第一章 总则
第一条 根据国家下发的《信息安全等级保护管理办法》精神,为规范校园网信息安全等级管理,提高信息安全保障能力和水平,及时有效地处置校园网信息安全方面可能发生的突发事件,维护社会稳定和公共利益,保障和促进学校信息化建设,特制定本方法。
第二条 适用范围。信息技术安全事件指除信息内容安全事件以外的有害程序事件、网络攻击事件、信息破坏事件、设备故障事件、广域网外部线路中断事件、局域网中断事件、灾害事件和其他信息安全事件。本办法适用于我校各单位发生的信息技术安全事件的报告与处置工作。涉及信息内容安全事件的报告与处置工作按其相关规定执行。
第三条 信息技术安全事件等级划分
1.特别重大事件(Ⅰ级)
特别重大事件是指能够导致特别严重影响或破坏的信息安全事件,包括以下情况:
(1)会使特别重要信息系统遭受特别严重的系统损失;
(2)产生特别重大的社会影响。
2.重大事件(Ⅱ级)
重大事件是指能够导致严重影响或破坏的信息安全事件,包括以下情况:
(1)会使特别重要信息系统遭受严重的系统损失、或使重要信息系统遭受特别严重的系统损失;
(2)产生的重大的社会影响。
3.较大事件(Ⅲ级)
较大事件是指能够导致较严重影响或破坏的信息安全事件,包括以下情况:
(1)会使特别重要信息系统遭受较大的系统损失、或使重要信息系统遭受严重的系统损失、一般信息信息系统遭受特别严重的系统损失;
(2)产生较大的社会影响。
4.一般事件(Ⅳ级)
一般事件是指不满足以上条件的信息安全事件,包括以下情况:
(1)会使特别重要信息系统遭受较小的系统损失、或使重要信息系统遭受较大的系统损失,一般信息系统遭受严重或严重以下级别的系统损失;
(2)产生一般的社会影响。
第二章 管理体制与责任
第四条 校园网信息安全突发事件处理,由校园网信息安全领导小组统一负责。学校党政主要领导和分管网络信息工作的学校领导为第一责任人和主要负责人。各系(部)主任、各职能部门正职负责人为本单位网络安全第一责任人。网络与教育技术中心负责监控学校信息技术安全事件,利用网监设备监控校园网内用户的上网情况,并随时向校园网信息安全领导小组报告信息技术安全事件情况和处理结果。
第三章 安全事件的报告和处置
第五条网络与信息系统运维操作人员一旦发现信息安全事件,应根据实际情况第一时间采取断网等有效措施进行处置,将损害和影响降到最小范围,保留现场,报告本单位安全责任人和主要负责人,并撰写事件情况报告和事后整改报告。
事件情况报告应在安全事件发现后6小时内以书面报告的形式进行报送,报送内容和格式见附件1。
事后整改报告应在安全事件处置完毕后4个工作日内以书面报告的形式进行报送,报送内容和格式见附件2。
第六条 有害程序事件紧急处置措施
有害程序事件是指蓄意制造、传播有害程序,或是因受到有害程序的影响而导致的信息安全事件。有害程序事件包括计算机病毒事件、蠕虫事件、特洛伊木马事件、僵尸网络事件、混合攻击程序事件、网页内嵌恶意代码事件和其它有害程序事件等7个子类。
校园网用户如发现有计算机被感染病毒,应立即向网络与教育技术中心报告,并将该机从网络上隔离开来。网络与教育技术中心在接到通报后立即赶到现场,启用反病毒软件对该机进行杀毒处理,同时通过病毒检测软件对其他机器进行病毒扫描和清除工作。如果现行反病毒软件无法清除该病毒,应立即向学校网络信息安全领导小组报告,并迅速联系有关厂商研究解决。网络信息安全领导小组经会商,认为情况严重的,应立即向公安部门报警。如果感染病毒的设备是主服务器,经学校网络信息安全领导小组同意,应立即由相关主服务器管理责任部门负责人组织各下属单位做好相应的清查工作。
第七条网络攻击事件紧急处置措施
网络攻击事件是指通过网络或其他技术手段,利用信息系统的配置缺陷、协议缺陷、程序缺陷或使用暴力攻击对信息系统实施攻击,并造成信息系统异常或对信息系统当前运行造成潜在危害的信息安全事件。网络攻击事件包括拒绝服务攻击事件、后门攻击事件、漏洞攻击事件、网络扫描窃听事件、网络钓鱼事件、干扰事件和其他网络攻击事件等7个子类。
