2024年5月15日,中央網(wǎng)信辦、中央編辦、工業(yè)和信息化部、公安部等四部門(mén)聯(lián)合公布《互聯(lián)網(wǎng)政務(wù)應用安全管理規定》(以下稱(chēng)《規定》),自2024年7月1日起施行。出臺《規定》旨在提高互聯(lián)網(wǎng)政務(wù)應用安全防護水平,保障和促進(jìn)互聯(lián)網(wǎng)政務(wù)應用安全穩定運行。
一、《規定》的適用范圍?
各級黨政機關(guān)和事業(yè)單位(簡(jiǎn)稱(chēng)機關(guān)事業(yè)單位)建設運行互聯(lián)網(wǎng)政務(wù)應用,應當遵守本規定。
本《規定》中的機關(guān),是指黨的機關(guān)、人大機關(guān)、行政機關(guān)、政協(xié)機關(guān)、監察機關(guān)、審判機關(guān)、檢察機關(guān)、部分群團機關(guān)。本《規定》中的事業(yè)單位,是指國家為了社會(huì )公益目的,由國家機關(guān)舉辦或者其他組織利用國有資產(chǎn)舉辦的,從事教育、科技、文化、衛生等活動(dòng)的社會(huì )服務(wù)組織。
本《規定》所稱(chēng)互聯(lián)網(wǎng)政務(wù)應用,是指機關(guān)事業(yè)單位在互聯(lián)網(wǎng)上設立的門(mén)戶(hù)網(wǎng)站,通過(guò)互聯(lián)網(wǎng)提供公共服務(wù)的移動(dòng)應用程序(含小程序)、公眾賬號等,以及互聯(lián)網(wǎng)電子郵件系統。
列入關(guān)鍵信息基礎設施的互聯(lián)網(wǎng)門(mén)戶(hù)網(wǎng)站、移動(dòng)應用程序、公眾賬號,以及電子郵件系統的安全管理工作,參照本規定有關(guān)內容執行。
二、為什么一個(gè)黨政機關(guān)最多開(kāi)設一個(gè)門(mén)戶(hù)網(wǎng)站?一個(gè)黨政機關(guān)網(wǎng)站原則上只注冊一個(gè)中文域名和一個(gè)英文域名?
《國務(wù)院辦公廳關(guān)于印發(fā)政府網(wǎng)站發(fā)展指引的通知》(國辦發(fā)〔2017〕47號)要求,縣級以上各級人民政府及其部門(mén)原則上一個(gè)單位最多開(kāi)設一個(gè)網(wǎng)站?!秶鴦?wù)院辦公廳關(guān)于加強政府網(wǎng)站域名管理的通知》(國辦函〔2018〕55號)要求,一個(gè)政府網(wǎng)站原則上只注冊一個(gè)中文域名和一個(gè)英文域名,如已有多個(gè)符合要求的域名,應明確主域名。
三、機關(guān)事業(yè)單位移動(dòng)應用程序在已備案的應用程序分發(fā)平臺或機關(guān)事業(yè)單位網(wǎng)站上分發(fā)的考慮?
機關(guān)事業(yè)單位移動(dòng)應用程序是面向公眾服務(wù)的重要窗口,網(wǎng)民訪(fǎng)問(wèn)量大、社會(huì )影響大、公信力高,易成為假冒仿冒行為的重點(diǎn)對象,一旦其被假冒仿冒,將在社會(huì )上造成不良影響,產(chǎn)生較大危害。在已備案的應用程序分發(fā)平臺或機關(guān)事業(yè)單位網(wǎng)站分發(fā)移動(dòng)應用程序,經(jīng)過(guò)了嚴格的審核,確保來(lái)源可信,可從源頭上防范假冒仿冒機關(guān)事業(yè)單位移動(dòng)應用程序。
機關(guān)事業(yè)單位應當依據《移動(dòng)互聯(lián)網(wǎng)應用程序信息服務(wù)管理規定》,在國家互聯(lián)網(wǎng)信息辦公室公布的已備案的應用程序分發(fā)平臺分發(fā)移動(dòng)應用程序,或在機關(guān)事業(yè)單位網(wǎng)站分發(fā)移動(dòng)應用程序。截至目前,已于2023年9月27日、2024年4月8日公布兩批共計49家完成備案的應用程序分發(fā)平臺名單。
四、什么是機關(guān)事業(yè)單位電子證書(shū)?如何使用電子證書(shū)核驗身份?
