跳到主要內容區

【資安/Security】為防範資安風險並落實公務機密維護,請強化資訊安全防護及內控管理作為。

依教育部臺教政(一)字第1140109226號來函說明,近期有若干公務網遭駭入侵並被惡意置換網頁情事,及透過系統弱點攻擊與植入惡意程式滲透,企圖竊取或破壞機關內部系統資料。故請各機關加強下列重點資訊安全防護:

1.委外運作之網站系統,委託單位承辦人員必須擁有相關帳號密碼及登入管理網站系統之權限,若有發生資安事件(例如:網頁遭置換)時,須立即採取必要的行動,避免事件持續或擴散,損害單位或國家聲譽。

2.委外開發、維護、運作之系統,須定期(不得超過30日[日曆天])將系統相關的程式、資料庫、檔案、元件等必要項目,備份至委託單位承辦人員處妥善保管;委託單位承辦人員須進行確認備份之完整性、機密性、可用性,以確保系統若遭駭客攻擊後,可進行系統還原,恢復運作。

3.可供外界連線之網站,須定期(不得超過30日[日曆天])進行作業系統、網站系統、元件、軟體更新(Update)檢測,若有安全最新版本,須於完整備份後,立即進行更新,維持最安全的系統狀態。
   ■校內外屢有自建網站或委外網站因作業系統、網站軟體、軟體元件未更新至安全最新版本,導致駭客循其漏洞,入侵其網站,進行資料盜竊、檔案加密、竄改資料等行為。
   ■目前校內以Apache、PHP、OpenSSL、NGINX 等軟體未更新至安全最新版本為大宗,若有安裝這些軟體的老師或同學,請先進行完整備份(不要備份至同一台設備上,避免更新失敗時,無法取得資料進行修復及還原),再進行軟體的更新。
   ■若網站或設備有需要提供校內師生連接存取,請申請VPN進行。沒有必要開放校外直接存取的網站及設備,請勿開放IP可自校外直接連接。

4.對於各類網站系統、資通設備、門禁系統、監控系統等之管理帳號,需每年進行盤點與紀錄(新增、刪除、修改的日期時間);已離退畢業的人員,其帳號須進行停權、刪除、或其他必要的作為。若有廠商的帳號,須由委外單位承辦人員管控及記錄其運作之日期時間與操作行為,依契約要求進行資安防護工作。

若有發現資安事件,須立即通知電子計算機中心及所屬長官,進行後續管理。
游順發組長 6209 rogeryu@mail.ntust.edu.tw
張云蘋   6929 applechang@mail.ntust.edu.tw
 

發佈單位: 電子計算機中心
寄送群組: muser-xx-xxxx
寄送對象: 全校教職員工
瀏覽數: