规章制度

校内制度

当前位置: 首页 > 规章制度 > 网络与信息化建设制度 > 校内制度 > 正文

吉林医药学院信息系统安全保护公共采购参数 及安全检测准入标准(试行)

发布日期:2022-01-07 作者: 来源: 点击:

各部门、各单位:参照《教育行业信息系统安全等级保护定级工作指南(试行)》,学校信息系统现均定级为“信息系统安全第二级”。根据《GB∕T 22239-2019 信息安全技术网络安全等级保护基本要求》,对照信息系统安全第二级保护的定义,制定《吉林医药学院信息系统安全保护公共采购参数及安全检测准入标准(试行)》。各部门、各单位在信息系统研发、采购过程中除基本功能、性能参数外,应严格遵照《准入标准》制定系统相关安全采购参数,确保信息系统安全。

一、信息系统身份鉴别:

1.应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度校验要求并定期更换;

2.初次登录强制用户修改密码并进行复杂度校验;

3.应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;

4.身份鉴别信息应加密存储;

二、信息系统访问控制:

5.服务端与管理端分离,管理端应避免暴露于互联网,仅能通过局域网访问管理端;

6.应能够对登录的用户分配独立的账户和权限;

7.应授予管理员用户所需的最小权限,实现管理用户的系统、安全、审计权限分离;

三、信息系统安全审计:

8.应启用安全审计功能,审计覆盖到每个用户,普通用户登人、登出操作进行记录,对重要的用户行为和重要安全事件进行详细审计;

9.审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;

10.审计记录应至少保留180天;

四、信息系统数据备份与恢复:

11.应提供系统数据的本地数据备份与恢复功能;

五、信息系统准入标准:

所有研发、采购的信息系统应出具公安部信息安全产品检测中心等检测机构或具有中国信息安全测评中心、中国网络安全审查技术与认证中心等资质的第三方检测机构的相关评测报告、证明。如不能出具上述相关证明材料,学校网信办不予以将该系统部署于校园网。

六、服务器、网络设备等硬件国产化:

非必要不得采购国外品牌的服务器及网络设备,如必须使用需提交情况说明至学校网信办经批准后方可进行采购。

七、服务器、网络设备采购及托管:

需托管至学校大数据中心的服务器与网络设备应提前报备学校网信办。为统一管理及避免资源浪费,能够利用虚拟化实现的服务器资源将由网信办根据实际情况分配虚拟服务器,不得再采购新服务器。如果确实需要新采购服务器及网络设备,网信办将根据大数据中心实际情况对服务器与网络设备相关参数提出采购参考建议。