各省、自治区、直辖市通信管理局,中国电信集团公司、中国移动通信集团公司、中国联合网络通信集团有限公司,国家计算机网络应急技术处理协调中心、部电信研究院、中国软件评测中心,中国互联网络信息中心、政务和公益机构域名注册管理中心,各互联网域名注册服务机构:
域名系统是互联网的重要组成部分。保障域名系统的安全,对维护互联网安全、促进互联网健康发展具有重要意义。当前,域名系统面临的安全威胁和风险不断加大,安全事件增多,必须采取切实有效的措施,加强域名系统安全保障工作。现将有关工作要求通知如下:
一、提高认识,突出重点。各单位要充分认识各级域名系统面临的新情况新问题新威胁,切实增强保障域名系统安全的责任感和紧迫感。针对外部网络攻击、域名劫持等威胁以及安全防护和应急管理薄弱等突出问题,要进一步加强域名系统安全防护和应急工作,建立完善域名安全技术手段,推进域名安全标准化和自主创新,强化域名安全保障工作的监督检查,确保重点域名解析正常,确保重要域名系统安全可靠运行。
二、加强域名系统安全防护和应急工作。基础电信运营企业、域名注册管理机构和域名注册服务机构等域名系统运行单位,要按照“谁运行、谁负责”的原则,加强对本单位运行管理且对外提供服务的权威、递归域名解析系统和域名注册系统的安全防护和应急工作,确保本单位所属域名系统安全稳定运行,确保域名注册信息安全。一是建立健全域名系统运行维护和安全管理制度,落实责任制,不断优化域名系统架构,加强冗余备份,提高域名解析能力。二是按照工业和信息化部的统一部署,对本单位域名系统进行定级备案,按照有关标准落实各项安全防护措施,定期对本单位域名系统进行检测、评估和整改,并接受通信管理机构的监督检查。三是建设域名安全监控手段,对本单位域名系统的解析请求量、解析成功率、解析速度、服务器负荷等关键指标进行动态监测,对异常和无效域名请求及时进行过滤,提高对网络攻击、信息篡改和域名劫持等各类安全事件的预警监控能力。四是按照有关规定做好相关日志留存工作,加强本单位域名系统的安全审计,提高对安全事件的溯源能力。五是根据工业和信息化部《公共互联网网络安全应急预案》,制定完善本单位域名系统安全专项应急预案,做好域名安全事件信息报送工作,组织开展应急演练。基础电信运营企业要协助域名注册管理机构做好国家顶级域名系统节点的安全保障工作。域名注册管理机构、域名注册服务机构要加强宣传,指导域名注册用户增强域名安全意识,科学选择域名解析服务。
三、建立完善公共域名安全技术平台。国家计算机网络应急技术处理协调中心(以下简称CNCERT)和域名注册管理机构要加强公共域名安全技术平台建设,实现对重要域名系统运行状况和重点域名解析状况的及时准确监测,建立健全针对政府网站、重点新闻网站、重要信息系统的域名安全支撑保障机制;研究制定根域名镜像服务器专项应急方案,落实相关技术保障措施。基础电信运营企业、域名注册管理机构和域名注册服务机构要对CNCERT和域名注册管理机构有关平台的建设和运行给予支持配合。
四、推进域名安全标准化和自主创新工作。完善标准体系,加快制订发布域名系统安全防护系列标准,加强标准宣贯,推进标准贯彻实施。积极研究域名系统安全检测、评估和监测等技术,开发相关工具,加大推广应用力度。加快制定联网软件行为规范和测试要求,并通过行业自律等方式探索开展联网软件评测工作。加强自主创新,积极推进具有我国自主知识产权的域名解析软件的研究、开发和应用。跟踪全球DNSSEC部署应用情况,做好相关配套工作。
五、强化域名安全保障工作的监督检查。工业和信息化部通信保障局负责按照本通知精神,对域名系统安全保障工作进行指导、协调、监督和检查。各地通信管理局要把域名系统安全作为通信网络安全管理工作的重要内容,指导督促当地基础电信运营企业落实域名系统安全防护标准、建设域名系统安全监控手段、制定域名系统专项应急预案、落实域名安全信息通报工作。做好域名安全事件的应急指挥协调工作。
基础电信运营企业集团公司、域名注册管理机构和域名注册服务机构请于2010年2月28日前,将本单位域名系统安全保障工作落实情况和工作计划报工业和信息化部(通信保障局)。基础电信运营企业省级公司的有关工作情况和计划,请于2010年2月28日前报当地通信管理局。其他单位有关工作进展情况,请及时向工业和信息化部(通信保障局)反馈。
特此通知。
(联系电话:010-68206192)
二〇一〇年一月三十日
相关法律服务
杨春宝一级律师简介
杨春宝一级律师,大成上海高级合伙人、资本市场部主任、国资基金研究中心主任,大成中国区私募基金专业带头人、科技与文化法律研究中心联合牵头人。执业30余年,长期从事私募基金、投融资、并购重组法律服务,尤其对对赌研究颇深且具有非常丰富的实战经验,并专注于金融机构股权投资业务。2004年起多次入选The Legal 500"私募基金"和"公司与商业"等境内外各类律师榜单,代理的中国法院首例适用外国法律审理外国公司的董事损害小股东权益纠纷案入选上海高院发布的《上海法院域外法查明典型案例》和威科先行"要案头条"。入选上海涉外法律人才库、上海市司法局鼎新法治人才库、上海国有企业改制法律顾问团,具有上市公司独立董事任职资格,系多家知名高校的兼职教授或兼职研究生导师及上海市商务委跨国经营人才培训班讲师。出版《私募股权投资基金风险防控操作实务》等16本投融资法律专著。了解更多常见法律问题
域名系统运行单位应履行哪些安全保护责任?
根据通知要求,域名系统运行单位包括基础电信运营企业、域名注册管理机构和域名注册服务机构,应按照谁运行谁负责的原则,对自身运行管理的权威及递归域名解析系统和域名注册系统承担安全保护责任。具体而言,需要建立健全运行维护和安全管理制度,明确岗位责任制,优化域名系统架构并加强冗余备份;对本单位域名系统进行定级备案,按标准落实安全防护措施,定期开展检测评估和整改;建设安全监控手段,对解析请求量、解析成功率、解析速度、服务器负荷等关键指标进行动态监测,及时过滤异常请求,提升对网络攻击、信息篡改和域名劫持等安全事件的预警能力;按规定留存日志,加强安全审计与溯源;制定专项应急预案,做好安全事件报送并组织应急演练。同时,域名注册管理机构与服务机构应指导用户增强域名安全意识,科学选择域名解析服务。实务中,运行单位常因未落实定级备案、日志留存不完整或应急预案可操作性不强而被认定安全管理不到位,需特别关注监测预警与应急响应机制的常态化运行。
域名系统安全防护和应急工作应如何具体开展?
具体开展应围绕防护、监测、审计、应急四个维度。防护方面,运行单位要落实定级备案和网络安全等级保护要求,加强系统架构的冗余设计,提高解析能力,并针对外部攻击和域名劫持风险部署相应的安全防护产品。监测方面,需建设域名安全监控平台,对解析请求量、成功率、解析速度、服务器负荷等指标进行实时监测,建立基线模型,发现异常流量或非法域名请求时及时过滤和阻断。审计方面,要按照规定留存核心日志,记录解析记录、管理操作记录等,确保可追溯可溯源,同时定期开展内部安全审计,发现薄弱环节及时整改。应急方面,要制定专项应急预案,明确事件分级、处置流程、报告路径和责任人,定期组织演练,并按照公共互联网网络安全应急预案的要求开展信息报送。基础电信运营企业还应当协助域名注册管理机构做好国家顶级域名系统节点的安全保障。实务中常见问题包括监测指标不全面、日志保存周期不足、应急预案只写不练等,需注重安全防护措施与实际运行场景的适配,确保各项制度真正落地。
域名系统安全工作中监督检查如何开展,未履行义务可能承担什么责任?
监督检查由通信管理部门负责,工业和信息化部通信保障局对全国域名系统安全保障工作进行指导、协调、监督和检查,各地通信管理局则将域名系统安全纳入通信网络安全管理工作,督促基础电信运营企业落实安全防护标准、建设监控手段、制定专项应急预案和开展信息通报。对于未履行安全保障义务的单位,通信管理部门可依法责令改正、给予警告、罚款等行政处罚;因安全问题导致域名解析故障、用户信息泄露或重要系统不可用等后果的,还可能承担相应的民事赔偿责任;构成犯罪的,依法追究刑事责任。实务中容易引发争议的焦点包括:定级备案的范围是否涵盖所有对外服务的解析系统,日志留存责任的边界在哪里,以及突发事件中信息报送是否及时准确。运行单位应当与监管机构保持常态沟通,及时反馈工作进展,留存备案、监测、应急演练等档案材料,以便在检查中证明已尽到合理注意义务。同时,新修订的网络安全法律法规对关键信息基础设施安全保护提出了更高要求,域名系统作为关键基础设施的重要组成部分,运行单位更需主动落实动态评估与持续监督机制,防范法律风险。
以上内容仅供参考,不构成法律意见。如需专业法律服务,请联系杨春宝一级律师:chambers.yang@dentons.cn



