
雲林縣立元國民小學
資通安全維護計畫
版次:V4.1版
註:陳核層級請學校依需求調整
機密等級: 一般
承辦人簽章:
(資通安全推動小組)單位主管簽章:
(資通安全長)簽章:
中華民國114年3月1日
文件制/修訂紀錄表
※、從108年開始109年文件版本為V2.0版110年文件為V3.0
文件版本 | 修訂日期 | 修訂內容 | 承辦單位 | 承辦人 | 核定人 資通安全長 |
V1.0 | 108年8月1日 | 初次建立 | 資訊組 | 陳俊逸 | 王曉萍 |
V2.0 | 109年8月1日 | 細項修訂 | 資訊組 | 陳俊逸 | 王曉萍 |
V3.0 | 110年8月1日 | 細項修訂 | 資訊組 | 陳俊逸 | 王曉萍 |
V3.1 | 112年8月1日 | 會議決議版本沿用 | 資訊組 | 陳俊逸 | 王曉萍 |
V4.0 | 113年8月1日 | 細項修訂 | 資訊組 | 陳俊逸 | 王曉萍 |
V4.1 | 114年3月10日 | 會議決議版本沿用 | 資訊組 | 陳俊逸 | 王曉萍 |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
| | | | | |
資通安全維護計畫
目 錄
壹、 依據及目的. 1
貳、 適用範圍. 1
參、 核心業務及重要性. 1
一、 資通業務及重要性:... 1
二、 非核心業務及說明:... 1
肆、 資通安全政策及目標. 2
一、 資通安全政策... 2
二、 資通安全目標... 2
三、 資通安全政策及目標之核定程序... 3
四、 資通安全政策及目標之宣導... 3
五、 資通安全政策及目標定期檢討程序... 3
伍、 資通安全推動組織. 3
一、 資通安全長... 3
二、 資通安全推動小組... 4
陸、 專責人力及經費配置. 5
一、 專責人力及資源之配置... 5
二、 經費之配置... 5
柒、 資訊及資通系統之盤點. 5
一、 資訊及資通系統盤點... 5
二、 機關資通安全責任等級分級... 6
捌、 資通安全風險評估. 6
一、 資通安全風險評估... 6
二、 資通安全風險之因應... 6
玖、 資通安全防護及控制措施. 6
一、 資訊及資通系統之管理... 7
二、 存取控制與加密機制管理... 8
三、 作業與通訊安全管理... 9
四、 資通安全防護設備... 11
壹拾、 資通安全事件通報、應變及演練. 12
壹拾壹、 資通安全情資之評估及因應. 12
一、 資通安全情資之分類評估... 12
二、 資通安全情資之因應措施... 13
壹拾貳、 資通系統或服務委外辦理之管理. 13
一、 選任受託者應注意事項... 13
二、 監督受託者資通安全維護情形應注意事項... 13
壹拾參、 資通安全教育訓練. 14
一、 資通安全教育訓練要求... 14
二、 資通安全教育訓練辦理方式... 14
壹拾肆、 公務機關所屬人員辦理業務涉及資通安全事項之考核機制 14
壹拾伍、 資通安全維護計畫及實施情形之持續精進及績效管理機制 14
一、 資通安全維護計畫之實施... 14
二、 資通安全維護計畫之持續精進及績效管理... 15
壹拾陸、 資通安全維護計畫實施情形之提出 15
壹拾柒、 相關法規、程序及表單. 15
一、 相關法規及參考文件... 15
二、 附件表單... 16
依據資通安全管理法第10條及施行細則第6條訂定。
本計畫適用範圍涵蓋雲林縣立元長國民小學全機關(以下簡稱本校)。※、學校全名
核心業務及重要性如下表:
核心業務 | 核心資通系統 | 業務失效影響說明 | 最大可容忍中斷時間 |
