一、组织与责任
本公司设立信息安全责任岗位,由公司负责人担任信息安全第一责任人,指定专人负责网站内容审核、用户信息保护、日志留存与应急处置的日常工作。相关人员职责与联系方式在公司内部明确并留档。
二、信息发布与内容审核
- 本网站内容分两类:一是本公司自行编辑发布的产品、资费与制度信息;二是注册用户在「支持中心」「应用商店」发布的提问、建议与回复。
- 本公司自行编辑的内容,由编辑人员拟稿,经信息安全责任人审核通过后发布。
- 用户发布的内容实行先审后发:提交后进入待审核状态,不对外显示;由本公司指定的内容审核人员逐条审核,通过后方在网站公开。审核人、审核时间与审核结果逐条记录留存。
- 用户注册实行人工审批:申请人须提供企业名称、联系人姓名、手机号与可用邮箱,邮箱经验证码验证后提交,由本公司人工核验后开通发布权限。未通过审批的账号不能登录,也不能发布任何内容。
- 本网站在每条公开的提问与回复旁设置举报入口,并公布投诉举报邮箱,受理任何人对违法与不良信息的举报。
- 本公司留存用户的注册信息、发布内容及其发布时间与网络地址记录,留存期限不少于六个月。
- 发布内容不得含有法律法规禁止的信息。发现此类信息的,立即停止传输、删除并保存记录,同时按规定向有关主管部门报告。对多次发布违规内容的账号,本公司有权暂停或注销其发布权限。
- 涉及需要前置审批的信息服务内容,未取得相应许可前不予发布。
三、用户信息安全管理
- 对用户个人信息与企业经营数据实行分级授权访问,按最小必要原则确定人员权限。
- 接触用户信息的人员签署保密承诺,离岗时及时收回权限。
- 网站全站启用 HTTPS,明文访问一律跳转至加密连接;数据库每日备份并保留副本,定期验证可恢复性。
- 禁止将用户数据导出至未经批准的设备或环境,禁止用于约定服务以外的用途。
四、账号与访问管理
- 服务器与管理后台账号实行实名分配,禁止共用账号。
- 管理后台账号实行实名分配并启用强口令,按岗位授予最小必要权限,登录与关键操作记入审计日志。
- 系统操作留有审计日志,日志不得由普通用户删除或修改。
五、日志留存
本公司留存网站访问日志与系统操作日志不少于六个月,用于安全审计、故障排查以及配合有关主管部门依法开展的查询工作。
六、安全防护与漏洞管理
- 服务器与应用系统定期更新补丁,关闭非必要端口与服务。
- 定期检查系统运行状态与异常访问情况。
- 发现安全漏洞的,评估影响范围并限期修复,修复过程留有记录。
七、应急处置
发生网站被攻击、数据泄露、服务大范围中断等安全事件时,按下列程序处置:
- 立即采取措施控制影响范围,必要时暂停相关服务;
- 保存现场证据与相关日志;
- 排查原因并恢复服务;
- 按规定向有关主管部门报告,并告知受影响的用户;
- 事后复盘,形成书面记录并改进相应措施。
八、投诉与举报受理
本公司在网站公布客服邮箱,受理有关信息内容与信息安全的投诉举报,受理与处理流程见客服与投诉页面。对经核实属实的问题,及时处理并向投诉人反馈结果。
九、配合监督管理
本公司接受电信主管部门和公安机关等有关部门依法实施的监督检查,按要求提供必要的技术支持与协助。