湖南工程学院网络安全宣传周

湖南工程学院网络安全事件应急预案

作者: 时间:2019-09-14 点击数:

为建立健全学校网络安全事件应急响应工作机制,有效预防并科学应对网络安全突发事件,根据《国家网络安全事件应急预案》(中网办发文〔20174号)、《教育系统网络安全事件应急预案》(教技[2018]8号)的相关规定,结合学校实际情况,特制定本预案。

一、适用范围

1、本预案所称网络安全事件是指由于人为原因、软硬件缺陷或故障、自然灾害等,对网络和信息系统或者其中的数据造成危害,对社会造成负面影响的事件,可分为有害程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障、灾害性事件和其他事件。

2、本预案适用于校园网范围内的网络安全突发事件的应对处置。其中,有关信息内容安全事件和舆情应对,另行制定专项预案。

二、工作原则

统一指挥,密切协同,分级负责,强化责任,快速反应,科学处置,预防与应急相结合。按谁主管谁负责,谁运行谁负责,谁使用谁负责的原则,充分调动学校各方面力量协同配合,做好网络安全事件的应急处置工作。

三、网络安全事件分类分级

(一)网络安全事件分类

网络安全突发事件依据发生过程、性质和特征不同,可分为以下四类:

1、网络攻击事件:校园网络与信息系统因病毒感染、非法入侵等造成学校门户网站或二级部门网站主页被恶意篡改,应用系统数据被拷贝、篡改、删除等。

2、设备故障事件:校园网络与信息系统因网络设备和计算机软硬件故障、人为误操作等导致业务中断、系统宕机、网络瘫痪等。

3、灾害性事件:因洪水、火灾、雷击、地震、台风、非正常停电等外力因素导致网络与信息系统损毁,造成业务中断、系统宕机、网络瘫痪等。

4、信息内容安全事件:利用校园网络在校内外传播法律法规禁止的信息,组织非法串联、煽动集会游行或炒作敏感问题并危害国家安全、社会稳定和公众利益等。

(二)网络安全事件分级

网络安全事件依据可控性、严重程度和影响范围不同,可分为以下四级:特别重大网络安全事件(I级)、重大网络安全事件(II级)、较大网络安全事件(较大)、一般网络安全事件(IV级)。

1)符合下列情形之一的为特别重大网络安全事件(I级):

校园网络发生大规模瘫痪,全校用户无法正常上网;

.edu.cn域名的权威系统解析效率大幅下降;

③关键信息基础设施或统一运行的核心业务信息系统(网站)大面积瘫痪,丧失业务处理能力,重要敏感信息或关键数据丢失或被窃取、篡改;

网络病毒在校园网范围内全面爆发;

⑤其他对学校安全稳定和正常秩序构成特别严重威胁,造成特别严重影响的网络安全事件。

2)符合下列情形之一的为重大网络安全事件(II级):

校园网范围内大量用户无法正常上网;

②关键信息基础设施或核心业务信息系统(网站)遭受严重系统损失,造成系统瘫痪,业务处理能力受到重大影响;

③网络病毒在校园网范围内大范围爆发;

④核心业务信息系统(网站)的重要敏感信息或关键数据发生丢失或被窃取、篡改;

⑤其他对学校安全稳定和正常秩序构成严重威胁,造成严重影响的网络安全事件。

3)符合下列情形之一的为较大网络安全事件(III级):

①校园网范围内一个部门大量用户无法正常上网;

②重要业务信息系统(网站)遭受较大系统损失,明显影响系统效率,业务处理能力受到影响;

③网络病毒在校园网几个部门内广泛传播;

④重要业务信息系统(网站)的信息或数据发生丢失或被窃取、篡改、假冒。

⑤其他对学校安全稳定和正常秩序构成较大威胁,造成较大影响的网络安全事件。

3)一般网络安全事件(IV级):

 除上述情形外,对学校安全稳定和正常秩序构成一定威胁、造成一定影响的网络安全事件,为一般网络安全事件。

四、应急组织领导体系及职责任务

(一)组织机构

1、网络安全事件防范与应急处置工作由学校网络安全与信息化领导小组统一领导和指挥。

2、学校网络安全与信息化领导小组由学校党委书记任组长,学校校长和主管宣传和网络信息工作的党委副书记任副组长,网络与信息安全领导小组办公室(以下简称领导小组办公室)设在网络信息中心,由网络信息中心主任兼任办公室主任。

(二)职责及任务

1、学校网络安全与信息化领导小组负责组织指挥和协调安全事件应急处置,决定I级和II级网络安全事件应急预案的启动;对安全事件的处置情况、各有关单位在处置工作中履行职责的情况进行督促检查。

2、党政办公室:组织协调有关部门查处利用校园网络泄密的违法行为;牵头组织重大敏感时期、重要活动、重要会议期间发生的信息安全事件的协调处置。

3、领导小组办公室负责网络安全工作的组织、协调和监督,制定相关制度和应急预案;根据校内发生的网络安全事件程度提出相应级别预案的启动,组织协调网络信息中心等单位落实应急预案,共同做好处置工作;负责及时收集、通报和上报网络安全事件处置的有关情况。

4、网络信息中心:负责校园网络基础设施和公共数据平台的安全,保证校园网络服务不中断;负责计算机病毒疫情和大规模网络攻击事件的处置;负责全校网络安全事件处置的技术支持工作。

5、宣传部:负责学校网络、信息系统内容和舆情的监测工作,对于涉及师生政治思想方面的预警性、倾向性、苗头性的问题加强分析研判,制定工作方案并妥善有效应对。

6、保卫处:负责联系公安部门,配合领导小组办公室做好网络安全事件的处置工作。

7、各二级部门:负责本部门的网络信息安全管理和突发事件应急处置工作,应参照本预案,建立本部门的应急处置机制。

五、预防措施

1、学校建立网络安全事件预警预报体系,对各级网络安全部门发布的预警、风险提示信息和通知等,组织跟踪和分析,进行风险评估。

2、各部门严格执行校园网络与信息系统安全各项管理制度,对本部门所负责管理的校园网络通信平台、应用平台和信息系统采取相应的安全保障措施。

3、学校实行信息网上发布审批制度。网络信息中心与宣传部对可能引发校园网络安全事件的信息,要认真收集、分析判断,发现有异常情况时,及时防范处理并逐级报告。

4、网络信息中心加强对校园网络的监控和安全管理,做好相关数据日志记录,同时做好数据中心的数据备份及登记工作,建立灾难性数据恢复机制。

5、在特殊时期,根据工作需要,由领导小组办公室和网络信息中心进行统一部署和安排,组织技术人员对校园网络和信息系统采取加强性保护措施,对校园网络通信及信息系统进行不间断监控。

六、处置流程

(一)预案启动

发生网络安全事件后,领导小组办公室、网络信息中心和发生网络安全事件的部门应尽最大可能收集事件相关信息,甄别事件性质,确定事件来源,弄清事件范围,评估事件带来的影响和损害,确认事件的类别和等级,并参照下述响应机制进行妥善处置。

(二)应急响应

1、应急响应机制

1)网络与信息系统的管理人员一旦发现上述网络安全事件或接到上级部门的通报,应根据实际情况第一时间采取断网等有效措施进行果断处置,将损害和影响降到最小范围,保留现场,并报告本部门的安全责任人和主要负责人。

2)部门安全责任人接到报告后,应立即组织技术人员赴现场进行紧急处置,同时以口头通讯的方式将相关情况报告领导小组办公室。

3)紧急报告内容包括:①时间地点;②简要经过;③事件类型与分级;④影响范围;⑤危害程度;⑥初步原因分析;⑦已采取的应急措施。

4)领导小组办公室接到报告后,应进一步判定安全事件的等级,启动预案应对。

①III级和IV级突发事件响应:领导小组办公室、网络信息中心和突发安全事件的部门自行负责应急处置,有关情况报分管校领导。

②II级突发事件响应:领导小组办公室和网络信息中心立即上报分管校领导和学校网络安全与信息化领导小组,由领导小组统一指挥和协调进行应急处置,处置结果上报省教育厅和市公安局等相关部门。

③I级突发事件响应:领导小组办公室和网络信息中心立即上报分管校领导和学校网络安全与信息化领导小组,领导小组再上报省教育厅和市公安局等相关部门,由上级主管部门和市公安局相关部门会同我校网络安全与信息化领导小组统一指挥和协调进行应急处置。

2、应急处理方式

根据网络安全事件分类采取不同应急处置方式。

1)网络攻击事件:判断攻击的来源与性质,关闭影响安全与稳定的网络设备和服务器设备,断开信息系统与攻击来源的网络物理连接,跟踪并锁定攻击来源的IP地址或其它网络用户信息,修复被破坏的信息,恢复信息系统。按照事件发生的性质采取以下方案:

病毒传播:及时寻找并断开传播源,判断病毒的类型、性质、可能的危害范围;为避免产生更大的损失,保护健康的计算机,必要时可关闭相应的端口,甚至相应楼层的网络,及时请有关技术人员协助,寻找并公布病毒攻击信息,以及杀毒、防御方法。

外部入侵:判断入侵的来源,区分外网与内网,评价入侵可能或已经造成的危害。对入侵未遂、未造成损害、且评价威胁很小的外网入侵,定位入侵的IP地址,及时关闭入侵的端口,限制入侵的IP地址的访问。对于已经造成危害的,应立即采用断开网络连接的方法,避免造成更大损失和影响。

③内部入侵:查清入侵来源,如IP地址、所在办公室等信息,同时断开对应的交换机端口,针对入侵方法调整或更新入侵检测设备。对于无法制止的多点入侵和造成损害的,应及时关闭被入侵的服务器或相应设备。

2)设备故障事件:判断故障发生点和故障原因,尽快抢修故障设备,优先保证校园网主干网络和关键信息系统的运转。

3)灾害性事件:根据实际情况,在保障人身安全的前提下,保障数据安全和设备安全。具体方法包括:硬盘的拔出与保存,设备的断电与拆卸、搬迁等。

4)信息内容安全事件:接到校内网站出现不良信息的报案后,应迅速屏蔽该网站的网络端口或拔掉网络连接线,阻止有害信息的传播,根据网站相关日志记录查找信息发布人并做好善后处理;对公安机关要求我校协查的外网不良信息事件,根据校园网上网相关记录查找信息发布人。

5)其它不确定安全事件:根据总的安全原则,结合具体情况做出相应处理。

(三)后续处理

1、网络安全事件进行最初的应急处置后,应及时采取行动,抑制其影响进一步扩大,限制潜在的损失与破坏,同时要确保应急处置措施对涉及的相关业务影响最小。

2、网络安全事件被抑制后,通过对有关事件或行为的分析结果,找出问题根源,明确相应补救措施并彻底清除。

3、在确认网络安全事件解决后,要及时清理系统,恢复数据、程序、服务,恢复工作应避免出现误操作导致的数据丢失。

(四)记录上报

1、网络安全事件发生时,应及时向学校网络安全与信息化领导小组汇报,并在事件处置工作中作好完整的过程记录,及时报告处置工作进展情况,保存各相关系统日志,直至处置工作结束。

2、事后整改报告应在安全事件处置完毕后2个工作日内以书面报告的形式报送。整改报告由发生安全事件的部门安全负责人撰写,由本部门主要负责人审核并签字,加盖公章后报送领导小组办公室。

(五)结束响应

1、网络安全事件应急处置结束后,自动解除响应。

2、领导小组办公室和网络信息中心对网络事件造成的损失、事件处理流程和应急预案进行评估,对响应流程、预案提出修改意见,总结事件处理经验和教训,撰写事件处理报告,同时确定是否需要上报该事件及其处理过程,需要上报的应及时准备相关材料。评估和总结工作在应急响应结束后5天内完成。

2、经评估属于特别重大、重大网络安全事件或存在非法犯罪行为的,应立即向公安机关网络监察部门报案。

七、保障措施

校园网络安全事件的应急处置是一项长期的、随时可能发生的工作,必须做好各项应急保障工作。

(一)队伍保障

加强队伍建设,不断提高工作人员的信息安全防范意识和技术水平,确保安全事件应急处置科学得当。

(二)技术保障

不断完善网络安全整体方案,巩固信息安全基础设施,增设专职的网络信息安全工作岗位,加强技术防范,确保网络与信息系统的稳定与安全。

(三)资金保障

领导小组办公室和网络信息中心根据校园网络与信息系统安全预防和应急处置工作的实际需要,申报网络与信息系统关键设备及软件的运行维护专项资金,提出本年度应急处置工作所需的经费,由学校纳入年度经费预算予以保障。

(四)安全培训和演练

领导小组办公室和网络信息中心定期对相关工作人员进行网络与信息系统安全的知识培训,增强预防意识和应急处置能力。有针对性地开展应急演练,确保相关措施的有效落实。  

八、附则

1、本预案自公布之日起执行。

2、学校各二级部门应根据本预案制订或修订本单位的网络安全事件应急预案。

2、本预案由学校网络安全与信息化领导小组办公室负责解释。

 Copyright 2019 版权所有湖南工程学院网络信息与现代教育技术中心  湘教QS3-200505-000062 湘ICP备14008333号