教務業務:課程發展、課程編排、教學實施、學籍管理、成績評量、教學設備、教具圖書資料供應、教學研究及教學評鑑,並與輔導單位配合實施教育輔導等事項。 | 雲端校務系統(縣網中心集中管理) | 影響教師檢索查詢學生資料,登記學生出缺勤紀錄。 | 由上級機關訂之。 |
學生事務:公民教育、道德教育、生活教育、體育衛生保健、學生團體活動及生活管理,並與輔導單位配合實施生活輔導等事項。 | 國中小共構網站(縣網中心集中管理) | 影響一般民眾查詢檢索本校相關資訊。 | 由上級機關訂之。 |
非核心業務及說明如下表:
非核心業務 | 非核心業務系統 | 業務失效影響說明 | 最大可容忍中斷時間 |
行政事務 | 公文管理系統(縣府集中管理) | 電子公文無法即時送達機關,影響機關行政效率。 | 由上級機關訂之。 |
教育資源登錄 | 單一認證入口系統(縣網中心集中管理) | 無法登入教育雲(教育平台),影響資訊教學。 | 由上級機關訂之。 |
校務評鑑 | 校務評鑑系統(縣網中心集中管理) | 無法快速溝通校務評鑑內容,影響行政效率。 | 由上級機關訂之。 |
教職員人事異動管理 | 人事系統(縣網中心集中管理) | 無法確認人事異動,影響機關行政效率。 | 由上級機關訂之。 |
總務業務:學校文書、事務及出納等事項 | 財產/會計/出納/薪資等套裝軟體或上級機關提供之管理系統 | 可能使本校部分業務中斷。 | 72小時 |
自行補充 | | | |
備註:表格可自行延伸。
為使本校業務順利運作,防止資訊或資通系統受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,並確保其機密性(Confidentiality)、完整性(Integrity)及可用性(Availability),特制訂本政策如下,以供全體同仁共同遵循:
- 建立資通安全風險管理機制,定期因應內外在資通安全情勢變化,檢討資通安全風險管理之有效性。
- 保護機敏資訊及資通系統之機密性與完整性,避免未經授權的存取與竄改。
- 因應資通安全威脅情勢變化,辦理資通安全教育訓練,以提高本校同仁之資通安全意識,本校同仁亦應確實參與訓練。
- 針對辦理資通安全業務有功人員應進行獎勵。
- 勿開啟來路不明或無法明確辨識寄件人之電子郵件。
- 禁止多人共用單一資通系統帳號。
- 校內同仁及外部廠商須簽屬相關資通安全保密切結與同意書。
- 本政策每年應至少評估檢討一次,以反映本機關資訊安全需求、政府法令法規、外在網路環境變化及資訊安全技術等最新發展現況,以確保其對於維持營運和提供適當服務的能力。
- 本政策如遇重大改變時應立即審查,以確保其適當性與有效性。必要時應告知相關單位及委外廠商,以利共同遵守。
- 本政策經資通安全長核准,於公告日施行,並以書面、電子或其他方式通知員工及與本校連線作業之有關機關(構)、委外廠商,修正時亦同。
- 知悉資安事件發生,能於規定的時間完成通報、應變及復原作業。
- 校園電腦防毒軟體100%啟用,並持續使用及適時進行軟、硬體之必要更新或升級。
※、依各校情形修正敘述
- 每人每年接受三小時以上之一般資通安全教育訓練,完成率達100%。
- 適時因應法令與技術之變動,調整資通安全維護之內容,以避免資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其機密性、完整性及可用性。
- 達成資通安全責任等級分級之要求,並降低遭受資通安全風險之威脅。
- 提升人員資安防護意識、防止發生中毒或入侵事件。
資通安全政策由本校資通安全長核定並公告之。
- 本校之資通安全政策及目標應每年透過教育訓練、內部會議、張貼公告等方式,向所有人員進行宣導,並檢視執行成效。
- 本校應每年向利害關係人(例如IT服務供應商、與機關連線作業有關單位)進行資安政策及目標宣導,並檢視執行成效。
資通安全政策及目標應定期於資通安全管理審查會議中檢討其適切性。
依資通安全法第11條之規定,本校訂定校長為資通安全長,負責督導機關資通安全相關事項,其任務包括:
- 資通安全管理政策及目標之核定及督導。
- 資通安全責任之分配及協調。
- 資通安全資源分配。
- 資通安全防護措施之監督。
- 資通安全事件之檢討及監督。
- 資通安全相關規章與程序、制度文件核定。
- 資通安全管理年度工作計畫之核定
- 資通安全相關工作事項督導及績效管理。
- 其他資通安全事項之核定。
本校設置「資通安全推動小組」負責督導校內資訊安全相關事項,為推動本校之資通安全相關政策、落實資通安全事件通報及相關應變處理,由資通安全長召集各業務人員代表成立資通安全推動小組,其任務包括:
- 跨處室資通安全事項權責分工之協調。
- 應採用之資通安全技術、方法及程序之協調研議。
- 整體資通安全措施之協調研議。
- 資通安全計畫之協調研議。
- 傳達機關資通安全政策與目標。
- 其他重要資通安全事項之協調研議。
本校之資通安全推動小組依下列工作事項進行責任分組,並依資通安全長指示負責下列事項,本校資通安全推動小組分組人員名單及職掌應列冊,並適時更新之:
- 資通安全政策及目標之研議。
- 訂定本校資通安全相關規章與程序、制度文件,並確保相關規章與程序、制度合乎法令及契約之要求。
- 依據資通安全目標擬定年度工作計畫。
- 傳達資通安全政策與目標。
- 其他資通安全事項之規劃。
- 資訊及資通系統之盤點及風險評估。
- 資通安全相關規章與程序、制度之執行。
- 資料及資通系統之安全防護事項之執行。
- 資通安全事件之通報及應變機制之執行。
- 每年得須參加縣市辦理之相關資訊安全研習。
- 每年定期召開資通安全管理審查會議,提報資通安全事項執行情形。
- 本校依資通安全責任等級分級辦法之規定,屬資通安全責任等級D級,無須設置資通安全專職(責)人員,目前機關透過「資通安全推動小組」兼辦資通安全業務負責本機關之法遵義務暨現有資通安全推動小組分組人員名單及職掌應列冊,其分工及應執行事項如下:
- 資通安全認知與訓練業務,負責推動資通安全教育訓練等業務之推動。
- 資通安全防護業務,資通安全防護設施建置及資通安全事件通報及應變業務之推動。
- 資通安全管理法法遵事項業務,負責本機關對所屬公務機關或所管特定非公務機關之法遵義務執行事宜。
- 本校之承辦單位於辦理資通安全業務時,應加強資通安全人員之培訓,並提升校內資通安全專業人員之資通安全管理能力。如資通安全人力或經驗不足,得洽請本府教育處、相關學者專家或相關專業機關(構)之人員,提供顧問諮詢服務。
- 本校校長及各級業務主管人員,應負責督導所屬人員之資通安全作業,防範不法及不當行為。
- 人力資源之配置情形應每年定期檢討,並納入資通安全維護計畫持續改善機制之管理審查。
- 資通安全推動小組於規劃配置相關經費及資源時,應考量本校之資通安全政策及目標,並提供建立、實行、維持及持續改善資通安全維護計畫所需之資源。
- 校內如有資通安全資源之需求,應向上級機關提出申請,由上級機關審核後,進行相關之建置。
- 資通安全經費、資源之配置情形應每年定期檢討,並納入資通安全維護計畫持續改善機制之管理審查。
- 本校每年辦理資訊及資通系統資產盤點,依管理責任及使用人員指定對應之資產管理人,並依資產屬性進行分類,分別為資訊資產、資料資產、軟體資產、實體資產、人員資產、支援服務資產。
- 資訊及資通系統資產項目如下:
- 資訊資產(DA):以數位等形式儲存之資訊,如資料庫、資料檔案、系統文件、操作手冊、訓練教材、研究報告、作業程序、永續運作計畫、稽核紀錄及歸檔之資訊等。
- 資料資產(DC):以紙本形式儲存之資訊,如程序、清單、計畫、報告、指引手冊、政策、公文、作業紀錄、作業規範、各種應用系統文件及管理手冊,契約、法律文件、軟體使用授權等。
- 軟體資產(SW):應用軟體、系統軟體、開發工具、套裝軟體及電腦作業系統等。
- 實體資產(HW):電腦及通訊設備、可攜式設備及資通系統相關之設備等。
- 人員資產(PE):校內各項資訊系統與設備使用人員清冊,以及委外廠商駐點人員清冊等。
- 支援服務資產(SV):相關基礎設施級其他機關內部之支援服務,如電力、消防等。
- 本機關每年度應依資訊及資通系統盤點結果,製作「資訊及資通系統資產清冊」,欄位應包含:資訊及資通系統名稱、資產名稱、資產類別、擁有者、管理者、使用者、存放位置、防護需求等級。
- 資訊及資通系統資產應以標籤標示於設備明顯處,並載明財產編號、保管人、廠牌、型號等資訊。核心資通系統及相關資產,並應加註標示。
- 各單位管理之資訊或資通系統如有異動,應即時通知資通安全推動小組更新資通系統資產清冊。
依據教育部臺教資(四)字第1070202157號函文,本校為公立高級中等以下學校,且配合資訊資源向上集中計畫,核心資訊系統均由上級或監督機關兼辦或代管,其資通安全責任等級為 D 級。
- 本校應每年針對資訊及資通系統資產進行風險評估,若配合資訊資源向上集中計畫,資訊系統由上級或監督機關兼辦或代管,則不需進行,校內尚有其他資通系統,故需針對資訊及資通系統資產進行盤點與風險評估,將評估結果紀錄於「風險評估表」。
- 由資通安全推動小組擬定「可接受風險值」,並經資通安全長核定。
- 「風險評估表」所列出之各項風險應與「可接受風險值」相較,超過「可接受風險值」者,應填寫「風險改善計畫表」。
- 本校資通系統應每年依據資通安全責任等級分級辦法之規定,分別就機密性、完整性、可用性、法律遵循性等構面評估自行之資通系統防護需求分級,每年並最少檢視1次資通系統分級妥適性。
- 本校配合資訊資源向上集中計畫,核心資訊系統均由上級或監督機關兼辦或代管,不再另行訂定。
- 非核心資通系統及最大可容忍中斷時間(請機關自行依實際情形調整範例請勿照抄)。
非核心資通系統 | 資訊資產 | 最大可容忍中斷時間 | 非核心資通系統主要功能 |
財產/會計/出納/薪資等管理系統或套裝軟體 | 套裝軟體系統(廠牌型號) | 72小時 | 協助總務業務(學校文書、事務及出納等事項)執行 |
自行補充 | | | |
本校依據前章資通安全風險評估結果、自身資通安全責任等級之應辦事項及資通系統之防護基準,採行相關之防護及控制措施如下:
- 資訊及資通系統管理人應確保資訊及資通系統已盤點造冊並適切分級,並持續更新以確保其正確性。
- 資訊及資通系統管理人應確保資訊及資通系統被妥善的保存或備份。
- 資訊及資通系統管理人應確保重要之資訊及資通系統已採取適當之存取控制政策。
- 本校同仁使用資訊及資通系統前應經其管理人授權。
- 本校同仁使用資訊及資通系統時,應留意其資通安全要求事項,並負對應之責任。
- 本機關同仁使用資訊及資通系統後,應依規定之程序歸還。資訊類資訊之歸還應確保相關資訊已正確移轉,並安全地自原設備上抺除。
- 非本校同仁使用本機關之資訊及資通系統,應確實遵守本機關之相關資通安全要求,且未經授權不得任意複製資訊。
- 對於資訊及資通系統,宜識別並以文件記錄及實作可被接受使用之規則。
- 資訊及資通系統之刪除或汰除前應評估機關是否已無需使用該等資訊及資通系統,或該等資訊及資通系統是否已妥善移轉或備份。
- 資訊及資通系統之刪除或汰除時宜加以清查,以確保所有機敏性資訊及具使用授權軟體已被移除或安全覆寫。
- 具機敏性之資訊或具授權軟體之資通系統,宜採取實體銷毀,或以毀損、刪除或覆寫之技術,使原始資訊無法被讀取,並避免僅使用標準刪除或格式化功能。
- 網路區域劃分如下:
- 外部網路:對外網路區域,連接外部廣網路(Wide Area Network, WAN)。
- 內部區域網路 (Local Area Network, LAN) :機關內部單位人員及內部伺服器使用之網路區段。
- 外部網路及內部區域網路間連線需經防火牆進行存取控制,非允許的服務與來源不能進入其他區域,如需申請外部連線,應填寫「防火牆服務申請單」。
- 本校應定期檢視防火牆政策是否適當,並適時進行防火牆軟、硬體之必要更新或升級。若為向上集中管理,則由上級單位統一辦理更新與升級。
- 對於通過防火牆之來源端主機 IP 位址、目的端主機 IP 位址、來源通訊埠編號、目的地通訊埠編號、通訊協定、登入登出時間、存取時間以及採取的行動,均應予確實記錄。
- 內部網路之區域應做合理之區隔,使用者應經授權後在授權之範圍內存取網路資源。
- 對網路系統管理人員或資通安全主管人員的操作,均應建立詳細的紀錄。並應定期檢視網路安全相關設備設定規則與其日誌紀錄,並檢討執行情形。
- 使用者應依規定之方式存取網路服務,不得於辦公室內私裝電腦及網路通訊等相關設備。※、依各校情形修正敘述
- 無線網路防護
- 機密資料原則不得透過無線網路及設備存取、處理或傳送。
- 無線設備應具備安全防護機制以降低阻斷式攻擊風險,且無線網路之安全防護機制應包含外來威脅及預防內部潛在干擾。
- 用以儲存或傳輸資料且具無線傳輸功能之個人電子設備與工作站,應安裝防毒軟體,並定期更新病毒碼。
- 資通系統應設置通行碼管理,通行碼之要求需滿足:
- 通行碼長度8碼以上。
- 通行碼複雜度應包含英文大寫小寫、特殊符號或數字三種以上。
- 使用者每90天應更換一次通行碼。
- 使用者使用資通系統前應經授權,並使用唯一之使用者ID,除有特殊營運或作業必要經核准並紀錄外,不得共用ID。
- 使用者無繼續使用資通系統時,應立即停用或移除使用者ID,資通系統管理者應定期清查使用者之權限。
- 資通系統之特權帳號請應經正式申請授權方能使用,特權帳號授權前應妥善審查其必要性,其授權及審查記錄應留存。
- 資通系統之特權帳號不得共用。
- 資通系統之管理者每季應清查系統特權帳號,並填寫於「系統特權清冊」。
- 機密資訊於儲存或傳輸時應進行加密。
- 加密保護措施應遵守下列規定:
- 應落實使用者更新加密裝置並備份金鑰。
- 應避免留存解密資訊。
- 一旦加密資訊具遭破解跡象,應立即更改之。
- 主機及個人電腦應安裝防毒軟體,並時進行軟、硬體之必要更新或升級。
- 經任何形式之儲存媒體所取得之檔案,於使用前應先掃描有無惡意軟體。
- 電子郵件附件及下載檔案於使用前,宜於他處先掃描有無惡意軟體。
- 確實執行網頁惡意軟體掃描
- 使用者未經同意不得私自安裝應用軟體,管理者並應每年定期針對管理之設備進行軟體清查。※、依各校情形修正敘述
- 使用者不得私自使用已知或有嫌疑惡意之網站。
- 設備管理者應定期進行作業系統及軟體更新,以避免惡意軟體利用系統或軟體漏洞進行攻擊。
- 本機關資通系統之操作及維護以現場操作為原則,避免使用遠距工作,如有緊急需求時,應申請並經資通安全推動小組同意後始可開通。
- 資通安全推動小組應定期審查已授權之遠距工作需求是否適當。
- 針對遠距工作之連線應採適當之防護措施(並包含伺服器端之集中過濾機制檢查使用者之授權),並且記錄其登入情形。
- 提供適當通訊設備,並指定遠端存取之方式。
- 提供虛擬桌面存取,以防止於私有設備上處理及儲存資訊。
- 進行遠距工作時之安全監視。
- 遠距工作終止時之存取權限撤銷,並應返還相關設備。
- 本校人員到職後應經申請方可使用電子郵件帳號,並應於人員離職後刪除電子郵件帳號之使用。
- 電子郵件系統管理人應定期進行電子郵件帳號清查。
- 電腦機房之門禁管理
- 電腦機房應進行實體隔離。
- 機關人員或來訪人員應申請及授權後方可進入電腦機房,管理者並應定期檢視授權人員之名單。
- 人員及設備進出應留存記錄,如「人員進出機房登記表」。
- 電腦機房之環境控制※、依各校情形修正
- 電腦機房之空調、電力應建立備援措施。
- 電腦機房應安裝之安全偵測及防護措施,包括熱度及煙霧偵測設備、火災警報設備、溫濕度監控設備、漏水偵測設備、入侵者偵測系統,以減少環境不安全之危險。
- 辦公室區域之實體與環境安全措施
- 應考量採用辦公桌面的淨空政策,以減少文件及可移除式媒體等在辦公時間之外遭未被授權的人員取用、遺失或是被破壞的機會。
- 機密性及敏感性資訊之文件在不使用或下班時,應存放在櫃子內上鎖。
- 機密資訊或處理機密資訊之資通系統應避免存放或設置於公眾可接觸之場域。
- 顯示存放機密資訊或具處理機密資訊之資通系統地點之通訊錄及內部人員電話簿,不宜讓未經授權者輕易取得。
- 資訊或資通系統相關設備,未經管理人授權,不得被帶離辦公室。
- 重要資料及資通系統應進行資料備份,並執行異地存放。
- 敏感或機密性資訊之備份應加密保護。
- 使用隨身碟或磁片等存放資料時,具機密性、敏感性之資料應與一般資料分開儲存,不得混用並妥善保管。
- 對機密與敏感性資料之儲存媒體實施防護措施,包含機密與敏感之紙本或備份磁帶,應保存於上鎖之櫃子,且需由專人管理鑰匙。
- 資訊如以實體儲存媒體方式傳送,應留意實體儲存媒體之包裝,選擇適當人員進行傳送,並應保留傳送及簽收之記錄。
- 為降低媒體劣化之風險,宜於所儲存資訊因相關原因而無法讀取前,將其傳送至其他媒體。
- 儲存媒體於報廢時,應填寫「媒體銷毀作業處理表」管制。
- 電腦、業務系統或自然人憑證,若超過十五分鐘不使用時,應立即登出或啟動螢幕保護功能並取出自然人憑證。
- 禁止私自安裝點對點檔案分享軟體及未經合法授權軟體。
- 連網電腦應隨時配合更新作業系統、應用程式漏洞修補程式及防毒病毒碼等。
- 筆記型電腦及實體隔離電腦應定期以人工方式更新作業系統、應用程式漏洞修補程式及防毒病毒碼等。
- 下班時應關閉電腦及螢幕電源。
- 如發現資安問題,應主動循機關之通報程序通報。
- 支援資訊作業的相關設施如影印機、傳真機等,應安置在適當地點,以降低未經授權之人員進入管制區的風險,及減少敏感性資訊遭破解或洩漏之機會。
- 機密資料不得由未經許可之行動設備存取、處理或傳送。
- 機敏會議或場所不得攜帶未經許可之行動設備進入。
- 機關財產之可攜式設備及可攜式儲存媒體僅限於公務使用,禁止使用於私人用途,使用時應僅防資訊外洩或中毒。
- 筆記型電腦(行動設備)應安裝防毒軟體,並定期檢查作業系統修正程式與更新病毒碼為最新版本。
- 存有重要機密性資訊之可攜式資訊設備或儲存媒體攜出時,設備管理人員應負保護之責不得離身,且針對相關檔案資料須執行加密或先清除其機密資訊,以避免資料洩露,另作業完成後須徹底抹去媒體上相關資料。
- 筆記型電腦(行動設備)、可攜式設備及儲存媒體等裝置,遺失時應立即通報單位主管,並評估資料遺失是否具有機密性,依情節之重大程度決定是否向上呈報。