本《規定》所稱(chēng)機關(guān)事業(yè)單位電子證書(shū),是指機構編制管理部門(mén)為機關(guān)頒發(fā)的統一社會(huì )信用代碼電子證書(shū),以及為事業(yè)單位頒發(fā)的事業(yè)單位法人電子證書(shū),作為其在網(wǎng)絡(luò )空間的權威身份憑證。機關(guān)事業(yè)單位網(wǎng)絡(luò )身份憑證與機關(guān)統一社會(huì )信用代碼證書(shū)、事業(yè)單位法人證書(shū)并行使用,具有同等效力。
根據《規定》第七條,機關(guān)事業(yè)單位通過(guò)應用程序分發(fā)平臺分發(fā)移動(dòng)應用程序時(shí),應當向平臺運營(yíng)者提供電子證書(shū)或紙質(zhì)證書(shū)用于身份核驗;開(kāi)辦微博、公眾號、視頻號、直播號等公眾賬號,應當向平臺運營(yíng)者提供電子證書(shū)或紙質(zhì)證書(shū)用于身份核驗。機關(guān)事業(yè)單位使用電子證書(shū)進(jìn)行身份核驗的,不再向互聯(lián)網(wǎng)平臺運營(yíng)者等提供銀行賬戶(hù)信息、機構公函、法定代表人身份信息等證明材料。為支持使用電子證書(shū)進(jìn)行身份核驗,機構編制管理部門(mén)將提供機關(guān)事業(yè)單位網(wǎng)絡(luò )身份公共驗證服務(wù)。平臺運營(yíng)者經(jīng)授權可使用該服務(wù)核驗機關(guān)事業(yè)單位身份。
目前,中央編辦正積極準備開(kāi)展規范機關(guān)事業(yè)單位網(wǎng)絡(luò )身份管理試點(diǎn)工作,以點(diǎn)帶面組織推進(jìn)?!兑幎ā穼?shí)施后,試點(diǎn)地區機關(guān)事業(yè)單位可先行使用電子證書(shū)進(jìn)行身份核驗。試點(diǎn)結束、全面推開(kāi)后,機關(guān)事業(yè)單位建設運行互聯(lián)網(wǎng)政務(wù)應用將主要通過(guò)電子證書(shū)核驗身份。
五、什么是機關(guān)事業(yè)單位網(wǎng)上名稱(chēng)?命名規則是什么?
本《規定》所稱(chēng)網(wǎng)上名稱(chēng),是指機關(guān)事業(yè)單位在各類(lèi)互聯(lián)網(wǎng)政務(wù)應用中使用的名稱(chēng),包括但不限于網(wǎng)站名稱(chēng)、網(wǎng)站中英文域名、移動(dòng)應用程序(含小程序)名稱(chēng)、公眾賬號名稱(chēng)以及電子郵件系統域名等。
網(wǎng)上名稱(chēng)是機關(guān)事業(yè)單位名稱(chēng)的一種,應體現機關(guān)事業(yè)單位特質(zhì),便于公眾識別。由于目前機關(guān)事業(yè)單位網(wǎng)上名稱(chēng)管理規則不夠健全,一些互聯(lián)網(wǎng)政務(wù)應用命名較為隨意,導致公眾難以識別,也給各種假冒仿冒行為提供可乘之機,有必要對機關(guān)事業(yè)單位網(wǎng)上名稱(chēng)加以規范。
互聯(lián)網(wǎng)政務(wù)應用命名原則體現在《規定》第八條中,即互聯(lián)網(wǎng)政務(wù)應用的名稱(chēng)優(yōu)先使用實(shí)體機構名稱(chēng)、規范簡(jiǎn)稱(chēng),使用其他名稱(chēng)的,原則上采取區域名加職責名的命名方式,并在顯著(zhù)位置標明實(shí)體機構名稱(chēng)。中央編辦將出臺詳細辦法規范互聯(lián)網(wǎng)政務(wù)應用名稱(chēng)。
目前,中央編辦正積極準備開(kāi)展規范機關(guān)事業(yè)單位網(wǎng)絡(luò )身份管理試點(diǎn)工作,參與試點(diǎn)的機關(guān)事業(yè)單位按照網(wǎng)上名稱(chēng)命名規則申請和使用網(wǎng)上名稱(chēng),對已使用的網(wǎng)上名稱(chēng),向同級機構編制管理部門(mén)申請核準。試點(diǎn)結束、全面推開(kāi)后,網(wǎng)上名稱(chēng)命名規則將逐步覆蓋所有機關(guān)事業(yè)單位互聯(lián)網(wǎng)政務(wù)應用。
六、什么是機關(guān)事業(yè)單位網(wǎng)上標識?怎么加注網(wǎng)上標識?
