跳到主要內容區塊
 

 

資通安全專區

<p><span style="font-family:微軟正黑體;"><span style="font-size:1.375em;"><a href="https://isafeevent.moe.edu.tw/" target="_blank" title="全民資安素養自我評量(另開啟新視窗)"><strong>全民資安素養自我評量</strong></a></span></span></p>
<p><span style="font-family:微軟正黑體;"><span style="font-size:1.375em;"><a href="https://isafe.moe.edu.tw/" target="_blank" title="全民資安素養網(另開啟新視窗)"><strong>全民資安素養網</strong></a></span></span></p>
<p><span style="font-family:微軟正黑體;"><span style="font-size:1.375em;"><a href="https://i.win.org.tw/" target="_blank" title="iWIN網路內容防護機構(另開啟新視窗)"><strong>iWIN</strong><strong>網路內容防護機構</strong></a></span></span></p>
<p><span style="font-family:微軟正黑體;"><span style="font-size:1.375em;"><a href="https://rescue.tncvs.tn.edu.tw/" target="_blank" title="校園資通安全業務管理輔導團(另開啟新視窗)"><strong>校園資通安全業務管理輔導團</strong></a></span></span></p>
<p><span style="font-family:微軟正黑體;"><span style="font-size:1.375em;"><a href="https://iscb.nchu.edu.tw/" target="_blank" title="教育機構資安驗證中心(另開啟新視窗)"><strong>教育機構資安驗證中心</strong></a></span></span></p>
<p><span style="font-family:微軟正黑體;"><span style="font-size:1.375em;"><a href="https://info.cert.tanet.edu.tw/" target="_blank" title="教育機構資安通報平台(另開啟新視窗)"><strong>教育機構資安通報平台</strong></a></span></span></p>
<p><span style="font-family:微軟正黑體;"><span style="font-size:1.375em;"><a href="https://cert.tanet.edu.tw/" target="_blank" title="台灣學術網路危機處理中心(另開啟新視窗)"><strong>台灣學術網路危機處理中心</strong></a></span></span></p>
<p><span style="font-family:微軟正黑體;"><span style="font-size:1.375em;"><a href="https://www.nccst.nat.gov.tw/" target="_blank" title="行政院國家資通安全會報技術服務中心 (另開啟新視窗)"><strong>行政院國家資通安全會報技術服務中心</strong></a></span></span></p>
<p><span style="font-family:微軟正黑體;"><span style="font-size:1.375em;"><a href="https://nicst.ey.gov.tw/" target="_blank" title="行政院國家資通安全會報(另開啟新視窗)"><strong>行政院國家資通安全會報</strong></a></span></span></p>
<p>&nbsp;</p>
說明:
一、依教育部113年4月8日臺教資通字第1130037216號函轉國立臺灣大學校113年4月3日計資字第1130029727號函辦理。
二、本案係為加強教育體系資安人員強化技術能量,特舉辦旨揭課程。
三、教育訓練時間:113年5月21日 (星期二) 下午2時至5時。
(一)上課方式:本次教育訓練以實體與視訊方式進行。
(二)實體上課地點:該校計算機及資訊網路中心106教室。
(三)線上視訊:使用視訊軟體(Cisco Webex Meetings)方式進行;視訊之連結,預計將於課程開始前3日寄出。
四、報名方式:
(一)報名網址:https://forms.gle/xAD9EZb9JrKemjBMA。
(二)報名時間:即日起至5月13日 (星期一)下午1時截止。
(三)報名名額:實體50人,視訊100人(額滿為止)。
(四)聯絡窗口:北區教育學術資訊安全維運中心
透過全台巡迴免費授課方式,主動進行校園網安宣導,協助教師與家長重視兒童上網安全重要性,同時幫助學生建立良好的電腦與手機上網使用習慣,並提供教師和家長建議與免費協助工具,其中包含四大主題進行授課:

*不可忽視兒童上網陷阱
*如何輕鬆建立上網好習慣
*善用科技輔助工具
*網安小學堂教材分享

活動時間
即日起至2024-12-28(六) 10:00 ~ 17:00 (GMT+8)(每周三或六,颱風國定假日不開放)

活動地點
依各校決定,限台灣本島地區。(自備場地和投影設備,外島地區請洽聯繫信箱 tw_mkt@trendmicro.com。)

活動對象
全國高中、國中、國小的教師和家長
本校112年度資通安全政策文件已於112年11月21日行政會議修正、112年12月26日資訊安全管理審查會議通過,相關更新文件請於法令規章區參閱。
本校Google教育版帳戶將於112/12/01起刪除「非在職(校)身分」的帳號及所有資料,請務必儘早進行雲端備份及調整所有相關設定。

112/12/01經查詢職編及學號為「非在職(校)身分」,將逕行帳號停權及刪除所有資料,如您為在校身分卻被停權者,請您務必聯絡我們。已被刪除的帳號將無法復原資料,故不受理申請復用。為避免有資料遺失之風險,建議您務必及早進行資料備份,以免發生非預期的障礙。

Google服務涵蓋的應用種類繁多,本單位僅協助帳號的管理,無法提供各應用之正確諮詢,請使用者自行參閱Google公司提供的說明。
說明:
一、依教育部112年6月17日臺教高(五)字第1122201784號函辦理。
二、請確實依教育部資通安全與個資保護政策及相關管理規範,對所使用旨揭系統及相關資通系統帳號建立內部控管機制,核實學校帳號使用者身分及緊急連絡方式,禁止多人共用帳號或將帳號交予未獲授權人員使用。並請依教育部資安規定,每90天主動變更不重複密碼,設定高強度密碼避免遭有心人士暴力破解;無使用需求或6個月以上未使用之帳號應主動回報系統管理員進行帳號停用或撤銷,避免帳號成為防護弱點,以降低資安風險。
本校111年度資通安全政策文件已於111年11月22日行政會議修正、111年12月20日資訊安全管理審查會議通過,相關更新文件請於法令規章區參閱。
一、近期接獲通知學校網站發生個資外洩之資安事件,爰請貴校(會)落實資通安全及個人資料管理相關規範如下:
(一)依據資通安全管理法之資通安全責任等級分級辦法,經行政院核定貴校(會)為C或D級,應辦理相應之資安應辦事項。
(二)考量國立高級中等...
 
一、依據教育部111年5月31日臺教資(五)字第1110053682號函轉行政院111年5月26日院臺護字第1110174630號函辦理。
二、旨揭措施自即日起試行1年,期滿由資通安全管理法主管機關瞭解執行狀況,俾供後續檢討評估。
三、檢送...
一、依科技部111年3月10日科部前字第1110013898號函辦理。
二、科技部為推動資安向下扎根,啟發女學生對資安的興趣,並鼓勵女性投入科技領域,與行政院科技會報辦公室及本部共同舉辦旨揭活動。
三、本活動主題分為「資安闖天關」及「創意發...
本校110年度資通安全政策文件已於110年8月17日行政會議修正、110年10月26日資訊安全管理審查會議通過,相關更新文件請於法令規章區參閱。
內容說明:

研究人員發現微軟Windows內之瀏覽器排版引擎MSHTML存在安全漏洞(CVE-2021-40444),MSHTML用於微軟瀏覽器與Office應用程式中,攻擊者可誘騙使用者開啟含有惡意ActiveX之Office文件,進而...
一、依據教育部110年9月11日臺教資(三)字第1100123581號函辦理。
二、十二年國民基本教育課綱科技領域已將「資訊科技」列為國、高中之授課時數/必修科目,小學階段則採課程融入方式進行,並可將資訊教育相關內容以主題/專題/議題方式安...
一、為協助機關同仁了解最新資安防護重點與訊息,新製「110
年第1次政府資通安全防護巡迴研討會」數位課程(說明詳
附件),並於行政院人事行政總處公務人力發展中心「e等
公務園+學習平臺」(https://elearn.hrd.gov.tw/...

本網站將於110年7月14日起停用TLS 1.1(含)以下之傳輸加密協定

 

TLS是傳輸層安全協議(Transport Layer Security)的縮寫,當您瀏覽本網站時,依靠它提供資料加密和完整性保護,由於TLS 1.0及TLS ...

項次

重大資安事件
相關根因

建議措施

本校相關規定

1

弱密碼及身分驗證缺失

  • 案例:本部某機關委託某大學辦理X系統,X系統管理人員使用弱密碼,該弱點遭利用致管理人員帳號遭未授權登入,洩漏多筆個人資料。

一、依資通安全責任等級分級辦法第11條規定(附表十資通系統防護基準),資通系統應依其防護需求等級,落實身分驗證管理措施內容之相關要求。

二、資通系統使用密碼進行驗證時,應強制最低密碼複雜度。密碼複雜度規範對象,應包含所有具管理權限之帳號。密碼複雜度檢查程序,應被納入所有密碼變更功能。

三、機關宜訂定密碼複雜度共通規範,如禁止使用與帳號名稱相同、身分證字號、學校/機關代碼、易猜測之弱密碼或其他公開資訊等

四、弱密碼及身分驗證缺失問題,建議納入機關安全性檢測項目。

五、針對管理人員因設置弱密碼導致資通安全事件,建議評估予以懲處。

請見B-008存取控制管理程序書 5.2帳號密碼管理

2

未落實安全軟體發展生命週期相關要求(SSDLC

  • 案例A:某學術單位未落實SSDLC相關要求,忘記密碼功能具有未發現之安全邏輯漏洞,致帳號遭未授權登入,洩漏多筆個人資料。
  • 案例B:某大學X系統因應疫情變化緊急上線,未經適當安全性測試程序,存在安全弱點致個資可被他人不當存取。

一、依資通安全責任等級分級辦法第11條規定(附表十資通系統防護基準),資通系統應依其防護需求等級,落實系統與服務獲得構面之相關要求,針對資通系統發展生命週期各階段,完成各項安全要求。如委外辦理,應將相關安全需求明定於委外契約。

二、資通系統於上線前之測試階段,應進行弱點掃描安全檢測,並進行中、高風險弱點修補。如因應業務需求緊急上線,仍應保留安全性測試所需時間,避免因重大安全漏洞導致機關嚴重損失。

三、應針對系統重要功能建立安全檢核機制,如忘記密碼功能,並於測試階段完成安全測試。

本校網站已向上集中完畢,並配合成大進行弱點掃描,最新弱掃日期為110.06.08,陸續進行中風險弱點修補

3

重要資料庫未最小授權

  • 案例:某大學重要資料庫提供系統介接功能,惟介接作業未確保最小授權,X系統防護等級較低但具備介接完整資料表權限,致系統被入侵後即取得高權限,洩漏多筆個人資料。

一、依資通安全責任等級分級辦法第11條規定(附表十資通系統防護基準),資通系統存取控制應採最小權限原則。

二、機關應建立系統介接作業之權限審核機制。重要資料庫應以最小權限原則進行存取授權,依介接系統之業務功能,提供所需資料表及資料欄位。

請見B-008存取控制管理程序書

4

人員未經適當資安教育訓練或資安職能不足

  • 案例:某學校人員個資保護意識不足,將具敏感資訊之個人資料張貼於公開網路。

一、依資通安全責任等級分級辦法第11條規定(附表一至八機關應辦事項),機關、學校人員應依所屬人員類型(一般使用者及主管、資通安全專職人員、資通安全專職人員以外之資訊人員)完成對應之資通安全教育訓練法定時數要求。

二、各單位主管應積極督促所轄人員完成資通安全教育訓練,建議由專責單位(如人事單位)定期追蹤管考以確保成效。

本校同仁已陸續完成3小時資安研習

5

學校資安規範適用範圍未包含重要資通系統

  • 案例:某大學負責管理重要資通系統之單位,未納入學校資訊安全管理制度(ISMS)適用範圍,相關系統開發測試流程未有適當規範遵循,因管理不當導致資安事件。

一、依資通安全管理法第10條規定,公務機關應訂定資通安全維護計畫,內容包括資訊及資通系統之盤點、資通安全風險評估、資通安全防護及控制措施等項目。

二、學校資通系統之盤點,應包含行政單位、教學研究單位自行或委外開發之資通系統。學校資通安全防護及控制措施相關規範,即應涵蓋全校前揭資通系統,並依風險評估結果針對重要資通系統予以適當保護。

本校已針對資通系統進行相關盤點,並定期更新於本校資通安全管理計畫

 

 

110年資訊安全線上研習課程

一、依據本校資訊安全維護計畫,為增進全校教職員的資安意識,本校一般使用者及主管每人每年需取得3小時以上資訊安全教育訓練時數
二、為協助同仁順利取得110年資訊安全線上研習時數,推薦以下線上平台的資安課程
三...
一、依據資通安全管理法暨個人資料保護法等相關規定辦理。
二、邇來時有學校網站遭查獲不當公開個人資料且為任意人可
透過網際網路搜尋並下載等違反前開規定之情事,為機先
防範類此事件發生,請貴校全面檢視下列事項:
(一)公告資料已逾公告期限者,應...

110年資訊安全線上研習課程

一、依據本校資訊安全維護計畫,為增進全校教職員的資安意識,本校一般使用者及主管每人每年需取得3小時以上資訊安全教育訓練時數
二、為協助同仁順利取得110年資訊安全線上研習時數,推薦以下線上平台的資安課程
三...