說明本校資通安全政策與管理目標,包含資訊機密性、完整性、可用性、資安教育、設備管理及資安事件防護等原則。
資通安全・政策與目標
為維持校務與教學業務正常運作,並降低資訊或資通系統遭未經授權存取、使用、控制、洩漏、破壞、竄改或銷毀的風險,全體同仁應共同遵循本校資通安全政策與管理目標。
1資通安全的三項核心原則
本校資通安全管理以確保資訊與資通系統的機密性、完整性及可用性為核心。
機密性 Confidentiality
避免未經授權的人員存取或取得機敏資訊。
完整性 Integrity
避免資料遭未經授權修改、竄改或破壞。
可用性 Availability
確保有需要時,資訊與系統能持續正常使用。
2全體同仁應共同遵循的資安政策
資安教育與意識
因應資安威脅情勢變化辦理教育訓練,同仁應確實參與並持續提升資通安全意識。
保護機敏資訊
保護機敏資訊與資通系統的機密性及完整性,避免未經授權的存取與竄改。
資安工作獎勵
對辦理資通安全業務有功人員,依相關規定予以獎勵。
電子郵件安全
勿任意開啟來源不明或無法辨識寄件人的電子郵件、連結或附件。
帳號不得共用
禁止多人共同使用同一個資通系統帳號,應使用個人帳號進行操作。
禁止私接網路設備
不可自行連接未經核准的網路線路、分享器、基地台或其他網路設備。
防毒軟體防護
電腦應安裝並啟用合法授權的防毒系統,並維持正常更新與防護狀態。
委外與駐點人員管理
加強監督駐點或委外廠商人員,確保其作業符合資安防護要求。
委外遠端維護:
若廠商有遠端連線維護需求,原則上僅開放限定 IP,降低不必要的外部連線風險。
若廠商有遠端連線維護需求,原則上僅開放限定 IP,降低不必要的外部連線風險。
3資通安全量化型目標
量化型目標主要用來檢視資安事件應變與社交工程防護成效。
資安事件通報、應變與復原
依規定時間完成
社交工程演練郵件開啟率
低於 6%
社交工程演練附件點閱率
低於 5%
發現資安事件時,應依相關規定在時限內完成通報、應變及復原作業,避免事件持續擴大。
4資通安全質化型目標
- 適時因應法令與技術變動,調整資通安全維護內容。
- 降低資訊與資通系統遭未經授權存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害的風險。
- 持續確保資訊與系統的機密性、完整性及可用性。
- 達成資通安全責任等級分級的相關要求。
- 持續降低資通安全風險與外部威脅。
- 提升全體人員資安防護意識,以及偵測與預防外部攻擊的能力。
5日常工作最重要的資安習慣
不亂點郵件
對陌生寄件人、可疑附件與不明連結保持警覺。
不共用帳號
個人帳號僅供本人使用,密碼不要交給他人。
不私接設備
未經核准的分享器、基地台或網路設備不要自行接入校園網路。
保持防護更新
防毒軟體、作業系統與常用軟體應維持正常更新。
資安不是只有資訊組的工作。
每位使用者的日常操作習慣,都是保護校務資料與學生個資的重要一環。
每位使用者的日常操作習慣,都是保護校務資料與學生個資的重要一環。
⭐ 資通安全快速記憶
保護機密→
確保完整→
維持可用→
提高警覺→
發現事件立即通報