本《規定》所稱(chēng)網(wǎng)上標識,是指經(jīng)機構編制管理部門(mén)核準后統一頒發(fā)的、在網(wǎng)絡(luò )空間表明機關(guān)事業(yè)單位機構類(lèi)別的電子標識。
為便于公眾準確、直觀(guān)識別機關(guān)事業(yè)單位,同時(shí)防范假冒仿冒互聯(lián)網(wǎng)政務(wù)應用行為,有必要為互聯(lián)網(wǎng)政務(wù)應用設置專(zhuān)屬網(wǎng)上標識。按照《規定》第九條,機關(guān)事業(yè)單位應當在網(wǎng)站首頁(yè)底部中間位置加注網(wǎng)上標識。中央網(wǎng)信辦會(huì )同中央編辦協(xié)調應用程序分發(fā)平臺以及公眾賬號信息服務(wù)平臺,在移動(dòng)應用程序下載頁(yè)面、公眾賬號顯著(zhù)位置加注網(wǎng)上標識。
目前,中央編辦正積極準備開(kāi)展規范機關(guān)事業(yè)單位網(wǎng)絡(luò )身份管理試點(diǎn)工作。為了確保網(wǎng)上標識的有效性、安全性,試點(diǎn)工作期間,網(wǎng)上標識使用范圍限定為試點(diǎn)地區的互聯(lián)網(wǎng)政務(wù)應用。試點(diǎn)結束、面上推開(kāi)后,網(wǎng)上標識使用范圍將逐步覆蓋全國互聯(lián)網(wǎng)政務(wù)應用。
七、以集約化模式建設黨政機關(guān)網(wǎng)站的主要考慮?
集約化建設是提高專(zhuān)業(yè)化運維管理和安全防護水平、突出防護重點(diǎn)、解決技術(shù)和人力資源不足的有效手段,也有助于節約建設資金、破解“信息孤島”“數據煙囪”等難題?!秶鴦?wù)院辦公廳關(guān)于印發(fā)政府網(wǎng)站發(fā)展指引的通知》(國發(fā)辦〔2017〕47號)要求,政府網(wǎng)站發(fā)展要遵循集約節約原則,加強統籌規劃和頂層設計,優(yōu)化技術(shù)、資金、人員等要素配置,避免重復建設,打造協(xié)同聯(lián)動(dòng)、規范高效的政府網(wǎng)站集群,實(shí)現網(wǎng)站的統一管理、統一防護,提高網(wǎng)站綜合防護能力。
縣級黨政機關(guān)各部門(mén)以及鄉鎮黨政機關(guān)通常在技術(shù)能力、安全防護能力、系統建設維護經(jīng)費、專(zhuān)業(yè)人員隊伍等方面存在不足,難以保障網(wǎng)站持續安全運行,因此要求縣級黨政機關(guān)各部門(mén)以及鄉鎮黨政機關(guān)原則上不單獨建設網(wǎng)站,可利用上級黨政機關(guān)網(wǎng)站平臺開(kāi)設網(wǎng)頁(yè)、欄目、發(fā)布信息。
八、互聯(lián)網(wǎng)政務(wù)應用不得綁定單一互聯(lián)網(wǎng)平臺的原因?
