淮南職業(yè)技術(shù)學(xué)院因未落實(shí)等級(jí)保護(hù)制度致學(xué)生信息泄露
全市各有關(guān)單位:
現(xiàn)將淮南職業(yè)技術(shù)學(xué)院未落實(shí)網(wǎng)絡(luò)安全等級(jí)保護(hù)制度導(dǎo)致招生信息系統(tǒng)泄露學(xué)生身份信息案件調(diào)查及處理情況通報(bào)如下:
一、案件基本情況
9月28日下午,市網(wǎng)絡(luò)與信息安全信息通報(bào)中心(市公安局網(wǎng)安支隊(duì))接到國(guó)家網(wǎng)絡(luò)與信息安全信息通報(bào)中心通報(bào):淮南職業(yè)技術(shù)學(xué)院系統(tǒng)存在高危漏洞,系統(tǒng)存儲(chǔ)的4000余名學(xué)生身份信息已經(jīng)造成泄露。
接到通報(bào)后,市公安局網(wǎng)安支隊(duì)立即組織警力攜帶專(zhuān)業(yè)技術(shù)工具前往淮南職業(yè)技術(shù)學(xué)院網(wǎng)絡(luò)中心機(jī)房開(kāi)展現(xiàn)場(chǎng)調(diào)查和勘驗(yàn)取證工作,并依法對(duì)網(wǎng)絡(luò)中心系統(tǒng)管理員和操作維護(hù)人員進(jìn)行詢(xún)問(wèn)。經(jīng)過(guò)現(xiàn)場(chǎng)勘驗(yàn)和調(diào)查,確認(rèn)淮南職業(yè)技術(shù)學(xué)院招生信息管理系統(tǒng)存在越權(quán)漏洞,后臺(tái)登錄密碼弱口令,學(xué)院未落實(shí)網(wǎng)絡(luò)安全管理制度,未建立網(wǎng)絡(luò)安全防護(hù)技術(shù)措施、網(wǎng)絡(luò)日志留存少于六個(gè)月,未采取數(shù)據(jù)分類(lèi)、重要數(shù)據(jù)備份和加密措施,致使系統(tǒng)存儲(chǔ)的4353名學(xué)生的身份信息泄露。
二、處理情況
根據(jù)現(xiàn)場(chǎng)勘驗(yàn)和調(diào)查取證工作情況,市公安局網(wǎng)安支隊(duì)依法傳喚學(xué)院分管網(wǎng)絡(luò)信息安全工作的院長(zhǎng)和網(wǎng)絡(luò)中心主任及相關(guān)工作人員進(jìn)行調(diào)查,確認(rèn)該學(xué)校因未落實(shí)網(wǎng)絡(luò)安全等級(jí)保護(hù)制度造成數(shù)據(jù)泄露,依法對(duì)淮南職業(yè)技術(shù)學(xué)院處以立即整改和行政警告的處罰措施。對(duì)泄露的學(xué)生身份信息流向,市公安局正在依法調(diào)查中。
三、工作要求和相關(guān)法律條文
請(qǐng)各單位接到通報(bào)后,嚴(yán)格按照以下法律要求,認(rèn)真落實(shí)網(wǎng)絡(luò)安全等級(jí)保護(hù)制度,履行網(wǎng)絡(luò)安全保護(hù)義務(wù),保障網(wǎng)絡(luò)安全。
1、《網(wǎng)絡(luò)安全法》第二十一條:國(guó)家實(shí)行網(wǎng)絡(luò)安全等級(jí)保護(hù)制度。網(wǎng)絡(luò)運(yùn)營(yíng)者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級(jí)保護(hù)制度的要求,履行下列安全保護(hù)義務(wù),保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪(fǎng)問(wèn),防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改:(一)制定內(nèi)部安全管理制度和操作規(guī)程,確定網(wǎng)絡(luò)安全負(fù)責(zé)人,落實(shí)網(wǎng)絡(luò)安全保護(hù)責(zé)任;(二)采取防