日志、操作系统/数据库日志等。

第三章信息系统安全管理

第十三条 信息系统安装部署应遵从最小化安装原则,系统及运行主机应仅开放必要的端口和服务,关闭和卸载与业务运行无关的功能和服务。

第十四条 系统管理员应定期对配置文件、应用程序文件进行备份。信息系统的各类用户密码须遵循强密码设置规则,严禁使用弱密码。

第十五条 系统管理员应关注系统主机、数据库、应用层面存在的安全漏洞、隐患,对安全漏洞、挂马、暗链、页面篡改等安全隐患及时整改。

第十六条 信息系统发生应用层面变更时,应由系统管理员和系统运维部门讨论实施。信息系统发生基础设施层面变更时,如需调整网络策略、变更对外开放端口和服务、变更访问控制策略、系统迁移等,应联系网络信息中心按照相关规定执行。

第十七条 系统变更可能影响学院师生服务和管理活动时,应提前通知可能涉及的学院各部门、教师和学生。重要变更应事先制定变更方案,做好系统和数据备份,明确回退程序。

第十八条 信息系统主管部门在系统停用前,应向信息系统的用户做好解释与说明工作,确保所有用户都知晓。

第十九条 信息系统主管部门应在系统关停后一个月内向网络信息中心报备,以便合理处置信息系统所用的域名、IP地址、计算、存储等资源。已做等保定级的系统,由网络信息中心统一向公安机关申请办理撤销系统的网络安全等级保护备案。

第四章漏洞和补丁管理

第二十条 系统管理员应随时关注主机和信息系统及其相关组件(操作系统、数据库、中间件、第三方组件等)最新的漏洞和补丁通告信息,在安全管理员的指导下,及时处置可能造成影响的安全漏洞,采取补丁升级、系统环境配置更改、安全防护策略配置等策略,降低漏洞利用可能性。

第二十一条 系统管理员应确保补丁程序来源可靠(建议从厂商官方网站下载)。对于支持校验的补丁程序,必须先校验可靠性,防止下载被恶意篡改后的补丁程序。

第二十二条 系统补丁须预先在测试环境运行,确保不影响应用系统正常运行后,方可在生产系统实施。严禁未经测试直接在生产系统加载补丁。重要系统补丁升级前,应制定升级方案和恢复方案,对系统重要文件进行备份。

第二十三条 完成补丁测试,确认未发现问题后,由系统管理员根据实际情况在生产系统中分批安装。补丁加载的操作过程应按照计划严格操作,并详细记录。

第二十四条 对于一些不能解决的补丁安装问题,需采用应急方案,使用备份系统或者卸载补丁,同时需确定临时解决办法消除漏洞潜在威胁,并尽快向补丁厂商寻求技术支持。

第五章安全通报预警

第二十五条 网络信息中心负责学院网络安全通报预警工作的协调组织和安全通报预警技术支持,定期对主机系统和信息系统进行漏洞扫描,及时通知各系统管理员修补发现的安全漏洞。

第二十六条 系统管理员负责本部门所有系统安全漏洞的接收、处置并反馈处理结果。存在高危漏洞的系统必须在3个工作日内完成整改。

第二十七条 发生安全事件时,各有关部门根据学院网络安全事件处置管理相关规定开展安全事件应急处置工作。

第六章    

第二十八条 本规定由学院网络信息中心负责解释。

第二十九条 本规定自发布之日起施行。

 

 

 


 

 

地址:包头市青山区建华路15号   邮政编码:014035   联系电话:0472-3320136

 

包头职业技术学院图文信息中心(档案馆)BTVTC Graphic and Text Information Center (Archive)