拿什么拯救你,我的信息!淮南某高校因未落实等保制度致4000余名学生信息泄露

admin 2022年4月7日22:32:25评论95 views字数 2179阅读7分15秒阅读模式

与其相忘于江湖,不如点击“蓝字”关注

2016年8月19日,山东临沂一名即将踏入大学的女孩徐玉玉遭遇电信诈骗,9900元学费被骗光。徐玉玉在报案回家途中晕厥,心脏骤停,虽经全力抢救,仍于8月21日不幸离世。


去年的【徐玉玉】案件引起社会广泛关注,桃李年华的少年因为信息泄露交出了自己宝贵的生命,莘莘学子们的个人信息成了生活中诈骗、骚扰的起源。个人信息安全问题在两会上反复被提及,可见其重要性!

拿什么拯救你,我的信息!淮南某高校因未落实等保制度致4000余名学生信息泄露


然而,就在昨天,国内首例高校因未落实等级保护制度致4000余名学生信息泄露,看到这条新闻小编心口犹如压了一块巨石,想大声疾呼——我们不要鲜花和蜡烛,不要祈祷和祝福,只要各网络运营者积极展开网络安全等级保护工作,保护信息安全!

拿什么拯救你,我的信息!淮南某高校因未落实等保制度致4000余名学生信息泄露


关于对淮南职业技术学院未落实网络安全等级保护制度泄露学生身份信息案件调查

处理情况的通报

全市各有关单位:

现将淮南职业技术学院未落实网络安全等级保护制度导致招生信息系统泄露学生身份信息案件调查及处理情况通报如下:


一、案件基本情况

9月28日下午,市网络与信息安全信息通报中心(市公安局网安支队)接到国家网络与信息安全信息通报中心通报:淮南职业技术学院系统存在高危漏洞,系统存储的4000余名学生身份信息已经造成泄露。

接到通报后,市公安局网安支队立即组织警力携带专业技术工具前往淮南职业技术学院网络中心机房开展现场调查和勘验取证工作,并依法对网络中心系统管理员和操作维护人员进行询问。经过现场勘验和调查,确认淮南职业技术学院招生信息管理系统存在越权漏洞,后台登录密码弱口令,学院未落实网络安全管理制度,未建立网络安全防护技术措施、网络日志留存少于六个月,未采取数据分类、重要数据备份和加密措施,致使系统存储的4353名学生的身份信息泄露。

 

二、处理情况

根据现场勘验和调查取证工作情况,市公安局网安支队依法传唤学院分管网络信息安全工作的院长和网络中心主任及相关工作人员进行调查,确认该学校因未落实网络安全等级保护制度造成数据泄露,依法对淮南职业技术学院处以立即整改和行政警告的处罚措施。对泄露的学生身份信息流向,市公安局正在依法调查中。


三、工作要求和相关法律条文

请各单位接到通报后,严格按照以下法律要求,认真落实网络安全等级保护制度,履行网络安全保护义务,保障网络安全。

1、《网络安全法》第二十一条:国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;(四)采取数据分类、重要数据备份和加密等措施;(五)法律、行政法规规定的其他义务。  

第五十九条:网络运营者不履行本法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。

  2、《刑法》第二百八十六条:不履行信息网络安全管理义务罪。造成违法信息大量传播、用户信息泄漏,造成严重后果的。处三年以下有期徒刑、拘役或者管制,并处或者单处罚金。

以上信息来源于淮南网警巡查执法


关于教育部落实等保工作的通知早就下发了,怎么做也是说的一清二楚。

拿什么拯救你,我的信息!淮南某高校因未落实等保制度致4000余名学生信息泄露

——2017年2月20日

教育部网络安全和信息话领导小组办公室下发了《关于印发教育部网络安全和信息化领导小组第二次会议会议纪要的通知》的通知,会议强调:加快推进网络安全等级保护工作。这是教育部今年的第一次强调推进等保工作。


——2017年3月15日

教育部办公厅关于印发《教育行业网络安全综合治理行动方案》的通知的工作内容中第三条:(三)补齐等保短板,履行安全保护义务。明确提出加快完成定级备案,有序推进测评整改。


听听专业人士怎么说:

不得不等:

此案中淮南职业技术学院明显是没有落实,有时一些客户会问不得不等:不做等保会怎么样?一般我是这样说:不做等保小点说安全工作没有做好,网络安全责任没有履行到位,大点说就是违法行为,违反网络安全法。你要是真不做,也不会有什么大的问题,但是你最好不要出网络安全问题,一旦出了问题,那么后果就很严重,很难弥补。就像此案中一样,这些泄露出去的学生信息万一给学生造成什么损失,是不是学校得负有一定责任呢?反过来,我们再看看目前我们这些高校等教育类客户,你们的等保制度落实的如何了,教育部的相关通知可是早就发了,怎么做也是一二三说的很清楚的,今年没几个月了,网络安全法已经正式实施了,难道你们真准备等到自己单位出事了,再去补齐等保短板吗?鲜活的案例就在身边,但可不要把自己变成鲜活的案例啊。其他行业也是,以铜为镜可以正衣冠,以人为镜可以明得失,以“案”为镜可以知“未来”。网络安全责任是自己的,出了事得自己扛,基础性工作做扎实了,就不会有那么多烦恼了。19大即将召开,这期间可千万不要搞点事。


拿什么拯救你,我的信息!淮南某高校因未落实等保制度致4000余名学生信息泄露

更多相关资讯请点击阅读原文

拿什么拯救你,我的信息!淮南某高校因未落实等保制度致4000余名学生信息泄露

原文始发于微信公众号(e安在线):拿什么拯救你,我的信息!淮南某高校因未落实等保制度致4000余名学生信息泄露

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月7日22:32:25
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   拿什么拯救你,我的信息!淮南某高校因未落实等保制度致4000余名学生信息泄露http://cn-sec.com/archives/696688.html

发表评论

匿名网友 填写信息