ImageVerifierCode 换一换
格式:DOCX , 页数:27 ,大小:38.02KB ,
资源ID:18705291      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/18705291.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(兰州大学信息安全管理制度汇编Word下载.docx)为本站会员(b****5)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

兰州大学信息安全管理制度汇编Word下载.docx

1、四、其他管理规定 23四、主机安全管理制度 24主干网络设备管理制度 25第一章 岗位管理 25第二章 配置变更和故障处理 25第三章 安全管理 26服务器管理制度 27第一章 岗位管理 27第二章 配置变更和故障处理 27第三章 安全管理 28兰州大学通信网络中心服务器托管(虚拟服务器租用)管理办法 29第一章 服务项目定义 29第二章 使用要求 29五、应用安全管理制度 31兰州大学校园网主页信息与服务内容与管理暂行办法 32第一章 总 则 32第二章 组织领导 32第三章 校园网主页信息内容工作的要求 33第四章 附 则 33兰州大学校务管理系统运行安全管理规定(试行) 34第一章 总

2、则 34第二章 运行管理 34第三章 附 则 36兰州大学电子邮件管理制度 37第一章 组织管理 37第二章 垃圾电子邮件管理 38第三章 账号管理 38第四章 行为规范 39六、数据安全管理制度 40兰州大学信息系统数据管理暂行办法 41第一章 总 则 41第二章 数据管理角色及职责 43第三章 数据采集、录入与审核 44第四章 数据运维管理 44第五章 数据存储和归档 45第六章 数据利用和服务 46第七章 数据安全管理 46第八章 奖 惩 47第九章 附 则 47兰州大学通信网络中心信息系统密码管理暂行办法 48第一章 总 则 48第二章 密码的设置 48第三章 密码的修改 49第四章

3、罚 则 49一、信息安全方针与政策兰州大学信息与网络安全保密管理办法(暂行)第一章 总 则第一条 为了加强对校园网的安全与保密管理,维护公共秩序,充分发挥校园网络的作用,为全校师生员工提供稳定、可靠、安全的计算机网络环境,支持学校的教学、科研、管理工作,根据全国人民代表大会常务委员会关于维护互联网安全的决定、中华人民共和国计算机信息系统安全保护条例、中华人民共和国计算机信息网络国际互联网管理暂行规定和有关法律、法规,结合学校实际,制定本办法。第二条 兰州大学校园网是指由学校投资建设,为我校教学、科研、管理服务的现代化信息基础设施,是学术性、公益性的计算机网络,其服务对象是我校的教学、科研和管理

4、机构、全校教职员工、学生以及其他经学校授权的单位及个人。校园网的基础设施建设及维护工作由网络与信息技术中心承担。第三条 兰州大学校园网的宗旨是为兰州大学的教学、科研和管理服务,任何单位及个人不得以任何理由在网上从事以营利为目的的商业活动。第四条 校园网的信息安全和网络安全,由党委办公室负责。保密工作由“兰州大学保密委员会”负责指导、协调、监督和检查。第五条 任何单位及个人不得利用校园网危害国家安全、泄露国家秘密,不得侵犯国家、社会、集体利益和个人的合法权益,不得从事违法犯罪活动。第二章 安全监督第六条 对校园内发生的信息与网络违法行为和针对计算机信息与网络的犯罪案件,由保卫处负责向公安机关报案

5、。第七条 校内各单位应当履行下列安全保护职责:(一)负责本单位计算机信息与网络的安全保护管理工作,建立健全安全保护管理制度;(二)落实安全保护措施,保障本单位的信息安全和网络运行;(三)负责对本单位网络用户的安全教育和培训;(四)有公共上网场所的单位,应建立计算机上网用户登记和信息管理制度;(五)发现任何违反本办法所列第十、十一条情形的,应当保留有关原始记录,并在二十四小时内向兰州大学党委办公室报告。第九条 兰州大学宣传部应当掌握校内各单位和用户的相关备案情况,建立备案档案,进行备案统计,并按照国家有关规定逐级上报。第三章 安全管理第十条 任何单位和个人不得利用校园网制作、复制、传播和查阅下列

6、信息:(一)煽动抗拒、破坏宪法和法律、法规实施的;(二)煽动颠覆国家政权,推翻社会主义制度的;(三)煽动分裂国家、破坏国家统一的;(四)煽动民族仇恨、民族歧视,破坏民族团结的;(五)煽动非法集会、结社、游行、示威、聚众扰乱社会秩序的;(六)捏造或者歪曲事实,散布谣言,扰乱社会秩序的;(七)宣扬封建迷信、淫秽、色情、赌博、暴力、凶杀、恐怖,教唆犯罪的;(八)公然侮辱他人或者捏造事实诽谤他人的;(九)损害国家荣誉和利益的;(十)以非法民间组织名义组织活动的;(十一)其他违反宪法和法律、行政法规的。第十一条 任何单位和个人不得从事下列危害计算机信息网络安全活动;(二)未经允许,进入校园网或者使用计算

7、机信息网络资源的;(三)未经允许,对校园网功能进行删除、修改或者增加的;(四)未经允许,对校园网中存储、处理或者传输的数据和应用程序进行删除、修改或者增加的;(五)故意制作、传播计算机病毒等破坏性程序的;(六)其他危害校园计算机信息网络安全的。第十二条 各单位及个人,应当遵守国家有关法律、法规,严格执行安全保护制度,不得利用国际互联网从事危害国家安全、泄露国家秘密等违法犯罪活动,不得制作、复制、传播和查阅妨碍社会治安及破坏社会稳定的信息。第十三条 学校单位或师生须到学校网络与信息技术中心办理入网手续,填写入网申请表,成为正式的校园网用户。XX的用户不准入网,也不允许网内任何成员私自发展用户。第

8、十四条 用户应尊重和保护知识产权,网上可访问到的任何资源均为其拥有者所有。用户不得拷贝注有版权的软件,不得将网上提供的共享软件商业化。第十五条 用户不得私自安装、配置网络系统,盗用或滥用网络资源,盗用IP地址或邮件地址,冒用他人名义进行网络活动,影响网络正常使用和运行。第十六条 任何单位及个人不得私自开设代理服务器及DHCP(动态主机配置协议)。第十七条 任何单位及个人不得恶意传播系统漏洞知识,不得自行或教唆他人攻击、入侵系统,以及对计算机系统进行试探攻击。第十八条 任何单位及个人不得通过非法途径对他人或单位计算机网络系统功能及信息内容进行增加、删除或修改。第十九条 各用户应严格使用自己的校园

9、网账号,不得转借、转让;由此引起的不良后果由用户承担。第二十条 为了有效地使用网络资源,用户不得长时间地占用某个共享资源。第二十一条 用户发现网络违法犯罪行为和有害信息应当向通信网络中心报告。第二十二条 用户应当接受并配合国家有关安全部门依法进行的监督检查。第二十三条 有公共机房的单位应建立用机管理规定,并切实做好上机登记。第二十四条 需要上网的公共机房的所属单位应主动到网络与信息技术中心签订安全管理协议,并对其所属的上网场所的信息与网络安全负责。第二十五条 各单位在校园网上发布的信息,需经本单位负责人审核后方能发布,并保证所发布的信息是合法的。各单位发布的信息由该单位负责人向学校负责。第二十

10、六条 各单位开设的电子公告或论坛服务,须为实名制,有关单位必须明确领导责任,指定专人负责,并遵守互联网电子公告服务管理规定。对电子公告或论坛服务必须进行日志备份,记录用户名、信息发布时间等详细信息,在学校查询时予以提供。日志至少保存60日。第四章 保密管理第二十七条 校园网用户应遵守国家有关法律、法规,严格执行安全保密制度,不得利用计算机国际联网从事危害国家安全、泄露国家秘密等违法犯罪活动;不得利用计算机国际联网进行搜集、整理、窃取国家秘密的活动。第二十八条 上网信息的保密管理坚持“谁上网谁负责”的原则。校内单位用户实行领导责任制,发布信息按照信息的内容归口管理,分级负责,规范信息保密审查制度

11、,防止秘密信息泄露。个人用户必须严格遵守保密法规,不得在进行国际联网的计算机信息网络中发布或谈论涉及国家及学校秘密。第二十九条 校园网用户不得在电子公告系统、聊天室、网络新闻组上发布、谈论和传播国家及学校秘密信息。申请开设电子公告系统、聊天室、网络新闻组的单位应严格管理,明确保密要求和责任。电子公告系统的保密管理实行版主责任制,版主负有对版面内容保密监督的责任。第三十条 校园网用户电子函件(电子邮件)进行网上信息交流应遵守有关保密规定,不得利用电子函件传递、转发或抄送国家及学校秘密信息。第三十一条 校园网用户发现国家及学校秘密泄露的情况,应立即向学校保卫部门报告。保卫部门接到举报或发现网上有泄

12、密情况时,应当立即组织查处,并采取补救措施,删除网上涉及国家及学校秘密的信息。第五章 罚 则第三十二条 任何单位或个人利用网络从事危害国家安全、泄露国家秘密等活动,违反国家刑事法律的,依法交由相关国家机关,依照有关法律法规予以处罚。第三十三条 对所开办网站监管不力造成有害信息传播或秘密信息泄露的单位,给予通报批评,情节特别严重的追究部门负责人的领导责任。第三十四条 对于其它违反本管理办法的行为,学生用户由相关学生管理部门进行处罚;教工及单位用户由相关职能部门按有关管理办法进行处罚。第三十五条 对于其它违反本管理办法的行为,由兰州大学通信网络中心按相关管理办法进行处罚。第六章 附 则第三十六条

13、本办法中的学生是指获得学籍或经学校批准的社会办学招收的学生。第三十七条 本办法自发布之日起实施,以往发布的与本管理办法不相符的规定,按本办法执行。二、物理安全管理制度通信网络中心机房管理办法兰州大学通信网络中心是CERNET兰州节点的核心,为确保其设备安全和正常运行,特制订本管理办法。第一条 通常,值班员应严格禁止任何外部人员进入机房。第二条 需进入机房的外部人员,应在值班人员处出事身份证和工作证(缺一不可),并在机房进出人员登记表上准确登记,经值班人员核实签字后方可进入指定工作区域。第三条 未带工作证的一定要有中心内部人员带领,并在机房进出人员登记表的“备注”栏由中心内部人员签字。第四条 外

14、部人员在填写机房进出人员登记表时“工作内容”一栏不可只填写“调试设备”或“检修线路”等模棱两可的工作内容,必须具体指明调试哪些设备或检修哪条线路;填写其他栏目亦照此要求。第五条 网络中心内部人员进入机房时,只需准确填写机房进出人员登记表,经值班员核实无误后即可进入。第六条 进入机房人员结束工作离开机房时,应准确填写登记表上的“进出时间”栏,经值班员核实后方可离开。第七条 外部人员如需移入/移出设备,需另外认真填写机房设备进出登记表。第八条 网络中心人员如需移入/移出设备,亦须填写机房设备进出登记表,填写要求与外部人员相同。第九条 移出设备需同时通知网络中心办公室人员,并由他们开具出门条,否则不

15、允许搬出设备。第十条 遇紧急或特殊情况,值班员应及时请示部门负责人。第十一条 值班员应对整个过程的监控负全部责任。兰州大学通信网络中心二一四年六月网络机房(含各校区)管理办法第一章 出入管理第一条 网络(含各校区)机房存放有校园网主干网络设备和服务器,非机房工作人员未经批准不得进入机房。第二条 外单位维护人员需要进入机房工作的,需首先填写登记表,并在机房工作人员陪同下进入机房。第三条 参观人员需事先联系,并得到中心主任或各校区网络中心负责人批准,才能在工作人员陪同下进入机房。第四条 严禁其他人员进入机房。第五条 进入机房应遵守机房管理制度并听从机房工作人员指导。第六条 进入机房不得携带任何易燃

