
大家好:
檢送本校112年度資訊安全內部稽核發現事項如下,請各位同仁自行檢視相關公務設備,並做好資安防護措施。
1.不符合事項:
1.1未依程序規定,定期備份重要資料,且未進行實體安全防護(如上鎖保護)。
1.2資訊資產清冊誤植(名稱、數量、保管者、IP等不符、資產價值有誤或未識別)。
1.3風險評估作業誤植、未更新。
1.4經抽查委外廠商未簽署保密協議。
1.5重要日誌未保存6個月以上。
1.6密碼原則未依規範設定。
1.7經抽查電子郵件紀錄,部份具機敏性資料未加密傳送。
1.8未關閉遠端服務,需建立適當之防護措施。
1.9進出重要區域未設置適當之門禁管制。
1.10未進行Windows更新作業。
1.11未安裝合法軟體 / 軟體未更新到最新版本。(如:AnyDesk、TeamViewer、WinRAR、7-zip、Adobe Acrobat Reader/DC等)
1.12未設定螢幕保護程式,且未啟用登入畫面。
2.建議事項:
2.1建議使用新版office軟體,並定期更新,避免軟體漏洞造成損害。
2.2建議宜定期執行系統回復測試作業。
2.3建議宜考量敏感資料(含個資)之保存區域,如公文櫃上鎖保護、通訊錄放置處。
2.4建議宜加強電腦之權限管控與實體安全防護,如工讀生電腦、外借筆電可考量還原卡、安裝VANS Agent等。
2.5建議將門禁系統資料列入清冊,載明允許進入的名單,查核是否有已離職員工,並確認門禁資料儲存位置。
2.6建議縮短定期備份的時間。
2.7建議確認全部微軟單機版版本皆已完成更新至22H2版,以防明年無法更新。
2.8建議再確認網段內開放校外可連線IP之必要性,將其納入資訊資產清單進行風險評估。
2.9委外網站請於專案完成後請廠商刪除資料並留存紀錄。
3.若有資安相關問題,請洽電子計算機中心:
游順發組長 6209 rogeryu@mail.ntust.edu.tw
張云蘋 6929 applechang@mail.ntust.edu.tw