花蓮縣東里國民小學資通安全管理規範
一、 目標
本文件依國中、小學資通安全系統管理實施原則建議,以增進資訊作業之安全性,確保學校資料之機密性、完整性與可用性。
二、 適用範圍
東里國小內電腦、資訊與網路服務相關的系統、設備、程序、及人員。
三、 實施規定
1 網路安全
1.1 網路控制措施
1.2 無線網路存取
l 專供行政使用之無線網路熱點建議設定加密金鑰防護,並避免使用開放之無線網路存取重要資訊系統及處理敏感性資料。
l 於教學區域、會議室等場所佈建之無線網路熱點應具有使用者身分認證機制,並經由校園無線路漫遊服務系統提供外校來賓使用。
l 專供師生教學活動使用之無線網路熱點,若採用其他管理方式確有不便時,應採取限定開放時間及限制開放區域等管理措施,減少遭受不當利用之機會。
l 開放校外人士出入之公共空間可視需要提供民眾無線上網服務,其網段應與校園網路隔離,或委由網路服務業者提供。
2 系統安全
2.1 設備區隔
伺服器主機可依個別應用系統之需要,設置專屬主機,以避免未經授權之存取,例如網路服務主機(電子郵件、網站主機)、教學系統主機(例如隨選視訊主機)等。
2.2 對抗惡意軟體、隱密通道及特洛依木馬程式
l 裝置防毒軟體,將軟體設定為自動定期更新病毒碼;或由伺服器端進行病毒碼更新的管理。
l 作業系統及軟體應定期更新,以防範系統漏洞。
2.3 桌面淨空與螢幕淨空政策
2.4 資料備份
2.5 資訊工作日誌
2.6 資訊存取限制
共用的個人電腦(如:電腦教室電腦、教師休息室電腦等)應以特定功能為目的,並設定特定安全管控機制(如:限制從網路非法下載檔案行為、限制自行安裝軟體行為、限制特定資料的存取等)。
2.7 使用者註冊
人員報到或離退職應會辦電腦系統帳號管理人員,執行電腦系統的使用者註冊及註銷程序,透過該註冊及註銷程序來控制使用者資訊服務的存取,該作業應包括以下內容:
l 使用唯一的使用者帳號。
l 檢查使用者是否經過系統管理單位之授權使用資訊系統或服務。
l 保存一份包含所有帳號註冊的記錄。
l 使用者調職或離職後,應移除其帳號的存取權限。
l 每學期應檢查使用者帳號,以確保帳號的有效性。(參考帳號申請單格式,文件編號A-3)
2.8 特權管理
電腦與網路系統資訊具有存取特權人員清單、及其所持有的權限說明,應予以文件化記錄。(參考系統特權帳號清單格式,文件編號A-4)
2.9 通行碼(Password)之使用
l 使用者應該對其個人所持有通行碼盡保密責任。
l 要求使用者的通行碼設定,應該包含英文字及數字,長度為
2.10 通報安全事件與處理
l 符合下列任一情形者,屬0級事件:
(1) 未確定事件或待確認工單:來自不同計畫所使用新型技術(A-SOC,miniSOC,…)所產生之工單,但其正確性有待確認。
(2) 其他單位所告知教育部所屬單位所發生未確定之資安事件。
(3) 教育部及區、縣網路中心檢舉信箱通告之資安事件。
l 符合下列任一情形者,屬1級事件:
(1) 非核心業務資料遭洩漏。
(2) 非核心業務系統或資料遭竄改。
(3) 非核心業務運作遭影響或短暫停頓。
l 符合下列任一情形者,屬2級事件:
(1) 非屬密級或敏感之核心業務資料遭洩漏。
(2) 核心業務系統或資料遭輕微竄改。
(3) 核心業務運作遭影響或系統效率降低,於可容忍中斷時間內回復正常運作。
l 符合下列任一情形者,屬3級事件:
(1) 密級或敏感公務資料遭洩漏。
(2) 核心業務系統或資料遭嚴重竄改。
(3) 核心業務運作遭影響或系統停頓,無法於可容忍中斷時間內回復正常運作。
l 符合下列任一情形者,屬4級事件:
(1) 國家機密資料遭洩漏。
(2) 國家重要資訊基礎建設系統或資料遭竄改。
(3) 國家重要資訊基礎建設運作遭影響或系統停頓,無法於可容忍中斷時間內回復正常運作。
3 實體安全
3.1 設備安置及保護
3.2 溫濕度控制
重要的資訊設備(如:主機機房等)宜有溫濕度控制措施(溫度建議控制在
3.3 電源供應
重要的資訊設備(如:主機機房等)應有適當的電力保護設施,例如設置UPS、電源保護措施(如:穩壓器、接地等),以免斷電或過負載而造成損失,並設置緊急照明設備以作為停電照明之用。
3.4 纜線安全
主機機房及電腦教室內線路應考量設置保護設施(如:高架地板、線槽、套管等)。
3.5 設備與儲存媒體之安全報廢或再使用
所有包括儲存媒體的設備項目,在報廢前應填寫「啟用與報廢紀錄單」,確認已將任何敏感資料和授權軟體刪除或覆寫。(參考啟用與報廢紀錄單格式,文件編號A-1)
3.6 財產攜出
4 可攜式電腦設備與媒體
4.1 公務用可攜式電腦設備(如:筆記型電腦、平板電腦、智慧型手機等)應設定保護機制,如設定通行碼、圖形辨識、臉孔辨識或指紋辨識等。
4.2 公務用可攜式電腦設備應執行安全相關程序(如:掃毒、預設通行碼更新、系統更新等),以防範可能隱藏的病毒或後門程式。
4.3 公務用可攜式儲存媒體(如:隨身碟、光碟、磁帶等)應依儲存資料的機敏性實施安全控管措施,如檔案加密儲存或將該儲存媒體存放於上鎖儲櫃或安全處所。
5 人員安全
5.1 人員安全責任
非正式人員、約聘(僱)人員者,因業務需要,而接觸公務機密、個人權益及學校機敏資料者須填寫保密切結書。(參考切結書格式,文件編號A-8)
5.2 資訊安全教育與訓練
6 資訊業務委外管理
6.1 服務委外廠商合約之安全要求
6.2 委外廠商服務異動或終止時,應中止或刪除其系統上的帳號與權限。(參考帳號申請單格式,文件編號A-3)
7 應對以下各項相關法令有基礎之認知,並利用各集會場合對全校師生口頭宣導(至少一學期一次)。
7.1 智慧財產權
著作權法
7.2 個人資訊的資料保護及隱私
個人資料保護法及施行細則
7.3 刑法電腦犯罪專章