16、、易爆、腐蚀性、强电磁、辐射性、流体物质等对设备正常运行构成威胁的物品。第二章 操作管理第七条 非机房工作人员不得接触和操作机房内任何设备、设施。第八条 网络设备的添加和更换、网络配置的增删修改以及网络结构的变更必须报网络部相关负责人批准后方可进行。第九条 机房内关键网络设备的操作实行双人作业制度,严格按照预制操作流程进行。有关过程必须按规定进行详细登记和记录,对各类软件、现场资料、档案整理存档。第十条 操作人员注意保持保持机房整洁,操作结束后整理好有关工具和配件。第三章 运行管理第十一条 值班人员定期巡查机房,检查机房环境支撑设施运行状况。第十二条 设备管理员随时监控机房设备运行状况,发现异

17、常情况应立即按照预案规程进行操作,并及时上报和详细记录。第十三条 机房工作人员应恪守保密制度,不得擅自泄露各种信息资料与数据。第十四条 机房内严禁吸烟、喝水、吃食物、嬉戏和进行剧烈运动,保持机房安静。第十五条 定期对机房进行清扫,对机器设备吸尘清洁。第十六条 不定期对机房内设置的消防器材、监控设备进行检查,以保证其有效性。第十七条 所有重要文档定期整理装订,专人保管,以备后查。 三、网络安全管理制度兰州大学计算机信息安全与病毒防治管理办法第一条 为加强对计算机病毒的预防和治理,维护计算机信息系统安全,根据国家相关法律法规的规定,参照国际标准化组织ISO/IEC 17799:2005信息技术安全

18、技术信息安全管理实践指南的标准,特制定本管理办法。第二条 本管理办法用以规范个人计算机信息安全及防(反)病毒软件、信息安全工具的使用,适用于兰州大学下属各部门、在校师生员工(含离退休人员)等单位或个人计算机用户(下称计算机用户)。第三条 “信息是一种资产,具有价值,需要适当的保护”。然而,“攻击普遍存在,许多信息系统不再追求设计成安全的,技术已经不能保证信息的绝对安全。因此,要使用恰当的管理手段并增强意识。” ISO/IEC 17799:2005。学校通过采取有效的技术手段,并加强广大计算机用户的信息安全防范意识教育,营造校园信息安全文化,积极建立管理、预防、保护、响应相结合的信息安全保障机制

19、。第二章 定 义第四条 本管理办法所称的信息安全是指保障、维护信息的机密性、完整性、真实性、可用性和合法性。第五条 本管理办法所称的计算机病毒(下称病毒)是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码。第六条 本管理办法所称的计算机病毒疫情,是指某种计算机病毒爆发、流行的时间、范围、破坏特点、破坏后果等情况的报告或者预报。第七条 本管理办法所称的资产,是任何对组织有价值的事物。资产包括但不仅限于:物理资产(例如:计算机硬件、通讯设备、建筑物);信息/数据(例如:文档、数据库);软件;提供产品和服务的能力(例如:网络服务的能力

20、和质量);人员;无形资产(例如:商誉和形象)。ISO/IEC 13335-1:2004第三章 组织机构与职能第八条 通信网络中心是学校具体负责信息安全与计算机病毒防治的机构,具体职能包括:(一)承担对本校计算机用户的管理、教育与培训工作;(二)及时通报计算机病毒疫情;(三)提供正版的信息安全工具及软件并提供专业的服务支持;(四)提供一定的免费或开源信息安全工具及软件使用建议;(五)提供信息安全紧急响应服务,为各类信息安全事件提供协助、安全检查及提出改善建议。第九条 信息安全员是学校信息安全与计算机病毒防治工作的重要辅助力量,由各单位(部门)选派具有一定计算机技能的员工担任,可以设为专职或兼职岗