范計(jì)算機(jī)病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害網(wǎng)絡(luò)安全行為的技術(shù)措施;(三)采取監(jiān)測(cè)、記錄網(wǎng)絡(luò)運(yùn)行狀態(tài)、網(wǎng)絡(luò)安全事件的技術(shù)措施,并按照規(guī)定留存相關(guān)的網(wǎng)絡(luò)日志不少于六個(gè)月;(四)采取數(shù)據(jù)分類(lèi)、重要數(shù)據(jù)備份和加密等措施;(五)法律、行政法規(guī)規(guī)定的其他義務(wù)。
第五十九條:網(wǎng)絡(luò)運(yùn)營(yíng)者不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門(mén)責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬(wàn)元以上十萬(wàn)元以下罰款,對(duì)直接負(fù)責(zé)的主管人員處五千元以上五萬(wàn)元以下罰款。
2、《刑法》第二百八十六條:不履行信息網(wǎng)絡(luò)安全管理義務(wù)罪。造成違法信息大量傳播、用戶(hù)信息泄漏,造成嚴(yán)重后果的。處三年以下有期徒刑、拘役或者管制,并處或者單處罰金。
不得不等:2017年2月20日,教育部網(wǎng)絡(luò)安全和信息話(huà)領(lǐng)導(dǎo)小組辦公室下發(fā)了《關(guān)于印發(fā)教育部網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組第二次會(huì)議會(huì)議紀(jì)要的通知》的通知,會(huì)議強(qiáng)調(diào):加快推進(jìn)網(wǎng)絡(luò)安全等級(jí)保護(hù)工作。這是教育部今年的第一次強(qiáng)調(diào)推進(jìn)等保工作。2017年3月15日,教育部辦公廳關(guān)于印發(fā)《教育行業(yè)網(wǎng)絡(luò)安全綜合治理行動(dòng)方案》的通知的工作內(nèi)容中第三條:(三)補(bǔ)齊等保短板,履行安全保護(hù)義務(wù)。明確提出加快完成定級(jí)備案,有序推進(jìn)測(cè)評(píng)整改。此案中淮南職業(yè)技術(shù)學(xué)院明顯是沒(méi)有落實(shí),有時(shí)一些客戶(hù)會(huì)問(wèn)不得不等:不做等保會(huì)怎么樣?一般我是這樣說(shuō):不做等保小點(diǎn)說(shuō)安全工作沒(méi)有做好,網(wǎng)絡(luò)安全責(zé)任沒(méi)有履行到位,大點(diǎn)說(shuō)就是違法行為,違反網(wǎng)絡(luò)安全法。你要是真不做,也不會(huì)有什么大的問(wèn)題,但是你最好不要出網(wǎng)絡(luò)安全問(wèn)題,一旦出了問(wèn)題,那么后果就很?chē)?yán)重,很難彌補(bǔ)。就像此案中一樣,這些泄露出去的學(xué)生信息萬(wàn)一給學(xué)生造成什么損失,是不是學(xué)校得負(fù)有一定責(zé)任呢?反過(guò)來(lái),我們?cè)倏纯茨壳拔覀冞@些高校等教育類(lèi)客戶(hù),你們的等保制度落實(shí)的如何了,教育部的相關(guān)通知可是早就發(fā)了,怎么做也是一二三說(shuō)的很清楚的,今年沒(méi)幾個(gè)月了,網(wǎng)絡(luò)安全法已經(jīng)正式實(shí)施了,難道你們真準(zhǔn)備等到自己?jiǎn)挝怀鍪铝?,再去補(bǔ)齊等保短板嗎?鮮活的案例就在身邊,但可不要把自己變成鮮活的案例啊。其他行業(yè)也是,以銅為鏡可以正衣冠,以人為鏡可以明得失,以“案”為鏡可以知“未來(lái)”。網(wǎng)絡(luò)安全責(zé)任是自己的,出了事得自己扛,基礎(chǔ)性工作做扎實(shí)了,就不會(huì)有那么多煩惱了。