标题 简介 类型 公开时间
关联规则 关联知识 关联工具 关联文档 关联抓包
参考1(官网)
参考2
参考3
详情
[SAFE-ID: JIWO-2024-820]   作者: ecawen 发表于: [2017-10-13]

本文共 [281] 位读者顶过

关于对淮南职业技术学院未落实网络安全等级保护制度泄露学生身份信息案件调查处理情况的通报

 

全市各有关单位:

     现将淮南职业技术学院未落实网络安全等级保护制度导致招生信息系统泄露学生身份信息案件调查及处理情况通报如下:

[出自:jiwo.org]

一、 案件基本情况


9月28日下午,市网络与信息安全信息通报中心(市公安局网安支队)接到国家网络与信息安全信息通报中心通报:淮南职业技术学院系统存在高危漏洞,系统存储的4000余名学生身份信息已经造成泄露。

接到通报后,市公安局网安支队立即组织警力携带专业技术工具前往淮南职业技术学院网络中心机房开展现场调查和勘验取证工作,并依法对网络中心系统管理员和操作维护人员进行询问。经过现场勘验和调查,确认淮南职业技术学院招生信息管理系统存在越权漏洞,后台登录密码弱口令,学院未落实网络安全管理制度,未建立网络安全防护技术措施、网络日志留存少于六个月,未采取数据分类、重要数据备份和加密措施,致使系统存储的4353名学生的身份信息泄露。


二、 处理情况


根据现场勘验和调查取证工作情况,市公安局网安支队依法传唤学院分管网络信息安全工作的院长和网络中心主任及相关工作人员进行调查,确认该学校因未落实网络安全等级保护制度造成数据泄露,依法对淮南职业技术学院处以立即整改和行政警告的处罚措施。对泄露的学生身份信息流向,市公安局正在依法调查中。


三、 工作要求和相关法律条文


请各单位接到通报后,严格按照以下法律要求,认真落实网络安全等级保护制度,履行网络安全保护义务,保障网络安全。

1、《网络安全法》第二十一条:国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;(四)采取数据分类、重要数据备份和加密等措施;(五)法律、行政法规规定的其他义务。  

第五十九条:网络运营者不履行本法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。

  2、《刑法》第二百八十六条:不履行信息网络安全管理义务罪。造成违法信息大量传播、用户信息泄漏,造成严重后果的。处三年以下有期徒刑、拘役或者管制,并处或者单处罚金。

以上信息来源于公众号:淮南网警巡查执法


不得不等:2017年2月20日,教育部网络安全和信息话领导小组办公室下发了《关于印发教育部网络安全和信息化领导小组第二次会议会议纪要的通知》的通知,会议强调:加快推进网络安全等级保护工作。这是教育部今年的第一次强调推进等保工作。2017年3月15日,教育部办公厅关于印发《教育行业网络安全综合治理行动方案》的通知的工作内容中第三条:三)补齐等保短板,履行安全保护义务。明确提出加快完成定级备案,有序推进测评整改。此案中淮南职业技术学院明显是没有落实,有时一些客户会问不得不等:不做等保会怎么样?一般我是这样说:不做等保小点说安全工作没有做好,网络安全责任没有履行到位,大点说就是违法行为,违反网络安全法。你要是真不做,也不会有什么大的问题,但是你最好不要出网络安全问题,一旦出了问题,那么后果就很严重,很难弥补。就像此案中一样,这些泄露出去的学生信息万一给学生造成什么损失,是不是学校得负有一定责任呢?反过来,我们再看看目前我们这些高校等教育类客户,你们的等保制度落实的如何了,教育部的相关通知可是早就发了,怎么做也是一二三说的很清楚的,今年没几个月了,网络安全法已经正式实施了,难道你们真准备等到自己单位出事了,再去补齐等保短板吗?鲜活的案例就在身边,但可不要把自己变成鲜活的案例啊。其他行业也是,以铜为镜可以正衣冠,以人为镜可以明得失,以“案”为镜可以知“未来”。网络安全责任是自己的,出了事得自己扛,基础性工作做扎实了,就不会有那么多烦恼了。19大即将召开,这期间可千万不要搞点事。

评论

暂无
发表评论
 返回顶部 
热度(281)
 关注微信