【重要訊息】檢送本校112年度資安內部稽核發現事項。

大家好:
檢送本校112年度資訊安全內部稽核發現事項如下,請各位同仁自行檢視相關公務設備,並做好資安防護措施。

1.不符合事項:
   1.1未依程序規定,定期備份重要資料,且未進行實體安全防護(如上鎖保護)。
   1.2資訊資產清冊誤植(名稱、數量、保管者、IP等不符、資產價值有誤或未識別)。
   1.3風險評估作業誤植、未更新。
   1.4經抽查委外廠商未簽署保密協議。
   1.5重要日誌未保存6個月以上。
   1.6密碼原則未依規範設定。
   1.7經抽查電子郵件紀錄,部份具機敏性資料未加密傳送。
   1.8未關閉遠端服務,需建立適當之防護措施。
   1.9進出重要區域未設置適當之門禁管制。
   1.10未進行Windows更新作業。
   1.11未安裝合法軟體 / 軟體未更新到最新版本。(如:AnyDesk、TeamViewer、WinRAR、7-zip、Adobe Acrobat Reader/DC等)
   1.12未設定螢幕保護程式,且未啟用登入畫面。

2.建議事項:
   2.1建議使用新版office軟體,並定期更新,避免軟體漏洞造成損害。
   2.2建議宜定期執行系統回復測試作業。
   2.3建議宜考量敏感資料(含個資)之保存區域,如公文櫃上鎖保護、通訊錄放置處。
   2.4建議宜加強電腦之權限管控與實體安全防護,如工讀生電腦、外借筆電可考量還原卡、安裝VANS Agent等。
   2.5建議將門禁系統資料列入清冊,載明允許進入的名單,查核是否有已離職員工,並確認門禁資料儲存位置。
   2.6建議縮短定期備份的時間。
   2.7建議確認全部微軟單機版版本皆已完成更新至22H2版,以防明年無法更新。
   2.8建議再確認網段內開放校外可連線IP之必要性,將其納入資訊資產清單進行風險評估。
   2.9委外網站請於專案完成後請廠商刪除資料並留存紀錄。

3.若有資安相關問題,請洽電子計算機中心:
   游順發組長 6209 rogeryu@mail.ntust.edu.tw
   張云蘋   6929 applechang@mail.ntust.edu.tw
 

發佈單位: 電子計算機中心
寄送群組: muser-xx-xxxx
寄送對象: 全校教職員工