為加強(qiáng)基金會(huì)網(wǎng)站網(wǎng)絡(luò)信息系統(tǒng)的安全管理,防止因偶發(fā)性事件、網(wǎng)絡(luò)病毒等造成系統(tǒng)故障,妨礙正常的工作秩序,預(yù)防黑客攻擊等造成不良影響。依據(jù)《中華人民共和國(guó)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》、《中華人民共和國(guó)計(jì)算機(jī)信息網(wǎng)絡(luò)國(guó)際互聯(lián)網(wǎng)管理暫行規(guī)定》及其他有關(guān)的國(guó)家法律、法規(guī)和規(guī)定,在《開(kāi)明慈善基金會(huì)網(wǎng)站建設(shè)管理辦法》的基礎(chǔ)上特制定本辦法。
第一條 基金會(huì)領(lǐng)導(dǎo)高度重視網(wǎng)絡(luò)安全工作,成立了網(wǎng)絡(luò)信息安全領(lǐng)導(dǎo)小組,副理事長(zhǎng)朱永新?lián)谓M長(zhǎng)、秘書長(zhǎng)寧永麗擔(dān)任副組長(zhǎng),基金會(huì)辦公室為基金會(huì)的網(wǎng)絡(luò)信息安全責(zé)任部門,負(fù)責(zé)基金會(huì)官網(wǎng)的信息安全管理工作。
第二條 網(wǎng)絡(luò)系統(tǒng)的安全運(yùn)行包括四個(gè)方面的內(nèi)容:一是網(wǎng)絡(luò)系統(tǒng)數(shù)據(jù)資源的安全保護(hù),二是網(wǎng)絡(luò)硬件設(shè)備及機(jī)房環(huán)境的安全運(yùn)行,三是網(wǎng)絡(luò)病毒、黑客攻擊的防治管理,四是上網(wǎng)信息安全及電子郵件。
(一)數(shù)據(jù)資源的安全保護(hù)。網(wǎng)絡(luò)系統(tǒng)中存貯的各種數(shù)據(jù)信息,是維持基金會(huì)工作所必須的重要數(shù)據(jù),數(shù)據(jù)資源的破壞將嚴(yán)重影響工作的正常運(yùn)行。數(shù)據(jù)資源安全保護(hù)的主要手段是數(shù)據(jù)備份,規(guī)定如下:
1、重要部門的數(shù)據(jù)必須做到每日一備份。重要部門包括服務(wù)器代管方、基金會(huì)辦公室網(wǎng)站內(nèi)容發(fā)布部門等。
2、網(wǎng)絡(luò)系統(tǒng)的重要數(shù)據(jù)及時(shí)備份。
3、一般部門做到每周一備份。
4、系統(tǒng)軟件和各種應(yīng)用軟件采用磁盤或光盤及時(shí)備份。
5、數(shù)據(jù)備份時(shí)必須登記以備檢查,數(shù)據(jù)備份必須正確、可靠。
6、嚴(yán)格網(wǎng)絡(luò)用戶權(quán)限及入網(wǎng)用戶名及口令管理。
(二)硬件設(shè)備的安全運(yùn)行
1、開(kāi)明慈善基金會(huì)責(zé)任監(jiān)管的硬件主要是計(jì)算機(jī)。
2、使用計(jì)算機(jī)必須經(jīng)過(guò)培訓(xùn)學(xué)習(xí)后才能上崗。開(kāi)啟、關(guān)閉計(jì)算機(jī)應(yīng)按照正確步驟進(jìn)行,嚴(yán)禁直接人為的非法關(guān)機(jī)。主機(jī)和鍵盤旁不要放置水杯等盛滿液體的容器。計(jì)算機(jī)發(fā)生故障不能工作時(shí),不得擅自維修,應(yīng)及時(shí)向信息技術(shù)管理處的工作人員報(bào)告,由專業(yè)技術(shù)人員負(fù)責(zé)維護(hù)。
3.嚴(yán)禁私自帶外設(shè)接入互聯(lián)網(wǎng)。嚴(yán)禁將計(jì)算機(jī)中存儲(chǔ)的軟件和其它信息文檔擅自拷貝給他人使用。也不得擅自修改、移動(dòng)或刪除計(jì)算機(jī)文件和系統(tǒng)設(shè)置。
4.不準(zhǔn)使用來(lái)歷不明的光盤、軟盤。工作軟盤、光盤應(yīng)妥善保管,不得亂放亂用。
5.計(jì)算機(jī)系統(tǒng)中要求設(shè)置密碼的地方都應(yīng)設(shè)置個(gè)人密碼并妥善保存,不可透露給無(wú)關(guān)人員。由于不設(shè)置個(gè)人密碼或密碼保密不力而發(fā)生問(wèn)題的,由本人負(fù)全責(zé)。
6.計(jì)算機(jī)一般要求專人專用。多人共用的計(jì)算機(jī),要求設(shè)置各自的登錄用戶名及密碼,不可越權(quán)使用。辦公計(jì)算機(jī)不得用于業(yè)務(wù)以外的用途,與本工作無(wú)關(guān)的人員不得使用計(jì)算機(jī)。
7.對(duì)計(jì)算機(jī)保存的重要資料必須經(jīng)常做好異機(jī)備份,以防系統(tǒng)崩潰而丟失。
8.所有辦公電腦都安裝防病毒系統(tǒng),并定期升級(jí)病毒碼及殺毒引擎,未經(jīng)基金會(huì)辦公室同意,不得以任何理由刪除系統(tǒng)內(nèi)的防病毒軟件,以保證電腦及網(wǎng)絡(luò)安全。
9.計(jì)算機(jī)操作人員應(yīng)采取措施做好電腦防塵、防盜、防潮、防觸電、防鼠咬等工作。
(三)網(wǎng)絡(luò)病毒、黑客攻擊的防治
1、開(kāi)明慈善基金會(huì)使用的是阿里云服務(wù)器,阿里云計(jì)算有限責(zé)任公司負(fù)責(zé)服務(wù)器的網(wǎng)絡(luò)病毒、黑客攻擊的防治。
2、開(kāi)明慈善基金會(huì)建設(shè)方和網(wǎng)站運(yùn)維方負(fù)責(zé)網(wǎng)站的網(wǎng)絡(luò)病毒、黑客攻擊的防治。
3、開(kāi)明慈善基金會(huì)負(fù)責(zé)辦公計(jì)算機(jī)上網(wǎng)防毒(見(jiàn)硬件安全管理)。
(四)上網(wǎng)信息安全及電子郵件
1、各基金會(huì)工作人員必須定期對(duì)網(wǎng)上論壇及上網(wǎng)信息檢查,發(fā)現(xiàn)有關(guān)泄漏基金會(huì)或民進(jìn)中央機(jī)密及反動(dòng)言論與不健康信息要及時(shí)刪除,并記錄,隨時(shí)上報(bào)基金會(huì)辦公室。
2、所有上網(wǎng)人員如收到反動(dòng)郵件有責(zé)任及時(shí)上報(bào)基金會(huì)辦公室,如不上報(bào),一經(jīng)發(fā)現(xiàn),基金會(huì)將視情節(jié)輕重,做相應(yīng)處罰。
第三條 網(wǎng)絡(luò)安全應(yīng)急預(yù)案
1.如遭遇網(wǎng)絡(luò)安全事故,網(wǎng)站維運(yùn)方應(yīng)立即報(bào)告基金會(huì)辦公室,并采取相應(yīng)應(yīng)急措施。
2.基金會(huì)辦公室視安全突發(fā)事件的嚴(yán)重程度,及時(shí)協(xié)調(diào)公安及網(wǎng)站建設(shè)等相關(guān)單位進(jìn)行處理.
