
各位長官、老師、同仁,大家好:
教育部為了解教育體系國立大專院校之對外資通系統網站實際受攻擊時其通報應變與內外部防護實施情形,將仿造惡意人士於外部網路以(黑箱測試)發掘單位潛在弱點,本演練為教育體系量身規劃資安攻防演練專案,以增進教育體系資安防護能量。
1.實施對象:全國立大專院校(含本校)
2.作業時程:
■演練作業:112年11月27日(一)至112年12月29日(五)之工作日,共5週
■複測作業:113年1月8日(一)至113年1月26日(五)之工作日,共3週
3.範圍標的:
■使用演練單位之單位名義、DN或IP,並可透過外部Internet連線之服務型網頁(網頁上有國立臺灣科技大學、網址上有xxx.ntust.edu.tw、140.118.xxx.xxx等都在演練範圍內)
3.1範圍標的說明:演練範圍除了校內,亦包含放置校外雲端、ISP、廠商等處之單位網站、各類計畫網站、資訊系統網站、教學研究網站、NAS網站等。
3.2請各位老師、同仁盤點所轄業務、實驗室、辦公室、計劃案、產學案、建教案、教學、研究等將有對校外開放之網站資料,依電算中心網頁之「資安攻防演練網站清冊」(https://cc-r.ntust.edu.tw/var/file/50/1050/img/2910/837492243.xlsx)填列後,於10月20日前提供各單位資安人員進行彙整;各單位資安人員請於10月27日前將彙整後資料,寄送電算中心張云蘋(applechang@mail.ntust.edu.tw),呈報教育部。(校外可直接連接的網站才需盤點填列,其他的不用。)
4.特別說明:
4.1若非必要,請勿將校內IP設定為校外可以直接連接。
4.2本次演練僅限校外可直接連接網站,若校內網站(例如:教學網站、NAS)的使用者都為校內師生,請不要將網站設定為校外可連線;師生可申請VPN進行連接使用。
4.3網站若為校外可連線,為本次演練對象,請務必遵守以下事項:
■務必將網站上的資料進行異地備份。
■進行作業系統及網站系統更新;務必更新至最新穩定的版本。(NAS系統可能須進行韌體更新)
■視需要,購置及安裝硬體防火牆,進行防護。
4.4需先自我演練,依「國立臺灣科技大學業務持續計畫演練表」(https://cc-r.ntust.edu.tw/var/file/50/1050/img/2910/BCP_Plan_ex20221019.pdf )相關步驟,模擬遭置換網頁後,該如何使用備份資料與復原網站。
4.5若經教育部通知演練遭入侵成功(插旗或置換網頁),網站負責人員須於知悉後,依「國立臺灣科技大學重要網頁遭竄改緊急應變原則」(https://cc-r.ntust.edu.tw/var/file/50/1050/img/2910/Web_Defacement_strain20221019.pdf )進行處理。(馬上下架 → 維護公告網頁 → 靜態資訊網頁 → 全面修復上架)
4.6請檢視網站資料,不要放置不必要的個人資料;網站一旦遭入侵,須依法於知悉事件一小時內進行資安通報。(個資外洩一筆,即為4級資安事件,最嚴重等級!)
4.7自行或委由廠商架設網站,需依「國立臺灣科技大學架設伺服器資訊安全參考規範」(https://cc-r.ntust.edu.tw/var/file/50/1050/img/2910/server_check.pdf )進行相關資安防護工作。
4.8若IP已開放校外連接者欲取消者,請聯繫電算中心盧漢榮先生(2737-6212)。
5.若有資安相關問題,請洽電子計算機中心:
游順發組長 6209 rogeryu@mail.ntust.edu.tw
張云蘋 6929 applechang@mail.ntust.edu.tw