第一章 总则
第一条 为规范上海外国语大学办公终端的安全配置,统一安全基线标准,降低办公终端面临的安全风险,保障校园网络和各类信息系统的安全稳定运行,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》、网络安全等级保护有关标准及上级主管部门要求,结合学校实际,制定本规范。
第二条 本规范适用于学校各院系、部门及直属单位(以下统称“各单位”)配置、使用和管理的各类办公终端,包括台式计算机、便携式计算机(笔记本电脑)、工作站以及接入校园网络的移动办公终端等。
第三条 本规范所称办公终端安全基线,是指办公终端在投入运行前及运行期间必须满足的最低安全配置要求,涵盖账号口令、身份鉴别、访问控制、系统配置、补丁管理、恶意代码防范、网络访问、数据安全等方面。
第四条 校信息技术中心负责本规范的制定、修订、宣贯、监督检查和技术支撑;各单位负责本单位办公终端安全基线的落实和日常管理;终端使用人是本人办公终端安全的第一责任人,应严格遵守本规范。
第二章 账号与口令安全
第五条 办公终端应实行账号唯一性管理,一人一账号,禁止多人共用同一账号,禁止设置空口令或无口令账号。
第六条 终端口令应满足以下复杂度要求:(一)口令长度不少于12位;(二)至少包含大写字母、小写字母、数字、特殊字符中的三类;(三)不得包含与账号、姓名、单位、工号等相关的易猜测信息;(四)不得使用键盘连续字符等弱口令。
第七条 口令有效期不超过90天,到期强制修改;处理敏感数据的终端口令有效期不超过60天。新口令不得与前5次使用过的口令重复。
第八条 终端应配置登录失败锁定策略,连续5次登录失败后锁定账号不少于15分钟,并记录相关日志。
第九条 终端应设置屏幕保护及锁屏策略,闲置时间不超过5分钟自动锁屏,重新解锁需输入口令。
第十条 应禁用或重命名系统默认账号(如Guest账号),禁用不必要的临时账号;管理员账号应重命名并设置高强度口令,严格控制使用范围。
第三章 身份鉴别与访问控制
第十一条 终端应启用操作系统内置的访问控制功能,按照最小权限原则分配账号权限;普通用户不得使用管理员权限账号进行日常办公,确需管理操作时使用专用管理员账号或按需提权。
第十二条 终端应启用操作系统安全审计功能,开启登录事件、账户管理事件、策略变更等安全日志的审核策略,日志保存时间不少于180天。
第十三条 应严格控制远程桌面、SSH、Telnet等远程管理功能,默认关闭;确需开启的,须经审批并采用高强度口令、限制源地址、使用加密通道。
第四章 操作系统安全基线
第十四条 办公终端应安装正版操作系统和正版应用软件,及时更新补丁;重大安全漏洞补丁应在发布后24小时内完成部署。
第十五条 应关闭系统默认共享(C$、D$、ADMIN$、IPC$等)和不必要的服务,遵循最小化原则;应关闭系统自动播放功能。
第十六条 应通过操作系统防火墙或主机防火墙,关闭不必要的端口,仅开放业务必需端口,遵循端口最小化原则。
第十七条 应禁用或卸载不必要的系统组件、功能和应用软件,禁止安装与工作无关或来源不明的软件。
第五章 恶意代码防范
第十八条 办公终端必须安装学校统一部署的终端安全防护软件(防病毒及终端安全管理客户端),并保持病毒库和引擎实时更新。
第十九条 终端安全防护软件应开启实时监控,定期(至少每周一次)进行全盘扫描;发现病毒或恶意代码应及时处置,并报告校信息技术中心。
第二十条 办公终端不得私自关闭、卸载或规避终端安全防护软件。
第六章 网络访问控制
第二十一条 办公终端接入校园网络实行准入控制,须进行实名登记并经审批后方可接入;未经授权的终端不得接入校园网络。
第二十二条 办公终端严禁通过私接无线路由器、移动热点、双网卡等方式进行违规外联;严禁同时连接校园内网与外部网络。
第二十三条 办公终端接入无线网络须使用学校统一认证的无线网络,不得使用未经认证的无线接入点。
第七章 软件与配置管理
第二十四条 办公终端软件安装实行白名单管理,仅安装学校批准授权的软件;因工作确需安装其他软件的,须经审批。