互聯(lián)網(wǎng)政務(wù)應用是機關(guān)事業(yè)單位通過(guò)互聯(lián)網(wǎng)提供公共服務(wù)的載體,應當保證服務(wù)的均等化、普惠化、便捷化,確保全體公民公平可及地獲得服務(wù)?;ヂ?lián)網(wǎng)政務(wù)應用綁定單一互聯(lián)網(wǎng)平臺,可能導致某些用戶(hù)因為不使用該平臺而無(wú)法訪(fǎng)問(wèn)相關(guān)公共服務(wù),從而造成使用服務(wù)的不平等,形成使用鴻溝。
九、互聯(lián)網(wǎng)政務(wù)應用鏈接有哪些安全要求?如何設置黨政機關(guān)門(mén)戶(hù)網(wǎng)站鏈接跳轉提示?
當前,利用外部鏈接進(jìn)行惡意活動(dòng)已經(jīng)成為犯罪分子慣用的攻擊方法,犯罪分子可將過(guò)期未及時(shí)注銷(xiāo)的網(wǎng)站域名進(jìn)行重新注冊,并將該網(wǎng)站鏈接指向色情、賭博等非法應用,或者通過(guò)篡改將合法鏈接地址替換為非法應用地址。鑒此,機關(guān)事業(yè)單位應當加強對外部鏈接的安全檢查。一是確認鏈接的內容?;ヂ?lián)網(wǎng)政務(wù)應用中鏈接指向的內容應當具有嚴肅性,要與政務(wù)等履行職能的活動(dòng)相關(guān),或屬于便民服務(wù)的范圍(如提供天氣預報、交通擁堵?tīng)顩r信息)。二是定期檢查。機關(guān)事業(yè)單位應當建立互聯(lián)網(wǎng)政務(wù)應用鏈接清單,根據清單進(jìn)行維護,定期檢查鏈接的有效性和適用性,及時(shí)處置異常鏈接。
同時(shí),黨政機關(guān)門(mén)戶(hù)網(wǎng)站跳轉到非黨政機關(guān)網(wǎng)站時(shí),應當在用戶(hù)點(diǎn)擊鏈接時(shí)彈出明確提示窗口,如提示“網(wǎng)頁(yè)正在跳轉至非黨政機關(guān)網(wǎng)站”。各黨政機關(guān)應當根據自身實(shí)際和管理要求,設置更嚴格的規定,如在鏈接離開(kāi)本黨政機關(guān)網(wǎng)站時(shí),統一作出提示和免責聲明。
十、哪些互聯(lián)網(wǎng)政務(wù)應用應當符合網(wǎng)絡(luò )安全等級保護第三級安全保護要求?
中央和國家機關(guān)、地市級以上地方黨政機關(guān)門(mén)戶(hù)網(wǎng)站,以及承載重要業(yè)務(wù)應用的機關(guān)事業(yè)單位網(wǎng)站、互聯(lián)網(wǎng)電子郵件系統等,一旦網(wǎng)站內容被篡改或敏感信息被竊取,將會(huì )造成嚴重的社會(huì )不良影響或混亂,按照現行網(wǎng)絡(luò )安全等級保護指南要求,應當將網(wǎng)絡(luò )安全防護等級定為第三級,并且開(kāi)展相應級別的安全防護。
十一、互聯(lián)網(wǎng)政務(wù)應用設置訪(fǎng)問(wèn)控制策略的必要性?如何設置互聯(lián)網(wǎng)政務(wù)應用面向機關(guān)事業(yè)單位工作人員使用的功能和互聯(lián)網(wǎng)電子郵箱系統的訪(fǎng)問(wèn)權限?
訪(fǎng)問(wèn)控制是保護網(wǎng)絡(luò )安全的一項基礎和重要措施,決定了哪些用戶(hù)或設備可以訪(fǎng)問(wèn)哪些資源,以及以何種方式訪(fǎng)問(wèn)?;ヂ?lián)網(wǎng)政務(wù)應用存儲大量高價(jià)值數據,相關(guān)功能的操作權限也很敏感,故實(shí)施訪(fǎng)問(wèn)控制十分必要。
互聯(lián)網(wǎng)政務(wù)應用面向機關(guān)事業(yè)單位工作人員使用的功能和互聯(lián)網(wǎng)電子郵箱系統,由于其使用人員相對固定,設置訪(fǎng)問(wèn)控制策略,對接入的IP地址段或設備實(shí)施訪(fǎng)問(wèn)限制,可有效防范外部入侵。同時(shí),鑒于機關(guān)事業(yè)單位工作人員在境外使用互聯(lián)網(wǎng)政務(wù)應用時(shí),賬號和密碼容易被竊取、被惡意利用,《規定》要求確需境外訪(fǎng)問(wèn)的,按照白名單方式開(kāi)通特定時(shí)段、特定設備或賬號的訪(fǎng)問(wèn)權限。
十二、如何加強互聯(lián)網(wǎng)政務(wù)應用外包單位和人員的安全管理?
機關(guān)事業(yè)單位委托外包單位開(kāi)展互聯(lián)網(wǎng)政務(wù)應用開(kāi)發(fā)和運維時(shí),應當加強對互聯(lián)網(wǎng)政務(wù)應用外包單位和人員的安全管理。一是在選擇外包單位時(shí),應當選擇具備一定技術(shù)實(shí)力和安全保障能力的單位。二是以合同等手段明確外包單位應當履行的網(wǎng)絡(luò )安全防護、及時(shí)響應和處理安全事件、定期安全評估和審計等網(wǎng)絡(luò )和數據安全責任,并加強日常監督管理和考核問(wèn)責。三是督促外包單位嚴格按照約定使用、存儲、處理數據,確保數據安全性和完整性。四是未經(jīng)委托的機關(guān)事業(yè)單位同意,外包單位不得轉包、分包合同任務(wù),不得訪(fǎng)問(wèn)、修改、披露、利用、轉讓、銷(xiāo)毀數據。
同時(shí),將互聯(lián)網(wǎng)政務(wù)應用開(kāi)發(fā)和運維進(jìn)行外包時(shí),受委托單位的外包服務(wù)人員將獲得訪(fǎng)問(wèn)互聯(lián)網(wǎng)政務(wù)應用的物理便利條件(如駐場(chǎng)服務(wù))或一定的系統訪(fǎng)問(wèn)權限。為此,應當建立嚴格的授權訪(fǎng)問(wèn)機制,有效控制和管理對敏感數據和關(guān)鍵業(yè)務(wù)的訪(fǎng)問(wèn),防止未授權的使用、泄露、篡改或破壞。操作系統、數據庫、機房等最高管理員權限必須由本單位在編人員專(zhuān)人負責,不得擅自委托外包單位人員管理使用;應當按照最小必要原則對外包單位人員進(jìn)行精細化授權,在授權期滿(mǎn)后及時(shí)收回權限。
十三、加強互聯(lián)網(wǎng)政務(wù)應用開(kāi)發(fā)安全管理的必要性?
開(kāi)發(fā)階段產(chǎn)生的安全風(fēng)險具有持續性和隱蔽性,有可能在軟件的全生命周期中留下安全隱患,嚴重危害互聯(lián)網(wǎng)政務(wù)應用的安全運行。因此,應當加強互聯(lián)網(wǎng)政務(wù)應用的開(kāi)發(fā)安全管理,在軟件開(kāi)發(fā)的需求分析、設計、編碼、測試、部署和維護等各個(gè)階段,均采取安全檢測和防護措施。特別是針對大量使用開(kāi)源代碼等外部代碼可能帶來(lái)的安全風(fēng)險,應當組織開(kāi)展代碼安全檢測,及時(shí)發(fā)現代碼中存在的安全漏洞并及時(shí)修復,從源頭上提升互聯(lián)網(wǎng)政務(wù)應用的安全性。
十四、對與人身財產(chǎn)安全、社會(huì )公共利益等相關(guān)的互聯(lián)網(wǎng)政務(wù)應用和電子郵件系統可以采取哪些身份認證措施?