3.網(wǎng)站、網(wǎng)頁(yè)出現(xiàn)非法言論時(shí)的緊急措施(網(wǎng)站維運(yùn)方):
(1)當(dāng)發(fā)現(xiàn)網(wǎng)站或接到舉報(bào)出現(xiàn)非法信息時(shí),網(wǎng)站信息網(wǎng)絡(luò)管理員應(yīng)立即向相關(guān)負(fù)責(zé)人通報(bào)情況;
(2)負(fù)責(zé)人在接到報(bào)告后及時(shí)組織安排技術(shù)人員進(jìn)行處理;(3)技術(shù)人員在接到通知后立即清理非法信息,強(qiáng)化安全防范措施,將網(wǎng)站網(wǎng)頁(yè)重新投入使用;
(4)網(wǎng)站管理員應(yīng)妥善保存有關(guān)記錄、日志或?qū)徲?jì)記錄。
4.網(wǎng)站遭到黑客攻擊時(shí)的緊急處置措施(網(wǎng)站維運(yùn)方):
(1)當(dāng)有網(wǎng)頁(yè)內(nèi)容被篡改,或通過(guò)入侵檢測(cè)系統(tǒng)發(fā)現(xiàn)有黑客正在進(jìn)行攻擊時(shí),網(wǎng)站管理人員首先應(yīng)將被攻擊的服務(wù)器等設(shè)備從網(wǎng)絡(luò)中隔離出來(lái),同時(shí)向負(fù)責(zé)人匯報(bào)情況;
(2)負(fù)責(zé)人在接到網(wǎng)站管理員報(bào)告后及時(shí)組織安排技術(shù)人員進(jìn)行處理;
(3)技術(shù)人員立即進(jìn)行被破壞系統(tǒng)的恢復(fù)與重建工作;
(4)網(wǎng)站管理員應(yīng)妥善保存有關(guān)記錄、日志或?qū)徲?jì)記錄。
5.病毒安全緊急處置措施(網(wǎng)站維運(yùn)方):
(1)當(dāng)網(wǎng)站管理員發(fā)現(xiàn)計(jì)算機(jī)感染有病毒后,應(yīng)立即將該機(jī)從網(wǎng)絡(luò)上 隔離出來(lái);
(2)對(duì)該設(shè)備的硬盤進(jìn)行數(shù)據(jù)備份;
(3)啟用病毒軟件對(duì)該機(jī)進(jìn)行殺毒處理,同時(shí)利用病毒檢測(cè)軟件對(duì)其 他機(jī)器進(jìn)行病毒掃描和清除工作;
(4)如發(fā)現(xiàn)反病毒軟件無(wú)法清除該病毒,應(yīng)立即向技術(shù)人員報(bào)告;
(5)經(jīng)技術(shù)人員確認(rèn)無(wú)法查殺該病毒后,應(yīng)作好記錄,同時(shí)立即向相 關(guān)負(fù)責(zé)人報(bào)告,并迅速研究解決問(wèn)題;
(6)如果感染病毒的設(shè)備是服務(wù)器或者主機(jī)系統(tǒng),經(jīng)負(fù)責(zé)人同意,立 即告知各相關(guān)單位做好相應(yīng)的病毒清查工作。
6.軟件系統(tǒng)遭受破壞性攻擊的緊急處置措施(網(wǎng)站維運(yùn)方): (1)一旦軟件遭到破壞性攻擊,網(wǎng)站管理員應(yīng)立即向技術(shù)人員報(bào)告, 并將系統(tǒng)停止運(yùn)行;
(2)技術(shù)人員立即進(jìn)行軟件系統(tǒng)和數(shù)據(jù)的恢復(fù);
(3)網(wǎng)站管理員應(yīng)妥善保存有關(guān)記錄、日志或?qū)徲?jì)記錄。
7.數(shù)據(jù)庫(kù)安全緊急處置措施(網(wǎng)站維運(yùn)方):
(1)一旦數(shù)據(jù)庫(kù)崩潰,網(wǎng)站管理員應(yīng)立即向負(fù)責(zé)人與技術(shù)人員報(bào)告,經(jīng)負(fù)責(zé)人同意后通知各相關(guān)單位暫緩上傳上報(bào)數(shù)據(jù)
(2)技術(shù)人員對(duì)數(shù)據(jù)庫(kù)系統(tǒng)進(jìn)行維護(hù),如無(wú)法正常維護(hù),采取數(shù)據(jù) 庫(kù)備份恢復(fù)的辦法;
(3)如果備份均無(wú)法恢復(fù),應(yīng)立即向有關(guān)廠商請(qǐng)求緊急技術(shù)支援。
8.設(shè)備安全緊急處置措施(網(wǎng)站維運(yùn)方):
(1)小型機(jī)、服務(wù)器等關(guān)鍵設(shè)備損壞后,網(wǎng)站管理員應(yīng)立即向負(fù)責(zé)人 報(bào)告并通知技術(shù)人員;
(2)技術(shù)人員應(yīng)立即查明原因,具有備份服務(wù)器的要馬上啟用備份服 務(wù)器提供網(wǎng)站服務(wù);
(3)如果能夠自行處理,應(yīng)立即用備件替換受損部件;
(4)如果不能自行處理的,立即與設(shè)備提供商聯(lián)系,請(qǐng)求派維修人員前來(lái)維修。
第四條 本制度的解釋權(quán)在基金會(huì)理事會(huì)。