校园
网络信息安全管理应急预案
为切实做好学校
网络突发
事件的防范和应急处理工作,进一步提高预防和控制
网络突
发
事件的能力和水平,减轻或消除突发
事件的危害和影响,确保
网络与
信息安全,结合我校网
络实际工作,特制定本预案。
第一章总则
第一条本预案所称突发性
事件,是指自然因素或人为活动引发的危害我校
网络设施
及
信息安全等有关的
灾害。包括校园网运行及
网络信息方面发生的有可能影响学校、社会
和国家安全稳定的紧急
事件;由于其他重大
事件的发生影响到我校校园网正常运行或校园
网络信息安全,并由此可能影响到学校、社会、国家安全稳定的
事件。
影响或破坏
网络运行及
网络信息安全的
事件可分为校园
网络安全
事件和
网络信息安全
事件两类:校园
网络安全
事件主要指校园
网络实体中线路、
网络设备、服务器设备等出现
的被病毒和恶意攻击带来的安全
事件;
网络信息安全
事件主要指校园
网络中各
信息服务设
备中出现的
信息安全
事件,如非法
信息、泄密
事件等.
第二条本预案所称
网络信息安全
事件与
网络运行
事件类型
(一)
网络信息安全
事件:
1、特别重大的
事件:校园网上出现大面积的串联、煽动和蛊惑
信息;主页出现反动、
煽动分裂、破坏稳定等反动政治
信息及链接的,出现较大的泄、失密
事件。
2、重大
事件:校园网上出现不良
信息、主页出现淫秽
信息及链接的.
3、较大
事件: 校园网用户邮箱出现大量非法宣传邮件;校园网用户未经审批在校园网
上私自设立网站并提供非法
信息 .
(二)
网络运行安全
事件:
1、由于病毒攻击、非法入侵等原因,校园网部分楼宇或整个校园网出现
网络瘫痪。
2、由于病毒攻击、非法入侵等原因,部分网站服务器不能响应用户请求。
3、由于病毒攻击、非法入侵等原因,校园
网络中心全部 DNS、主 WEB 服务器不能正
常工作。
4、由于病毒攻击、非法入侵、人为破坏或不可抗力等原因,造成校园网出口中断。
第三条本预案的指导思想是确保我校相关计算机
网络及
信息的安全。
第四条本预案适用于发生在我校
网络的突发性
事件应急工作。
第五条应急
处置工作原则:统一领导、统一指挥、各司其职、整体作战、发挥优势、
保障安全。
第二章组织指挥和职责任务
第六条成立学校
网络运行与
信息安全领导小组,由分管安全与分管
信息化工作领导
任组长,成员包括办公室负责人、教务处负责人、思教处负责人、总务后勤负责人、
信息
中心负责人。
成立
网络与
信息安全应急
处置工作小组,工作小组办公室设在
信息中心。工作小组的主
要职责与任务是统筹全校
网络信息的
灾害应急工作,全面负责学校
网络可能出现的各种突
发
事件处置工作,协调解决问题
处置工作中的重大问题等。
第三章
处置措施和
处置程序
第七条
处置措施
处置的基本措施分
灾害发生前与
灾害发生后两种情况.
(一)
灾害发生前,
信息中心要预先对
灾害预警预报体系进行建设,开展
灾害调查,
编制
灾害防治规划,建设专业监测
网络,并规划建设
灾害信息管理系统,及时处理
灾害讯
情
信息。
加强
灾害险情巡查。
信息中心要充分发挥专业监测的作用,进行定期和不定期的检查,
加强对
灾害重点部位的监测和防范,发现有不良险情时,要及时处理并向
网络运行与
信息安
全领导小组报告。
建立健全灾情速报制度,保障突发性
灾害紧急
信息报送渠道畅通。属于大型
灾害的,在向
领导小组报告的同时,还应向公安局网监部门报告。
(二)
灾害发生后,立即启动应急预案,采取应急
处置程序,判定
灾害级别,并立即将灾
情向
网络运行与
信息安全领导小组报告,在
处置过程中,应及时报告
处置工作进展情况,直至
处置工作结束。
第八条
处置程序
(一)发现情况
信息中心要严格执行值班制度,做好校园网
信息系统安全的日常巡查及其每周访问记
录的备份和 90 天访问日志保存工作,以保障最先发现
灾害并及时
处置此突发性
事件。
(二)预案启动
一旦
灾害发生,立即启动应急预案,进入应急预案的
处置程序。
(三)应急
处置方法
在
灾害发生时,首先应区分
灾害发生是否为自然
灾害与人为破坏两种情况,根据这两
种情况把应急
处置方法分为两个流程.
流程一:当发生的
灾害为自然
灾害时,应根据当时的实际情况,在保障人身安全的前提
下,首先保障数据的安全,然后是设备安全。具体方法包括:硬盘的拔出与保存,设备的
断电与拆卸、搬迁等。
流程二:当人为或病毒破坏的
灾害发生时,具体按以下顺序进行:判断破坏的来源与
性质,断开影响安全与稳定的
信息网络设备,断开与破坏来源的
网络物理连接,跟踪并锁定
破坏来源的 IP 或其它
网络用户
信息,修复被破坏的
信息,恢复
信息系统。按照
灾害发生的
性质分别采用以下方案:
1.病毒传播:针对这种现象,要及时断开传播源,判断病毒的性质、采用的端口,然
后关闭相应的端口,在网上公布病毒攻击
信息以及防御方法。
2.入侵:对于
网络入侵,首先要判断入侵的来源,区分外网与内网。入侵来自外网的,
定位入侵的 IP 地址,及时关闭入侵的端口,限制入侵地 IP 地址的访问,在无法制止的情况
下可以采用断开
网络连接的方法。入侵来自内网的,查清入侵来源,如 IP 地址、上网账号
等
信息,同时断开对应的交换机端口。然后针对入侵方法建设或更新入侵检测设备。
3.
信息被篡改:这种情况,要求一经发现马上断开相应的
信息上网链接,并尽快恢复。
4.
网络故障:一旦发现,可根据相应工作流程尽快排除。
5.其它没有列出的不确定因素造成的
灾害,可根据总的安全原则,结合具体的情况,做
出相应的处理。不能处理的可以请教相关的专业人员.
(四)情况报告
灾害发生时,一方面按照应急
处置方法进行
处置,同时需要判定
灾害的级别,首先向学
校
网络运行与
信息安全领导小组汇报.在大型
灾害发生时或上级领导通知的特殊时间内发
生的
灾害,同时向市教育局报告,向公安局网监部门汇报.中、小型级别的
灾害,可以只向网
络运行与
信息安全领导小组汇报,并及时报告
处置工作进展情况,直至
处置工作结束.
情况报告内容包括:
灾害发生的时间、地点,
灾害的级别,
灾害造成的后果,应急
处置的
过程、结果,
灾害结束的时间,以后如何防范类似
灾害发生的建议与方案等。
(五)发布预警
灾害发生时,可根据
灾害的危害程度适当地发布预警,特别是一些在其它地方已经出
现,或与安全相关网站发布了预警而教育
网络还没有出现相应的
灾害,除了在技术上进行
防范以外,还应当向
网络信息用户发布预警,直至
灾害警报解除。