当有关值班人员发现信息系统系统正在遭受网络攻击时,应立即向网络与教育技术中心通报情况。网络与教育技术中心应在接到通知后立即赶到现场,并首先将被攻击的服务器等设备从网络中隔离出来,保护现场,同时将有关情况向学校网络信息安全领导小组汇报。由相关网络信息安全负责人组织技术人员对现场进行分析,写出分析报告存档,并恢复与重建被攻击或破坏的系统。网络信息安全领导小组组长召开小组会议,如认为事态严重,则立即向公安部门报警。
第八条信息破坏事件紧急处置措施
信息破坏事件是指通过网络或其他技术手段,造成信息系统中的信息被篡改、假冒、泄漏、窃取等而导致的信息安全事件。信息破坏事件包括信息篡改事件、信息假冒事件、信息泄漏事件、信息窃取事件、信息丢失事件和其它信息破坏事件等6个子类。
重要的应用系统平时必须做好备份工作,并将它们保存到安全的地方;一旦信息系统遭到破坏性攻击,应立即向网络与教育技术中心报告,并将该系统暂停运行;网络与教育技术中心要指导该应用系统的使用单位认真检查信息系统的日志等资料,确定攻击来源,并将有关情况向网络信息安全领导小组汇报,并指导该应用系统的使用单位恢复应用系统和数据;网络信息安全领导小组组长召开小组会议,如认为事态严重,则立即向公安部门报警。
第九条 设备故障事件紧急处置措施
设备故障是指由于信息系统自身故障或硬件设备设施故障而导致的信息安全事件,以及人为的使用非技术手段有意或无意的造成软硬件设备破坏而导致的信息安全事件。
如果发生软硬件设备破坏如局域网服务器等关键设备损坏的情况,网络与教育技术中心要立即查明原因,如果能够自行恢复,应立即用备件替换受损部件。如属不能自行恢复的,立即与设备提供商联系,请求派维护人员前来维修。如果设备一时不能修复,应向本单位网络信息安全领导小组汇报。
第十一条广域网外部线路中断紧急处置措施
广域网线路中断后,网络与教育技术中心应立即向校园网信息安全负责人报告,迅速判断故障节点,查明故障原因。如属我方管辖范围,由网络与教育技术中心立即予以恢复。如属运营商管辖范围,立即与运营商维护部门联系,要求修复。
第十二条局域网中断紧急处置措施
网络与教育技术中心平时应准备好网络备用设备,存放在指定的位置。局域网中断后,网络与教育技术中心应立即判断故障节点,查明故障原因,有必要时并向网络信息安全领导小组汇报。如属线路故障,应重新安装线路。如属路由器、交换机等网络设备故障,应立即更换上备用设备并调试通畅。如属路由器、交换机配置文件破坏,应迅速按照要求重新配置,并调测通畅。
第十三条灾害事件紧急处置措施
灾害性事件是指由于不可抗力对信息系统造成物理破坏而导致的信息安全事件。灾害性事件包括水灾、台风、地震、雷击、坍塌、火灾、恐怖袭击、战争等导致的信息安全事件。
在发生灾害事件后,网络与教育技术中心应及时掌握损失情况、尽可能减少安全事件对正常工作带来的影响,总结事件教训,研判安全现状、排查安全隐患,进一步加强制度建设,提升安全防护能力。
第十四条其他安全事件紧急处置措施
其他安全事件是指不能归为以上基本分类的信息技术安全事件。在发生此类安全事件后,网络与教育技术中心应及时排查事件发生原因、性质,做好安全记录。
第四章 配套制度与问责
第十五条对校园网络实施专人监控制度。在敏感期,社会上有突发事件发生时,实施24小时监控。在紧急情况下,经校园网信息安全领导小组负责人批准,可关闭校园网。
第十六条学校各级党政部门都应从政治的高度加强校园网信息安全的管理,增强大局意识、责任意识,切实做好维护校园稳定的工作。一旦出现网上信息突发事件,有关人员应迅速到岗,积极主动地做好深入细致的思想政治工作,将问题解决在学校内,解决在基层,解决在萌芽状态。
第十七条各级信息安全负责人员、管理人员因工作不负责任,影响了学校的稳定,要依照学校有关规定追究直接责任人和领导者的责任。
第十八条整改落实机制。发生安全事件后,要认真做好整改落实工作,坚持做到事故原因不查清不放过、整改措施未落实不放过、责任人员未受到教育或处理不放过,尽力杜绝类似事件再次发生。
第十九条网上信息突发事件一旦引发影响学校、社会稳定的突发性、群体性事件,应立即按照学校政治稳定工作预案进行紧急应对。
第五章 附则
第二十条 本办法自发布之日起施行,由网络与教育技术中心负责解释。