上海外国语大学网络及安全设备口令管理办法

发布时间:2026-09-21访问量:10

上海外国语大学网络及安全设备口令管理办法



第一章  总  则

第一条  为加强上海外国语大学(以下简称“学校”)网络及安全设备口令的规范化、制度化、安全管理,防止因口令管理不善导致的信息泄露、非法访问和网络安全事件,保障学校网络安全和信息系统稳定运行,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》《信息安全技术 网络安全等级保护基本要求》(GB/T 22239)等法律法规及国家标准,结合学校实际,制定本办法。

第二条  本办法适用于学校各级单位(含部门、院系、直属单位、附属单位)建设、运行、维护的各类网络及安全设备,包括但不限于路由器、交换机、防火墙、入侵检测/防御系统(IDS/IPS)、Web应用防火墙(WAF)、虚拟专用网络(VPN)设备、堡垒机、日志审计设备、上网行为管理设备、负载均衡设备、无线控制器(AC)、身份认证设备、服务器管理口(BMC/iLO/iDRAC/IPMI)以及其他具有管理权限的网络与安全设备。

第三条  本办法所称口令(口令),是指用于登录、配置、管理网络及安全设备所必需的账户凭据,包括但不限于控制台登录口令、特权模式口令、SSH/Telnet/HTTPS/SNMP远程口令、超级管理员口令、审计员口令、密钥(证书)及访问令牌等。

第四条  网络及安全设备口令管理遵循以下原则:
(一)最小权限原则:账户权限按岗位和职责分配,仅授予完成工作所必需的最小权限;
(二)分级分类原则:依据设备重要性和影响范围,对口令实行分级、分类管理;
(三)专人负责原则:口令的生成、保存、使用、变更实行专人专责、全程留痕;
(四)动态更换原则:口令应定期更换,发生人员变动或安全事件时及时更换;
(五)保密性原则:口令属敏感信息,任何单位和个人不得泄露、转让、出借或违规共享。

第二章  职责分工

第五条  学校网络安全与信息化工作领导小组负责统筹网络及安全设备口令管理的顶层设计,审定口令管理制度和重大口令安全事项。

第六条  信息技术中心作为网络及安全设备口令管理的主管部门,主要职责包括:
(一)制定并组织实施口令管理制度、标准和操作流程;
(二)负责核心网络与安全设备口令的统一生成、登记、保存、变更和回收;
(三)建立口令台账和口令保险箱(密码保险库),实行口令的集中加密管理;
(四)组织口令安全的监督检查、风险评估和审计;
(五)组织口令安全事件的应急处置;
(六)组织口令安全培训和考核。

第七条  各设备使用部门负责本部门所辖网络及安全设备口令的日常管理,配合信息技术中心做好口令的登记、变更、回收和自查工作,确保口令管理制度在本部门落实。

第八条  设备管理员及使用人员应严格遵守本办法,妥善保管本人负责的口令,不得将口令以明文形式存储于电脑、手机、纸质便签或他人可见的位置,发现口令泄露或异常使用情形应立即报告。

第三章  口令设置规范

第九条  网络及安全设备口令应采用高强度口令,符合下列复杂度要求:
(一)长度不少于12位(核心及关键设备建议不少于16位);
(二)至少包含大写字母、小写字母、数字、特殊字符(如 !@#$%^&* 等)中的三类及以上;
(三)不得包含与账号、姓名、工号、设备名、单位名称等相关的信息;
(四)不得使用连续或重复字符(如123456aaaaaa)、键盘顺序字符(如qwerty1qaz)等弱口令;
(五)不得使用常见默认口令、字典口令及已被公开泄露的口令。

第十条  设备上线运行前,必须修改出厂默认口令和默认管理账号,禁用或删除不必要的默认账户,关闭非必要管理协议与端口(如Telnet),默认口令未修改的设备一律不得投入运行。

第十一条  不同设备、不同等级账户应使用不同口令,严禁“一码多用”;核心设备的口令不得与办公系统、个人账户口令相同。

第十二条  账户口令应按“设备级口令+个人账户口令”相结合的方式管理,特权账户(超级管理员)口令应单独设置、单独保管,普通账户不得具备修改自身口令之外的特权配置权限。

第四章  口令管理与使用

第十三条  口令应集中存储于经批准的加密口令管理系统或密码保险库中,禁止以明文形式存储于文档、邮件、即时通讯、代码库或配置文件中。确需离线备份的,应采用加密介质并由专人双人保管,登记造册。

第十四条  口令的传输必须采用加密方式(如HTTPSSSH等安全协议),严禁通过明文协议(如HTTPTelnetFTP)传输或配置设备口令;口令不得通过未加密渠道发送。

第十五条  口令实行定期更换制度:
(一)核心及关键网络与安全设备口令原则上每90天更换一次;
(二)一般网络与安全设备口令原则上每180天更换一次;
(三)超级管理员、特权账户口令建议缩短更换周期;
(四)发生人员离岗、转岗、口令疑似泄露或安全事件后,应立即更换相关口令。

第十六条  口令使用遵循以下要求:
(一)采用身份鉴别技术(如双因子认证、堡垒机统一入口)进行管理,杜绝直接暴露管理口;
(二)使用完毕及时退出登录,禁止将口令设置为浏览器或终端“记住密码”;
(三)严禁将口令告知他人或委托他人代管,严禁在他人面前输入口令;
(四)共享账户(含应急账户)应严格限制使用范围,并履行审批和登记手续。

第十七条  对通过堡垒机、运维审计系统管理的设备,应启用会话审计和操作留痕,对高危操作实行双人复核和审批授权。

第五章  应急处置

第十八条  发现口令泄露、遗失或疑似被非法获取、使用时,相关人员应立即向信息技术中心报告,信息技术中心应及时采取以下措施:
(一)立即更换受影响设备及关联设备的口令;
(二)核查相关设备日志,评估影响范围,追踪异常访问行为;
(三)根据事件严重程度启动学校网络安全事件应急预案;
(四)将处置情况记录存档,并按规定上报。

第十九条  设备管理人员离岗、转岗、离职时,所在部门应于规定时限内通知信息技术中心,由信息技术中心及时回收或变更其管理账户及口令,杜绝因人员变动导致的权限遗留。

第六章  监督检查

第二十条  信息技术中心定期(每年不少于一次)对网络及安全设备口令的设置、存储、使用、变更情况进行安全检查,检查内容包括口令复杂度、默认口令清理、口令台账完整性、口令更换周期执行情况等,对发现的问题下达整改通知并跟踪整改落实。

第二十一条  学校将口令管理纳入网络安全工作责任制考核。对违反本办法规定,导致口令泄露、网络安全事件或信息安全事故的,依据学校有关规定追究相关单位及责任人的责任;涉嫌违法犯罪的,移送有关机关处理。

第七章  附  则

第二十二条  本办法由信息技术中心信息技术中心)负责解释。

第二十三条  本办法自发布之日起施行。


返回原图
/