各学院,机关各部门、各单位:
为贯彻落实上级部门关于网络安全保障工作的要求,保障各单位切实履行好网络安全主体责任,根据2022年网络安全工作专题会议精神,现就做好我校网络安全保障工作的有关要求通知如下:
一、加强组织领导、强化责任落实
各单位要充分认识网络安全保障工作的重要性,加强组织领导、按照“谁主管谁负责,谁运行谁负责,谁使用谁负责”的原则,落实网络安全工作主体责任,明确各单位、各学院网络安全工作职责及分工,不折不扣地落实做好网络安全保障工作,切实提高防范化解网络重大风险的意识和能力。
二、全面排查梳理、守好安全底线
1、各单位要全面梳理和管理好本单位各类信息化资产,重点排查双非信息系统/网站(非福州大学IP地址、非fzu.edu.cn后缀域名)。
2、各单位要全面梳理并关停使用频率低、长期未更新、无专人运维的“僵尸”信息系统、网站以及APP。
3、各单位要全面排查自建平台弱口令、默认口令的问题,全面排查高危漏洞未修复、非必要端口及服务长期开启、陈旧版本基础软件和通用软件未更新、僵尸主机和系统未整改等问题,及时补齐网络安全短板,避免“一点突破、全网皆失”。请各单位将常见弱密码转发给师生员工进行自查(常见弱密码示例表见附件一)。
4、各单位要对通报和自查中发现的问题和安全隐患进行整改和加固,严密防范各类网络安全事故的发生。
三、做好技术保障、维护学校利益
1、各单位组织开发的各类网站、系统均须在网信办登记备案、进行安全隐患检测后方可上线对外服务。
2、各单位要对自建业务系统和自购服务器进行全面自查,重点梳理各单位负责的系统、平台、网站的网络安全,尤其是未迁入网站群的站点、未能有效管理的服务器机房,检查身份鉴别、安全策略配置、远程安全管理、补丁更新、恶意代码防范、系统日志留存等情况,并及时更新操作系统与应用程序的漏洞补丁,安装防病毒软件定期进行病毒和木马查杀。
3、各单位要对节假日无业务加载、无专人运维的信息系统(含网站、APP等)要采取“非必要不对外开放”的措施处理。
4、各单位要强化数据安全管理,对接触重要数据的技术服务商和项目人员进行备案,签署数据安全保密协议,维护学校利益。
四、强化应急响应、提升处置能力
1、各单位应进一步完善本单位的网络安全事件应急预案,做好应对突发事件准备工作,确保 “早发现、早报告、早处置”,妥善应对、及时处置。
2、各单位应落实专人密切监测本单位服务器和网站的运行状态,严格落实“三审三校”流程,发现网站上有不良信息、网页遭篡改、网页挂马、网站数据库被入侵、网页暗链、服务器遭病毒或木马侵犯等网络安全事件应第一时间向单位领导汇报,并采取果断措施,将负面影响降到最低,同时报校网络安全和信息化办公室。
3、各单位须积极配合学校网络安全监测预警通报工作,确保专人负责网络安全风险处置,在收到网络安全风险通知后,应迅速整改和及时反馈。
五、加强宣传教育、提升安全意识
1、各单位要将网络安全工作纳入学校安全稳定工作进行统筹部署,加强网络安全宣传教育,重点提升防网络病毒、网络诈骗能力和个人信息保护意识等,引导学生自觉抵制网络不良信息,切实增强广大师生的安全意识。
2、各单位要加强队伍管理,强化信息系统管理人员和技术人员培训,提高网络安全意识,防范钓鱼邮件攻击。切实加强安全教育,严守工作纪律,杜绝在网络上传播重要时期安全保障相关文件和信息,提醒师生员工不要随意转发非官方发布的各类信息。
3、请各单位尽快明确分工,确认本单位网络安全与信息化专员,于10月14日前登录“福州大学数据服务平台”完成网络安全与信息化专员信息信息的填报工作(详细操作步骤见附件二)。
附件一:常见弱密码示例表
附件二:网络安全与信息化专员信息采集表填报手册
网络安全与信息化办公室
2022年10月11日