法规制度
法规制度
规章制度

关于对弱口令等网络安全风险开展自查整改的通知 江科发 [2022] 95号

发布时间:2022-06-08     作者:   点击:

各单位、各部门:

为加强信息系统(网站)安全防护能力,有效防范和抵御安全风险隐患,切实保障信息系统及网站稳定运行和数据安全,请各单位根据通报的网络安全风险开展自查整改。

一、提高安全意识,完善防护措施

网络安全是信息系统(网站)的生命线,各单位在推进信息化建设过程中,务必时刻紧绷网络安全之弦,保持高度警惕,加强信息安全教育培训。

二、加大弱口令自查整改力度,提高账户安全

1.弱口令:高风险。指用户密码设置过于简单,这种类型的账户极易被黑客破解和控制,并造成信息泄露,和发布欺骗信息、恶意文件、钓鱼邮件等问题,产生严重的后果及影响。

弱口令表现:密码设置为123456、666666、身份证后六位或密码同账号一致等。

修复建议:一是用户设置密码时应由大小写字母、数字、符号等三种字符组合,长度不少于8位;二是定期更换密码;三是禁用长期未登录账户和已离职人员账户;四是增加多因素验证机制。

2.全面排查,加快整改。各单位需结合本单位所管控的账号密码设置情况进行自查,确保无弱口令或不同系统使用相同弱口令密码的现象存在。

3.提高认识,高度重视。各单位、各部门要充分认识网络安全的重要性和必要性,坚持“谁主管谁负责、谁运营谁负责、谁使用谁负责”的原则,落实网络与信息安全管理责任,明确具体负责人,对所属的网络资产特别是用于教学、科研的信息系统,进行全面自查和整改,确保不存在弱口令密码问题。

4.提高校园门户安全,设置强口令。校园门户(统一身份认证系统)已实现单点登录,即一次登录便可直接访问所有集成的应用系统。因此,校园门户的登录密码必须设置为数字、大小写字母和其他字符的组合型,且长度不少于8位的强口令。

5.加大巡检力度,杜绝安全漏洞。图文信息中心将不定期对校园内网进行漏洞扫描及渗透测试,相关信息系统一经发现存弱口令”等网络安全漏洞,将立即关停相关服务。

三、检测应用信息系统(网站)风险,提高数据安全 

1.系统版本过低:高风险。应用程序、WEB 中间件版本过低或已安装版本存在安全漏洞时,黑客可通过程序缺陷进行命令执行、拒绝服务攻击、反序列化等多种攻击获取网站服务器权限。

修复建议:关注厂商发布的更新动态,及时安装补丁和升级软件版本。

2.木马后门植入:高风险。木马植入是攻击者通过技术手段将木马程序上传于服务器中,对被感染木马病毒的计算机实施操作并取得网站或服务器管理员权限,一般木马植入会伴随系统本身存在的漏洞、脆弱性配置、弱口令等其他威胁。

修复建议:定期开展木马查杀,删除被植入的后门木马,并通过检查日志文件查明入侵途径及影响危害。及时修复网站或服务器漏洞,对服务器上传文件类型进行检验和限制。

3.网页黑链:高风险。指看不见却被搜索引擎计算权重的外链,主要是黑客所为,为SEO手法中相当普遍的一种手段。

修复建议:在首页中查找“http://”,看看是否有可疑的链接;在网页中不轻易引用其他的网页;使用工具经常性检测黑链。

4.FTP匿名访问:高风险。目标服务器对外开放了FTP服务,并未对 FTP 设置权限认证,导致任意用户未经过认证便可访问相关服务,造成敏感信息泄露。

修复建议:对外开放服务设定权限验证,对长期未使用、维护的系统进行关闭处理,定期检查防火墙映射关系,及时发现对外开放的高危端口。

5.数据库身份验证:高风险。数据库未设置身份验证,造成默认用户或空密码,外部人员无需认证便可以任意访问内部数据,造成用户名、密码等敏感信息泄露。

修复建议:在数据库配置中开启认证机制并设置强口令,对访问数据库IP进行白名单限制。

各单位、各部门应在6月10日前完成网络安全风险自查整改。如遇任何问题,请联系信息处信息与服务科熊老师,联系电话:  0791--88139297。

 

 

 

 

 

江西科技学院

2022年6月7日