跳到主要內容區

臺中市政府109年行政院國家資通安全會報網路攻防演練結果統計概況」及「本局所屬學校資通安全防護計畫書」各乙份(附件1-2),請配合宣導及執行相關資安防護措施

發佈者 : 林網管
說明:
一、 依據本府110年2月4日府授資網字第1100031216號函暨教育部110年1月12日臺教資(四)字第1100003523號函辦理。
二、 旨案係本府依據109年行政院國家資通安全會報網路攻防演練結果,擬定本府資安防護改善計畫,請本局檢視及調整所轄資通系統防護機制並請所屬機關學校配合宣導及執行相關資安防護措施。
三、 請各校(園)於辦理今年度主管及一般教職員工資安通識3小時研習或召開相關會議時,加強宣導以下資安措施:
(一) 落實安全性設定,個人電腦或智慧型手機應以純文字讀取 郵件及關閉信件預覽功能 。
(二) 定期執行軟(韌)體更新及安裝防毒軟體等。
(三) 本局統一使用教育部提供之校園雲端電子郵件信箱(openid登入帳號,https://mail.edu.tw)做為配發之公務電子信箱,請各校(園)加強教職員工資安意識,非公務郵件不應使用公務配發之電子信箱傳送,並且不隨意開啟來路不明郵件。
(四) 請各校(園)加強宣導G-suite 教育版 Gmail 服務郵件信箱(如本局所提供之○○○@st.tc.edu.tw、○○○@tc.edu.tw信箱),僅可供個人教學資料蒐集及交流使用,不得用以收發公務信件及做為配發之公務信箱使用。
四、 另有關本府依行政院攻防演練結果擬定「109年資安防護改善計畫改善」措施及「本局所屬學校資通安全防護計畫」規劃重點如下,請各校(園)配合加強宣導及執行:
(一) 短期規劃:
1、 應用系統開發及維運階段需遵循密碼複雜度原則及定期要求更換密碼、禁止使用共用帳號及特權帳號定期清查。
2、 清查資訊系統安全組態設定,變更或停止不必要的服務及系統除錯功能。
3、 強化安全風險管理,網站或應用系統如被檢測出(或經通報有)漏洞,將要求各校(園)限期檢討改善。
4、 將辦理資安檢討會議及訓練,優先強化培養各機關學校資安承辦人員檢測及防患 「無效身分認證」、「無效的存取控制」、「跨網站腳本攻擊」等前 3 大漏洞類型之危害。
(二) 中期規劃
1、 各校(園)系統管理者應對「會員申請」等授權功能之內層網頁加強進行資安應用系統資安檢測及修復弱點。
2、 配合「資通安全管理法」及相關子法,積極推動資通安 全防護基準,請各校(園)依資通訊系統分級(高、中、 普)作業,委外系統請於標案服務需求書中納入相關防護基準所需控制措施,以提升資通訊系統安全防護要求。
(三) 長期規劃
1、 推動「安全軟體發展生命週期(SSDLC)」政策,於應用系統發展時期即納入資安需求。各校(園)應於系統委外標案服務需求書中納入安全軟體要求項目,遵循基於安全的設計(Security by Design)概念。
2、 加強廠商監督與管理,應要求網站系統開發(維運)廠商納入安全軟體需求項目,對於廠商協助維運之系統可能發生的漏洞類型,得納入合約罰則,課與維護廠商必要責任,以避免弱點風險再次產生。
瀏覽數:
登入成功