第二十五条 禁止安装和使用盗版软件、破解软件及来源不明的软件;禁止私自安装远程控制、抓包嗅探、端口扫描等工具,因工作确需使用的须经审批并备案。
第二十六条 各单位的终端配置变更(系统重装、更换硬盘、报废处置等)应遵循学校信息资产管理相关制度,涉及数据的须先完成数据清除或备份。
第八章 数据安全
第二十七条 办公终端存储、处理的敏感信息(含个人信息、科研数据、财务数据等)应按照学校数据分类分级要求进行保护,重要数据应采取加密存储措施。
第二十八条 敏感数据应优先存储于学校统一提供的数据存储、协同办公平台或文件服务器,避免长期存储于办公终端本地;确需本地存储的,应加密并定期备份。
第二十九条 使用移动存储介质(U盘、移动硬盘等)传输数据的,应使用学校配发或审批登记的介质,敏感数据须加密存储;介质使用完毕应及时清除,不得存放于无人看管处。
第三十条 办公终端报废、维修或退网前,应对存储介质进行数据彻底清除(多次覆写或物理销毁),确保数据不可恢复。
第九章 日常使用管理
第三十一条 使用人离开工位时应及时锁屏或关机;下班后应关闭办公终端电源(经批准的服务器类终端除外)。
第三十二条 使用人应妥善保管账号口令,严禁将口令告知他人、记录于明显位置或以不安全方式保存;发现口令泄露应立即更改并报告。
第三十三条 办公终端应妥善保管,防止丢失、被盗;便携式计算机等移动终端外出使用时应防止遗失,遗失后应立即报告校信息技术中心。
第十章 检查与考核
第三十四条 校信息技术中心应定期(至少每季度一次)对各单位办公终端开展安全基线核查,核查内容包括口令策略、补丁安装、防护软件、默认共享、端口服务、违规软件、违规外联等。
第三十五条 对不符合本规范要求的办公终端,校信息技术中心应下发整改通知,相关单位和使用人应在规定期限内完成整改;对拒不整改或造成安全事件的,按照学校有关规定追究责任。
第三十六条 办公终端安全基线落实情况纳入各单位网络安全责任制考核。
第十一章 附则
第三十七条 本规范由校信息技术中心负责解释。
第三十八条 本规范自发布之日起施行。
附录A:办公终端安全基线检查表
序号 | 检查项 | 安全基线要求 | 检查方法 |
1 | 账号唯一性 | 一人一账号,禁用共享账号、空口令账号 | 核查本地账户 |
2 | 口令复杂度 | 长度不少于12位,至少包含三类字符 | 配置核查、弱口令检测 |
3 | 口令有效期 | 不超过90天,到期强制修改 | 策略核查 |
4 | 登录失败锁定 | 连续5次失败锁定不少于15分钟 | 策略核查 |
5 | 屏幕锁屏 | 闲置不超过5分钟自动锁屏 | 策略核查 |
6 | 默认账号 | 禁用或重命名Guest等默认账号 | 配置核查 |
7 | 最小权限 | 普通用户不使用管理员账号办公 | 权限核查 |
8 | 安全审计 | 开启登录、账户、策略变更审核,日志不少于180天 | 策略核查 |
9 | 远程访问 | 默认关闭,需审批并限制源地址 | 配置核查 |
10 | 系统补丁 | 正版系统,补丁及时更新 | 版本及补丁核查 |
11 | 默认共享 | 关闭C$、D$、ADMIN$、IPC$等默认共享 | 配置核查 |
12 | 端口与服务 | 关闭不必要端口与服务,最小化开放 | 扫描核查 |
13 | 自动播放 | 关闭系统自动播放功能 | 配置核查 |
14 | 防护软件 | 安装统一终端安全防护软件并实时监控 | 客户端核查 |
15 | 病毒库更新 | 病毒库实时更新,每周至少一次全盘扫描 | 客户端核查 |
16 | 准入控制 | 实名登记并经审批后接入校园网络 | 台账核查 |
17 | 违规外联 | 无双网卡、私接路由、移动热点等违规外联 | 现场核查 |
18 | 软件白名单 | 仅安装学校授权软件 | 软件清单核查 |
19 | 数据加密 | 重要数据加密存储 | 现场核查 |
20 | 移动介质 | 登记配发,敏感数据加密 | 台账核查 |
21 | 数据清除 | 报废、退网前彻底清除数据 | 流程核查 |
注:本检查表作为办公终端安全基线核查和季度检查的依据,检查结果记入各单位网络安全责任制考核。



