尊敬的合作公司:
为进一步夯实校园网络安全基础,全面排查并消除 “高危漏洞、高危端口、弱口令”(以下简称 “两高一弱”)安全隐患,我校信息中心正在开展校园网络安全专项整治工作。鉴于贵公司为我校提供[具体合作服务,如:网络系统运维、数据平台开发、设备技术支持等]服务,且所管理或运维的资产与校园网络安全紧密相关,现特通知贵公司配合开展 “两高一弱” 问题专项协查工作,具体事宜如下:
当前校园网络资产覆盖范围广、关联系统多,贵公司作为重要合作方,所负责的服务器、网络设备、应用系统等资产,是校园网络安全防护体系的重要组成部分。本次协查旨在通过 “学校主导 +贵公司配合+专业设备检测” 的模式,精准识别贵公司管理范围内资产存在的 “两高一弱” 问题,形成问题清单并推动整改,共同筑牢校园网络安全防线,保障学校教育教学、科研管理等工作稳定运行。
本次协查范围为贵公司为我校提供服务过程中,所管理、运维或使用的与校园网络相关的全部资产,具体包括但不限于:
1、部署在校园内网或与校园网络连通的服务器(含物理服务器、虚拟服务器)、存储设备、网络交换机、路由器、防火墙、办公主机、移动终端等网络基础设施;
2、为我校开发或运维的应用系统(如:教务管理系统、资产管理系统、官方网站、图书管理系统的等);
3、贵公司工作人员用于对接我校业务的运维账号、系统账号及相关终端设备;
4、其他与校园网络存在数据交互或网络连接的贵公司资产。
重点围绕 “两高一弱” 问题开展全面检测,具体包括:
1.高危漏洞排查:检测服务器操作系统(如Windows Server、Linux等)、数据库系统(如MySQL、SQL Server 等)、应用程序是否存在未修复的高危漏洞,包括但不限于系统漏洞、Web应用漏洞(SQL注入、XSS跨站脚本等)、组件漏洞等;
2.高危端口检测:核查网络设备、服务器是否开放不必要的高危端口(如Telnet 23 端口、FTP 21 端口、SMB 445 端口等),及端口访问控制规则是否合规;
3.弱口令核查:检查贵公司用于访问我校相关系统的账号(含管理员账号、运维账号、普通用户账号)是否存在弱口令(如:初始密码未修改、密码长度不足8位、密码为简单数字/字母组合等),及密码定期更换机制是否落实。
本次协查将以 “专业检测设备扫描 +双方联合核查” 的方式开展,具体流程如下:
工具自动化测绘:通过工具对全网资产实施周期性扫描,动态识别开放端口、服务指纹及漏洞特征(如进行CVE、CNVD漏洞库匹配)。
人员权限治理与弱口令专项清查:利用脚本批量验证弱口令,结合人工复核查验,形成问题清单并嫌弃整改。强化运维、安全人员密码本安全管理并禁用明文存储;专项排查开发测试环境的默认账户、公共服务组件弱口令等,并及时清理离职未回收账户;对外包团队临时账户设置访问时效和权限围栏,确保“用后即焚”:利用脚本批量验证弱口令,结合人工复核查验,形成问题清单并限期整改。
3、数据反馈与确认:贵公司请在11月17日前完成相关内容的检测,将问题总结情况交于部门负责人,由部门负责人对问题总结情况予以确认,并上报给信息中心。
特此通知。
石家庄科技信息职业学院信息中心
2025年11月11日