21、位。各单位(部门)应将信息安全员的名单及联系方式报送通信网络中心。第十条 信息安全员应遵守学校有关规定,负责本单位(部门)的信息安全与计算机病毒防治的具体工作。第十一条 信息安全员应参加学校组织的有关信息安全及计算机病毒防治的培训,在业务上接受通信网络中心的指导与监督。第四章 计算机用户的责任第十二条 计算机用户应树立正确的信息安全意识,接受通信网络中心的管理、教育与培训,并有责任确保学校及计算机用户个人(包括其他用户)的信息资产免受损失。第十三条 计算机用户应做好预防性安全措施,及时修补个人计算机的安全漏洞,防止这些漏洞被计算机病毒软件及其所有人攻击或利用。第十四条 计算机用户应在自己所使用

22、的个人计算机上,启用各种信息安全工具和策略,以防止木马、蠕虫等计算机病毒或恶意软件对计算机中的信息资产的破坏、窃取以及对校园网络的速度、稳定性以及服务质量的影响。第十五条 计算机用户在进行信息安全和与计算机病毒防治操作时,遵守国家法律、法规的规定,使用合法授权的信息安全工具及软件,而不应使用盗版的信息安全工具及软件。使用学校提供的正版的商业版本的信息安全工具及软件的计算机用户,离开学校后应该主动卸载有关软件,避免违反许可证的限定。第十六条 计算机用户或学校各单位(部门)可以根据需要,自行采购部署适合自己的正版信息安全工具及软件,并在许可证限定的范围内使用。第五章 管理与处罚第十七条 为了及时消

23、除信息安全隐患以及对其他计算机用户的影响,对于拒绝修补安全漏洞和启用各种信息安全工具的计算机用户,通信网络中心可以给予有关当事人警告提醒,并要求当事人立即采取防范措施,对经过警告仍未改正的、有可能造成严重后果的,可采取紧急断网处理,直至其改正为止。第十八条 对有下列情况的计算机用户,通信网络中心可无需事先警告,对该计算机用户或部门进行紧急断网处理,直至消除信息安全隐患为止:(一)对造成蠕虫、木马等计算机病毒大面积传播的或可能引起严重后果的;(二)严重影响校园网网速和服务质量的;(三)可能导致其他计算机用户的重要信息泄漏,造成严重损失的;(四)可能导致学校的信息资产被恶意控制或利用,造成损害的;

24、(五)超出信息安全工具许可证使用规定,可能对学校造成名誉或经济上损失的;(六)其他违反法律法规规定的情形的。第十九条 对违反本管理办法规定的所有行为,通信网络中心有权对违规事实进行取证、备案,并视情节轻重报送上级主管部门、当事人所在部门或相关部门做出进一步的处理。第二十条 对于妨害计算机信息安全的违法行为以及涉嫌进行侵害国家信息安全的犯罪行为,计算机用户应积极配合公安机关和学校有关部门,积极制裁违法行为和犯罪行为,共同维护信息安全。数据中心防火墙端口管理暂行规定为规范数据中心机房的安全管理,根据信息安全技术信息系统安全等级保护基本要求(GB/T 222392008)及ISO/IEC 27000

25、系列标准,特制定数据中心防火墙端口管理暂行规定。希望各方能共同遵守规范,共建安全的数据中心网络环境。本规范适合于兰州大学数据中心机房及各校区托管服务器机房(以下简称“数据中心机房”)。一、基本端口管理规定第一条 数据中心机房内服务器或设备的所有人,必须根据信息安全等级保护及国家法律规定的网站备案要求,如实申报网络服务端口(以下简称“端口”)的用途、服务对象或使用人等资料,不得未经申报与批准,要求开放端口访问。对于不实申报的,一经发现将立即取消所有访问权限,并作为重大安全隐患进行如实通报,同时需要重新申报网络服务端口;对造成信息安全事故的,按有关规定追究相关人员责任,并在安全公告中实名公告责任单