《規定》要求,對與人身財產(chǎn)安全、社會(huì )公共利益等相關(guān)的互聯(lián)網(wǎng)政務(wù)應用和電子郵件系統,應當采取身份認證措施。一是多因素鑒別。要求用戶(hù)在登錄時(shí)提供兩種或兩種以上的驗證因素(如口令、指紋、手機驗證碼等),以證明其身份。即使其中一個(gè)因素被破解,其他因素仍然可以阻止非法訪(fǎng)問(wèn),具有更高的安全性。二是系統超時(shí)退出。在用戶(hù)一段時(shí)間不活躍后,自動(dòng)結束會(huì )話(huà)并強制用戶(hù)賬號為退出狀態(tài),以防止其他人利用用戶(hù)的已登錄狀態(tài)進(jìn)行非法操作。三是限制登錄失敗次數。在用戶(hù)連續多次輸入錯誤的身份驗證信息后,系統暫時(shí)鎖定該賬號或采取其他措施,以防止暴力破解或猜測口令等攻擊手段。四是賬號與終端綁定。將賬號與特定的設備或終端進(jìn)行綁定,使得該賬號只能在指定的設備或終端上登錄,以防止賬號被盜用后在其他設備上進(jìn)行非法操作。同時(shí),《規定》還提出了鼓勵采用電子證書(shū)等身份認證措施。
十五、關(guān)閉郵件自動(dòng)轉發(fā)、自動(dòng)下載附件功能有什么好處?
關(guān)閉機關(guān)事業(yè)單位互聯(lián)網(wǎng)電子郵件系統的郵件自動(dòng)轉發(fā)功能,可以防止出現郵箱里的敏感信息在使用人不知情的情況下,被轉發(fā)給未經(jīng)授權的接收者,造成信息泄露的情況發(fā)生。關(guān)閉自動(dòng)下載附件功能,可以防止設備在不經(jīng)過(guò)用戶(hù)確認的情況下下載并執行惡意附件,降低病毒、木馬或其他惡意軟件感染的風(fēng)險。同時(shí),關(guān)閉郵件自動(dòng)轉發(fā)、自動(dòng)下載附件功能還有助于更有效追蹤郵件的流轉軌跡和附件的處理情況。
十六、如何整治假冒仿冒互聯(lián)網(wǎng)政務(wù)應用?
機構編制管理部門(mén)、網(wǎng)信部門(mén)、電信主管部門(mén)和公安機關(guān)聯(lián)合整治假冒仿冒互聯(lián)網(wǎng)政務(wù)應用。一是機構編制管理部門(mén)會(huì )同網(wǎng)信部門(mén)開(kāi)展針對假冒仿冒互聯(lián)網(wǎng)政務(wù)應用的掃描監測,受理相關(guān)投訴舉報。二是對疑似假冒仿冒線(xiàn)索,機構編制管理部門(mén)負責確認相關(guān)互聯(lián)網(wǎng)政務(wù)應用開(kāi)辦主體是否為機關(guān)事業(yè)單位。三是確屬假冒仿冒的,由網(wǎng)信部門(mén)會(huì )同電信主管部門(mén)依法采取停止域名解析、阻斷互聯(lián)網(wǎng)連接和下線(xiàn)處理等措施。涉嫌違法犯罪的,由公安機關(guān)依法處置。
十七、新開(kāi)辦和在用互聯(lián)網(wǎng)政務(wù)應用落實(shí)《規定》的要求?
《規定》將于2024年7月1日起正式施行。對于新開(kāi)辦互聯(lián)網(wǎng)政務(wù)應用,各級機關(guān)事業(yè)單位應當嚴格按照《規定》要求執行。對于在用互聯(lián)網(wǎng)政務(wù)應用,各級機關(guān)事業(yè)單位應當對照《規定》各項要求進(jìn)行自查,于2024年年底前完成問(wèn)題整改。中央網(wǎng)信辦、中央編辦、工業(yè)和信息化部、公安部將適時(shí)開(kāi)展《規定》落實(shí)情況的督促檢查。