跳到主要內容區

【資安/Security】教育部於113年11月21日蒞校進行資安實地稽核注意事項

各位長官、老師、同仁大家好:

教育部將於113年11月21日蒞臨本校進行「113年至114年度教育部對所屬公務機關資安法實地稽核」,下列相關注意事項,請大家協助配合:

1.依據中華民國113年9月26日臺教資通字第1132703736號函辦理。

2.若稽核委員因稽核需要,需前往各單位進行實地查核時,電算中心同仁會先以電話連絡各單位的資安窗口或系辦、院辦、秘書、專員等。屆時將陪同稽核委員前往,請相關同仁依委員的提問,展示及說明查驗項目即可。
   2.1資安查驗項目可能為:桌機、筆電、財產清冊、各單位擬定之辦法規章、IOT設備(網路印表機、網路攝影器、無線網路基地台、門禁設備、環控系統、NAS系統、無線路由器等)、電腦教室、實驗室、辦公室等。

3.桌機、筆電資訊安全相關設定:
   3.1將重要資料備份至外接隨身碟、外接硬碟、其他台電腦、雲端(機敏性資料需加密)。
   3.2桌機、筆電需執行系統更新(例如:Windows Update)、防毒軟體病毒碼更新、安裝軟體更新至安全最新版本。
   3.3桌機、筆電開機時需輸入帳號密碼才可登入、設定螢幕保護程式。(密碼需8碼以上,包含英文大寫字元、英文小寫字元、數字、特殊符號。)
   3.4詳細查核項目,請參閱「個人電腦及筆記型電腦資安查檢表」
   https://www.cc.ntust.edu.tw/var/file/50/1050/img/2910/IS_PC_Checklist_20211115.docx

4.對校外服務之網站(可由校外直接連線之服務)須符合下列資安要求:
   4.1網站須以HTTPS進行加密傳輸。
   4.2除了服務的埠號(Port)開放外,其他埠號(Port)必須關閉。
   4.3移除網站上非必要的網頁及超連結。
   4.4各單位的行政網頁不是使用電算中心R-Page者,需依教育部規定,進行網站業務持續運作演練(BCP),請參閱「國立臺灣科技大學重要網頁遭竄改緊急應變原則」。
   https://www.cc.ntust.edu.tw/var/file/50/1050/img/2910/Web_Defacement_strain20221019.pdf 

5.IOT設備資安要求:
   5.1網路印表機:請設定辦公室內或限定區域內才可連接列印,不應全校都可連線、查詢、列印。
   5.2網路攝影機:自己工作所在區域內(辦公室、實驗室、走廊、教室等)的網路攝影機是那個單位管理,不可一無所悉。除了總務處架設之網路攝影機外,單位內之網路攝影機應為單位所管理,其放置地點需有門禁管理;若網路攝影機錄影的場域有機敏性資料,其保存期限需為6個月以上。
   5.3門禁系統:不可有非在職/在校的帳號可使用,同仁離退或學生畢業退學,門禁系統之帳號需移除或停權。若門禁系統管控場域內有機敏性資料,其門禁紀錄保存期限需為6個月以上。
   5.4無線基地台:不可購置大陸廠牌之無線基地台(TP-Link、ToToLink等);需自行紀錄NAT後使用者之IP使用狀況,以備日後資安事件發生查核之用。
   5.5NAS(網路儲存設備):
      5.5.1 使用者若為校內師生,請限定IP為校內使用;師生如需校外使用,請申請VPN連線,存取NAS。
      5.5.2 若因故,部分使用者為校外人士,該NAS須以HTTPS進行加密傳輸。
      5.5.3 不可使用設備預設密碼或弱密碼。

6.非本校單位/人員來校借用、租用、使用一般教室、會議室、宿舍、電腦教室、場地等,本校所屬業務同仁須於借用單、租用契約、相關文件上註明「借用期間,不得使用危害國家資安之產品(如大陸廠牌軟體、硬體及服務);若有發現設備遭駭入侵,請立即關閉該設備電源及通知管理人員,進行後續處理。」
   6.1稽核委員會請相關單位同仁出示抽檢之借用單、租用契約、相關文件等,檢視是否有相關資安文字。

7.其他:
   7.1不可將重要性資料(例:帳號密碼)貼在座位四周、桌上、筆電上、螢幕上、主機旁。
   7.2重要文件、紙本公文、USB隨身碟、外接硬碟、重要設備等,須妥善放置於合適的地點。
   7.3稽核委員會詢問下班後或處理完,公文或重要文件放那裡? 隨身碟、外接硬碟放那裡?

8.敬請各單位配合協助資安實地稽核相關事項。

若有資安相關問題,請洽電子計算機中心:
游順發組長 6209 rogeryu@mail.ntust.edu.tw
張云蘋   6929 applechang@mail.ntust.edu.tw

發佈單位: 電子計算機中心
寄送群組: muser-xx-xxxx
寄送對象: 全校教職員工
瀏覽數: