• 沒有找到結果。

資通安全防護及控制措施

17

本機關依據前章資通安全風險評估結果、自身資通安全責任等級之應辦事項,

全機關之防護及控制措施詳如本機關資通安全維護計畫,採行相關之防護及控制措 施如下:

(一) 資訊及資通設備之管理 1. 資訊及資通設備之使用

(1) 本機關同仁使用資訊及資通設備須遵守設備管理機關相關規範。

(2) 本機關同仁使用資訊及資通設備時,應留意其資通安全要求事項,

並負對應之責任。

(3) 本機關同仁使用資訊及資通設備後,應依規定之程序歸還。資訊類 資訊之歸還應確保相關資訊已正確移轉,並安全地自原設備上抺 除。

(4) 非本機關同仁使用本機關之資訊及資通設備,應確實遵守本機關之 相關資通安全要求,且未經授權不得任意複製資訊。

(5) 對於資訊及資通設備,宜識別並以文件記錄及實作可被接受使用之 規則。

(二) 存取控制與加密機制管理 1. 網路安全控管

(1) 本機關之防火牆由本機關自行管理,區域劃分如下:

I. 外部網路:對外網路區域,連接外部廣網路(Wide Area Network, WAN)。

18

II. 內部區域網路 (Local Area Network, LAN) :機關內部單位人 員及內部伺服器使用之網路區段。

(2) 外部網路及內部區域網路間連線需經防火牆進行存取控制,非允許 的服務與來源不能進入其他區域。

(3) 本機關應定期檢視防火牆政策是否適當。

(4) 本機關內部網路之區域應做合理之區隔,使用者應經授權後在授權 之範圍內存取網路資源。

(5) 對網路系統管理人員或資通安全主管人員的操作,均應建立詳細的 紀錄。並應定期檢視網路安全相關設備設定規則與其日誌紀錄,並 檢討執行情形。

(6) 使用者應依機關規定之方式存取網路服務。

(7) 網域名稱系統(DNS)防護

I. 一般伺服器應關閉 DNS 服務,防火牆政策亦應針對 DNS 進行 控管,關閉不需要的 DNS 服務存取。

II. DNS 伺服器應經常性進行弱點漏洞管理與修補、落實存取管控 機制。

III. 內部主機位置查詢應指向機關內部 DNS 伺服器。

(8) 無線網路防護

I. 機密資料原則不得透過無線網路及設備存取、處理或傳送。

II. 無線設備應具備安全防護機制以降低阻斷式攻擊風險,且無線 網路之安全防護機制應包含外來威脅及預防內部潛在干擾。

19

III. 行動通訊或紅外線傳輸等無線設備原則不得攜入涉及或處理機

密資料之區域。

IV. 用以儲存或傳輸資料且具無線傳輸功能之個人電子設備與工作 站,應安裝防毒軟體,並定期更新病毒碼。

2. 資通業務權限管理

(1) 本機關之資通業務應設置通行碼管理,通行碼之要求需滿足:

I. 通行碼長度 8 碼以上。

II. 通行碼複雜度應包含英文大寫小寫、特殊符號或數字三種以 上。

III. 使用者每 90 天應更換一次通行碼。

(2) 使用者辦理資通業務前應經授權,並使用唯一之使用者 ID,除有特 殊營運或作業必要經核准並紀錄外,不得共用 ID。

(3) 使用者無繼續辦理資通業務時,應立即停用或移除使用者 ID,資通 業務管理者應定期清查使用者之權限。

3. 特權帳號之存取管理

(1) 資通設備之特權帳號請應經正式申請授權方能使用,特權帳號授權 前應妥善審查其必要性,其授權及審查記錄應留存。

(2) 資通設備之特權帳號不得共用。

(3) 對於特權帳號,宜指派與該使用者日常公務使用之不同使用者 ID。

(4) 資通設備之特權帳號應妥善管理,並應留存特殊權限帳號之使用軌 跡。

20

(5) 資通設備之管理者每季應清查系統特權帳號並劃定特權帳號逾期之 處理方式。

4. 加密管理

(1) 本機關之機密資訊於儲存或傳輸時應進行加密。

(2) 本機關之加密保護措施應遵守下列規定:

I. 應落實使用者更新加密裝置並備份金鑰。

II. 應避免留存解密資訊。

III. 一旦加密資訊具遭破解跡象,應立即更改之。

(三) 作業與通訊安全管理

1. 防範惡意軟體之控制措施

(1) 本機關之主機及個人電腦應安裝防毒軟體,並時進行軟、硬體之必 要更新或升級。

I. 經任何形式之儲存媒體所取得之檔案,於使用前應先掃描有無 惡意軟體。

II. 電子郵件附件及下載檔案於使用前,宜於他處先掃描有無惡意 軟體。

III. 確實執行網頁惡意軟體掃描。

(2) 管理者並應每年定期針對管理之設備進行軟體清查。

(3) 使用者不得私自使用已知或有嫌疑惡意之網站。

(4) 使用者應定期進行作業系統及軟體更新,以避免惡意軟體利用系統 或軟體漏洞進行攻擊。

21

2. 遠距工作之安全措施

(1) 本機關資通業務之操作及維護以現場操作為原則,避免使用遠距工 作,如有緊急需求時,應申請並經資通安全推動小組同意後始可開 通。

(2) 資通安全推動小組應定期審查已授權之遠距工作需求是否適當。

(3) 針對遠距工作之連線應採適當之防護措施(並包含伺服器端之集中 過濾機制檢查使用者之授權),並且記錄其登入情形。

I. 提供適當通訊設備,並指定遠端存取之方式。

II. 提供虛擬桌面存取,以防止於私有設備上處理及儲存資訊。

III. 遠距工作終止時之存取權限撤銷,並應返還相關設備。

3. 電子郵件安全管理

(1) 使用者使用電子郵件時應提高警覺,並使用純文字模式瀏覽,避免 讀取來歷不明之郵件或含有巨集檔案之郵件。

(2) 原則不得電子郵件傳送機密性或敏感性之資料,如有業務需求者應 依相關規定進行加密或其他之防護措施。

(3) 使用者不得利用機關所提供電子郵件服務從事侵害他人權益或違法 之行為。

(4) 使用者應確保電子郵件傳送時之傳遞正確性。

(5) 本機關應配合上級機關辦理電子郵件社交工程演練,並檢討執行情 形。

4. 確保實體與環境安全措施

22

(1) 通訊機房(機櫃)之管理

I. 通訊機房(機櫃)應進行實體隔離。

II. 機關人員或來訪人員應申請及授權後方可進入通訊機房(機 櫃)1,通訊機房(機櫃)管理者並應定期檢視授權人員之名單。

III. 人員進入管制區應配載身分識別之標示,並隨時注意身分不明 或可疑人員。

IV. 僅於必要時,得准許外部支援人員進入通訊機房(機櫃)。

V. 人員及設備進出通訊機房(機櫃)應留存記錄。

(2) 通訊機房(機櫃)之環境控制

I. 通訊機房(機櫃)之空調、電力得建立備援措施。

II. 通訊機房(機櫃)得安裝之安全偵測及防護措施,包括熱度及煙 霧偵測設備、火災警報設備、溫濕度監控設備、漏水偵測設 備、入侵者偵測系統,以減少環境不安全引發之危險。

III. 各項安全設備應定期執行檢查、維修,並應定時針對設備之管 理者進行適當之安全設備使用訓練。

(3) 辦公室區域之實體與環境安全措施

I. 應考量採用辦公桌面的淨空政策,以減少文件及可移除式媒體 等在辦公時間之外遭未被授權的人員取用、遺失或是被破壞的 機會。

II. 文件及可移除式媒體在不使用或不上班時,應存放在櫃子內。

III. 機密性及敏感性資訊,不使用或下班時應該上鎖。

23

IV. 機密資訊或處理機密資訊之資通業務應避免存放或設置於公眾 可接觸之場域。

V. 顯示存放機密資訊或具處理機密資訊之資通業務地點之通訊錄 及內部人員電話簿,不宜讓未經授權者輕易取得。

VI. 資訊或資通業務相關設備,未經管理人授權,不得被帶離辦公 室。

5. 資料備份

(1) 重要資料應進行資料備份,其備份之頻率應滿足復原時間點目標之 要求,並執行異地存放。

(2) 本機關應每季確認重要資料備份之有效性。且測試該等資料備份 時,宜於專屬之測試系統上執行,而非直接於覆寫回原資通設備。

(3) 敏感或機密性資訊之備份應加密保護。

6. 媒體防護措施

(1) 使用隨身碟或磁片等存放資料時,具機密性、敏感性之資料應與一 般資料分開儲存,不得混用並妥善保管。

(2) 資訊如以實體儲存媒體方式傳送,應留意實體儲存媒體之包裝,選 擇適當人員進行傳送,並應保留傳送及簽收之記錄。

(3) 為降低媒體劣化之風險,宜於所儲存資訊因相關原因而無法讀取 前,將其傳送至其他媒體。

(4) 對機密與敏感性資料之儲存媒體實施防護措施,包含機密與敏感之 紙本或備份磁帶,應保存於上鎖之櫃子,且需由專人管理鑰匙。

24

7. 電腦使用之安全管理

(1) 電腦、業務系統或自然人憑證,若超過十五分鐘不使用時,應立即 登出或啟動螢幕保護功能並取出自然人憑證。

(2) 禁止私自安裝點對點檔案分享軟體及未經合法授權軟體。

(3) 連網電腦應隨時配合更新作業系統、應用程式漏洞修補程式及防毒 病毒碼等。

(4) 筆記型電腦及實體隔離電腦應定期以人工方式更新作業系統、應用 程式漏洞修補程式及防毒病毒碼等。

(5) 下班時應關閉電腦及螢幕電源。

(6) 如發現資安問題,應主動循機關之通報程序通報。

(7) 支援資訊作業的相關設施如影印機、傳真機等,應安置在適當地 點,以降低未經授權之人員進入管制區的風險,及減少敏感性資訊 遭破解或洩漏之機會。

8. 行動設備之安全管理

(1) 機密資料不得由未經許可之行動設備存取、處理或傳送。

(2) 機敏會議或場所不得攜帶未經許可之行動設備進入 (四) 資通安全防護設備

1. 本機關應建置防毒軟體、網路防火牆、電子郵件過濾裝置,持續使用並 適時進行軟、硬體之必要更新或升級。

2. 資安設備應定期備份日誌紀錄,定期檢視並由主管複核執行成果,並檢 討執行情形。

25

相關文件