张波 宋毅君 王文剑

摘 要:随着教育信息化的升级,如何保障高校的信息安全及服务,是一个值得探究的问题。ISO/IEC 20000&27001体系认证,可以帮助高校弥补信息安全漏洞,制定安全完善的信息化管理体系。文章通过对山西大学认证过程的研究,探讨如何将ISO/IEC 20000&27001标准与高校信息安全建设相融合,真正帮助高校提升信息安全及信息服务能力。
关键词:高校;信息安全建设;ISO/IEC 20000&27001
1 高校信息安全现状
在信息化时代,计算机和网络在军事、政治、金融、工业、商业、生活和工作中等方面的应用越来越广泛,社会对计算机和网络的依赖也越来越大[1]。重点高校作为我国各行业人才储备、科研项目承建机构,一旦发生师生信息泄露、科研数据被窃取等事件将会造成重大损失。2017年,WannaCry病毒肆虐,中国部分Windows操作系统用户遭受感染,校园网用户首当其冲,受害严重,大量实验室数据和毕业设计被锁定加密;2018年,江苏常州大学怀德学院发生大规模信息泄露,上千名学生信息被不法企业盗用;2020年郑州西亚斯学院近两万名学生信息遭泄露。
来自安全牛网站的2017年教育行业网络安全报告指出,重点高校面对的威胁相对最严重的;行业发现605个CVE安全漏洞,19%教育机构受影响;42%教育机构遭受到总计166 997次DDOS拒绝服务攻击,其中重点高校成了黑客的主要目标[2]。同样,来自安全牛网站的2016年第一季度全国重点高校网络安全报告中指出,通过对985和211工程共115所高校信息安全进行风险量化分析,其中21所(18%)为良好;54所(47%)为一般;40所(35%)为较差[3]。……