26、位及涉及安全事故的系统名称。第二条 数据中心机房配备网络防火墙,用于保护生产运行的服务器及相关设备。为避免影响正常生产秩序,临时或非正式运行的服务器或设备应自行进行独立保护,不宜放置于防火墙内。第三条 根据信息系统安全等级保护的要求,端口开放及权限控制必须基于最小配置及最小权限原则。严格禁止为数据中心机房内服务器或设备配置不受限制的防火墙访问规则(即,要严格禁止任何IP地址可访问该服务器或设备的任何端口的规则)。第四条 数据中心防火墙DMZ区域内服务器或设备(以下简称“DMZ区域内设备”)可以对外提供服务,可相应设置外部访问规则;数据中心防火墙内部私有区域服务器或设备不可对外提供服务,仅可向数

27、据中心DMZ区域内的服务器或设备提供服务。第五条 DMZ区域内设备的端口分为公共服务端口、受限服务端口、内部管理端口及临时服务端口等4种类型。高安全保障等级DMZ区域内的设备的所有端口缺省为内部管理端口,申请通过后才能成为其他类型端口。第六条 公共服务端口适合于IPv4及IPv6的地址类型,而受限服务端口、内部管理端口及临时端口仅适用于IPv4地址类型。二、受限服务端口管理规定第七条 受限服务端口仅限校内IP地址访问。普通安全保障等级DMZ区域内设备的受限服务端口为ftp(21)、telnet(23)、ssh(22)、mysql(3306)、ms-sql-s(1433)、remote-desk

28、top(3389)。第八条 受限服务端口可申请成为特殊受限服务端口,除允许校内IP地址访问外,还可允许校外特定IP地址(由中心根据情况确定名单,一般为银行、公安、国安等机构)访问。第九条 原则上,防火墙不为受限服务端口设置其他管理规则。如果DMZ区域内设备需要进一步限制访问的,应在设备上自行配置限制规则。三、公共服务端口管理规定第十条 公共服务端口可被任何IP地址访问。普通安全保障等级DMZ区域内设备上的http(80)、https(443)端口为普通公共服务端口,只需要完成网站备案无须其他申请即可被任何IP地址访问。普通安全保障等级DMZ区域服务器或设备上的ftp(21)、ssh(22)、t

29、elnet(23)端口为特殊公共服务端口,须申请通过审批后才能被任何IP地址访问。普通安全保障等级DMZ区域设备上其他端口原则上不能成为公共服务端口。第十一条 原则上,防火墙不为公共服务端口设置其他管理规则。四、其他管理规定第十二条 网络与信息技术中心将定期(每月不少于1次)对公共服务端口、受限服务端口、临时服务端口进行扫描,以确保及时发现安全漏洞及隐患。一旦发现高危漏洞,端口类型将转为内部管理端口而无需事先通知(仅封锁后通知),直至漏洞修复。第十三条 本规定由发布之日起执行。第十四条 本规定由通信网络中心负责解释。四、主机安全管理制度主干网络设备管理制度第一章 岗位管理第一条 主干网络设备管

30、理岗位采用岗位人员后备制度:一个岗位配备两名以上管理员,一个管理员主要负责网络设备的日常管理工作,其他管理员应掌握网络设备情况和管理知识,并在主要的管理员外出的时候担负管理网络设备的职责。第二条 主干网络设备重大故障恢复或配置变更操作必须在两名以上管理员在场的情况下才能进行。第三条 管理员应通过不断学习,掌握新的网络技术,以应付不断变化的IT环境。第二章 配置变更和故障处理第四条 管理员进行生产设备的配置变更操作,必须执行主干网络设备配置变更管理:事前必须经过详尽的测试和计划;事先将变更计划和影响通知服务前台并发布主干网络设备变更通告;配置变更必须记录,包括时间、原因、配置记录文件等。第五条 发生故障,购买

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1