- 使用即時通訊軟體傳遞機關內部公務訊息,其內容不得涉及機密資料。但有業務需求者,應使用經專責機關鑑定相符機密等級保密機制或指定之軟、硬體,並依相關規定辦理。
禁止使用危害國家資通安全產品與大陸廠牌資通訊產品(含軟體、硬體及服務)
- 公務用之資通設備不得使用中國大陸廠牌,且不得安裝非公務用軟體。
- 應建置防毒軟體、網路防火牆、電子郵件過濾裝置,持續使用並適時進行軟、硬體之必要更新或升級。前項之防火牆、電子郵件伺服器若為向上集中管理,則由上級單位統一辦理更新與升級。
- 資安設備應定期備份日誌紀錄,定期檢視並由主管複核執行成果,並檢討執行情形。
為即時掌控資通安全事件,並有效降低其所造成之損害,本校應訂定資通安全事件通報、應變及演練,本校依校內資通安全事件通報應變程序、「資通安全事件通報及應變辦法」及「臺灣學術網路各級學校資通安全通報應變作業程序」辦理。
本校接獲資通安全情資,應評估該情資之內容,並視其對本校之影響、可接受之風險及本校之資源,決定最適當之因應方式,必要時得調整資通安全維護計畫之控制措施,並做成紀錄。
本校接受資通安全情資後,應指定資通安全人員進行情資分析,並依據情資之性質進行分類及評估,情資分類評估如下:
資通安全情資之內容如包括重大威脅指標情資、資安威脅漏洞與攻擊手法情資、重大資安事件分析報告、資安相關技術或議題之經驗分享、疑似存在系統弱點或可疑程式等內容,屬資通安全相關之訊息情資。
資通安全情資之內容如包含特定網頁遭受攻擊且證據明確、特定網頁內容不當且證據明確、特定網頁發生個資外洩且證據明確、特定系統遭受入侵且證據明確、特定系統進行網路攻擊活動且證據明確等內容,屬入侵攻擊情資。
資通安全情資之內容如包含姓名、出生年月日、國民身份證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病例、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接識別之個人資料,或涉及個人、法人或團體營業上秘密或經營事業有關之資訊,或情資之公開或提供有侵害公務機關、個人、法人或團體之權利或其他正當利益,或涉及一般公務機密、敏感資訊或國家機密等內容,屬機敏性之情資。
本校於進行資通安全情資分類評估後,應針對情資之性質進行相應之措施,必要時得調整資通安全維護計畫之控制措施。
由資通安全推動小組彙整情資後進行風險評估,並依據資通安全維護計畫之控制措施採行相應之風險預防機制。
由資通安全人員判斷有無立即之危險,必要時採取立即之通報應變措施,並依據資通安全維護計畫採行相應之風險防護措施,另通知各單位進行相關之預防。
就涉及個人資料、營業秘密、一般公務機密、敏感資訊或國家機密之內容,應採取遮蔽或刪除之方式排除,例如個人資料及營業秘密,應以遮蔽或刪除該特定區段或文字,或採取去識別化之方式排除之。
本校委外辦理資通系統之建置、維運或資通服務之提供時,應考量受託者之專業能力與經驗、委外項目之性質及資通安全需求,選任適當之受託者,並監督其資通安全維護情形。
- 受託者辦理受託業務之相關程序及環境,應具備完善之資通安全管理措施或通過第三方驗證。
- 受託者應配置充足且經適當之資格訓練、擁有資通安全專業證照或具有類似業務經驗之資通安全專業人員。
- 受託者辦理受託業務得否複委託、得複委託之範圍與對象,及複委託之受託者應具備之資通安全維護措施。
- 受託者執行受託業務,違反資通安全相關法令或知悉資通安全事件時,應立即通知委託機關及採行之補救措施。
- 受託業務包括客製化資通系統開發者,受託者應提供該資通系統之第三方安全性檢測證明;涉及利用非自行開發之系統或資源者,並應標示非自行開發之內容與其來源及提供授權證明。
- 委託關係終止或解除時,應確認受託者返還、移交、刪除或銷毀履行委託契約而持有之資料。
- 本校應定期或於知悉受託者發生可能影響受託業務之資通安全事件,並以稽核或其他適當方式確認受託業務之執行情形。
本校依資通安全責任等級分級屬D級,一般使用者與主管,每人每年接受3小時以上之一般資通安全教育訓練。
- 承辦單位應於每年年初,考量管理、業務及資訊等不同工作類別之需求,擬定資通安全認知宣導及教育訓練計畫,轉知有關行政院、教育部、TACERT(臺灣學術網路危機處理中心)、各大專院校、雲林縣政府、雲林縣網中心等機關辦理之資通安全教育訓練或利用e等公務園學習平臺數位學習等方式,以建立人員資通安全認知,提升機關資通安全水準,並應保存相關之資通安全認知宣導及教育訓練紀錄。
- 本校資通安全認知宣導及教育訓練之內容得包含:
- 資通安全政策(含資通安全維護計畫之內容、管理程序、流程、要求事項及人員責任、資通安全事件通報程序等)。
- 資通安全法令規定。
- 資通安全作業內容。
- 資通安全技術訓練。
- 員工報到時,應使其充分瞭解本校資通安全相關作業規範及其重要性。
公務機關所屬人員辦理業務涉及資通安全事項之考核機制
本校所屬人員之平時考核或聘用,依據公務機關所屬人員資通安全事項獎懲辦法,及本校各相關規定辦理之。
資通安全維護計畫及實施情形之持續精進及績效管理機制
為落實本安全維護計畫,使本校之資通安全管理有效運作,相關單位於訂定各階文件、流程、程序或控制措施時,應與本校之資通安全政策、目標及本安全維護計畫之內容相符,並應保存相關之執行成果記錄。
- 本校之資通安全推動小組應每年至少一次召開資通安全管理審查會議,確認資通安全維護計畫之實施情形,確保其持續適切性、合宜性及有效性。
- 管理審查議題應包含下列討論事項:
- 與資通安全管理系統有關之內部及外部議題的變更,如法令變更、上級機關要求、資通安全推動小組決議事項等。
- 資通安全維護計畫內容之適切性。
- 資通安全績效之回饋,包括:
- 資通安全政策及目標之實施情形。
- 人力及資源之配置之實施情形。
- 資通安全防護及控制措施之實施情形。
- 不符合項目及矯正措施。
- 風險評鑑結果及風險處理計畫執行進度。
- 資通安全事件之處理及改善情形。
- 利害關係人之回饋。
- 持續改善之機會。
- 持續改善機制之管理審查應做成改善績效追蹤報告,相關紀錄並應予保存,以作為管理審查執行之證據。
本校依據資通安全管理法第12條之規定,向上級或監督機關,提出資通安全維護計畫實施情形,使其得瞭解本校之年度資通安全計畫實施情形。
- 資通安全管理法
- 資通安全管理法施行細則
- 資通安全責任等級分級辦法
- 資通安全事件通報及應變辦法
- 資通安全情資分享辦法
- 公務機關所屬人員資通安全事項獎懲辦法
- 資訊系統風險評鑑參考指引
- 政府資訊作業委外安全參考指引
- 無線網路安全參考指引
- 網路架構規劃參考指引
- 行政裝置資安防護參考指引
- 政府行動化安全防護規劃報告
- 安全軟體發展流程指引
- 安全軟體設計指引
- 安全軟體測試指引
- 資訊作業委外安全參考指引
- 本機關資通安全事件通報及應變程序
- 資通安全推動小組成員及分工表
- 資通安全保密同意書
- 資通安全需求申請單
- 資訊及資通系統資產清冊
- 風險評估表
- 風險類型暨風險對策參考表
- 資訊資產價值評定標準
- 風險事件發生可能性評定標準
- 管制區域人員進出登記表
- 委外廠商執行人員保密切結書、保密同意書
- 委外廠商查核項目表
- 資通安全認知宣導及教育訓練簽到表
- 資通安全維護計畫實施情形
- 審查結果及改善報告
- 改善績效追蹤報告