跳到主要內容區

【資安/Security】配合115年度教育體系資安攻防演練計畫,請各單位盤點網站及填寫相關資料。

各位老師、同仁好:

為配合教育部「115年度教育體系資安攻防演練」及教育部資安實地稽核,請本校教職員工生盤點實驗室(含電腦教室、辦公室、NAS)、相關國科會、產學案、合作案等計畫或因公務(含教學、研究)建置之網站(不論建置地點、IP、Domain),將網站相關資料詳細填寫於「資安攻防演練盤點清冊」Excel檔(放置於電子計算機中心網頁/業務專區/資通安全/資安表單下),並於6月8日前回寄給貴單位資安窗口彙整。若未填報或填報不實,將會影響本校高教深耕之經費及資安攻防演練的分數! (各單位資安窗口請詳資通安全/聯絡窗口)

除須填報網站資料外,網站管理人員須依下列步驟維持網站資安強度:
1.定時(一個月內)備份網站重要資料至外接式儲存裝置。
2.審視網站是否必須要開放校外直接連線。如不需要,一定要請網管人員關閉該IP校外直接連線。NAS的使用者若都是本校的師生,請關閉該IP校外直接連線,申請VPN進行存取;有校外網站管理需求者亦同。
3.檢查網站的作業系統、網站軟體、憑證軟體是否為最新最穩定的版本,若不是,請更新。無法更新的軟體,請勿使用(例如:Windows 10、Windows Server 2012/2008等)。
4.確認網站已安裝及使用安全之加密憑證;對外連線使用加密的資料傳輸方式。
5.確認網站除服務埠號(PORT)外,其餘埠號(PORT)須進行關閉。
6.確認網站之預設網頁、初始網頁、內部管理網頁已設定停用;且所有帳號未使用預設密碼,且須滿足密碼強度要求(8碼以上,包含英文大寫字元、英文小寫字元、數字、特殊符號)。
7.請依「自建網站資安查檢表」、「資安攻防演練檢測表」自行檢查網站是否符合資安要求。
8.網站內的資料、網頁、程式、資料庫、檔案中若有個人資料,除須依個人資料保護法進行相關程序外,亦須進行適當的保護機制(例如:加密、部分加密、進行滲透測試、加裝硬體防火牆等)。
9.停用或刪除不需要的帳號(例如:已離退畢業同仁或同學的帳號、測試帳號、臨時帳號、未使用的系統帳號)。
10.盤點網站上的所有檔案,請將未使用或臨時產生的檔案刪除。
11.檢視網站上網頁或程式中在未登入時是否有顯示個資或帳密 (請勿在網頁中說明真實的登入帳密)。
12.勿安裝或使用不合法的軟體(不合法之軟體常內含木馬程式)。

如有相關問題,請洽電子計算機中心:
游順發組長 6209 rogeryu@mail.ntust.edu.tw
張云蘋   6929 applechang@mail.ntust.edu.tw
 

發佈單位: 電子計算機中心
寄送群組: muser-xx-xxxx
寄送對象: 全校教職員工
瀏覽數: