一、目標
本規範為規定果毅國小(以下簡稱本校)資通安全管理作業實施方式,以增進資訊作業之安全性,確保學校資料之機密性、完整性與可用性。
二、適用範圍
本校電腦、資訊與網路服務相關的系統、設備、程序、及人員。
三、實施規定
1.網路安全
1.3 服務委外廠商合約之安全要求委外開發或維護廠商必須簽訂安全保密切結書(切結書格式參見文件編號 A-1)。
2.2 對抗惡意軟體、隱密通道及特洛依木馬程式校內的個人電腦應:
2.3 資料備份
2.4 操作員日誌
2.5 資訊存取限制
2.6 使用者註冊
-使用唯一的使用者識別碼( ID )。
-檢查使用者是否經過系統管理單位之授權使用資訊系統或服務。
-保存一份包含所有識別碼註冊的記錄。
-使用者調職或離職後,應移除其識別碼的存取權限。
-每學期檢查並取消多餘的使用者識別碼和帳號。
-每學期檢查新增之帳號,若有莫名帳號產生,應關閉帳號權限。(帳號申請單格式參見文件編號 A-4 )
2.7 特權管理
2.8 通行碼之使用
果毅國小資通安全管理規範 Page3
-使用者應該對其個人所持有通行碼盡到保密責任。
-要求使用者的通行碼設定,應該包含英文字及數字,長度為 8 碼(含)以上。
2.9 通報安全事件與處理
-0 級:教育部及臺南市政府教育局檢舉信箱通告之資安事件。
-符合下列任一情形者,屬 1 級事件:
□非核心業務資料遭洩漏。
□非核心業務系統或資料遭竄改。
□非核心業務運作遭影響或短暫停頓。
-符合下列任一情形者,屬 2 級事件:
□非屬密級或敏感之核心業務資料遭洩漏。
□核心業務系統或資料遭輕微竄改。
□核心業務運作遭影響或系統效率降低,於可容忍中斷時間內回復正常運作。
-符合下列任一情形者,屬 3 級事件:
□密級或敏感公務資料遭洩漏。
□核心業務系統或資料遭嚴重竄改。
□核心業務運作遭影響或系統停頓,無法於可容忍中斷時間內回復正常運作。
-符合下列任一情形者,屬 4 級事件:
□國家機密資料遭洩漏。
□國家重要資訊基礎建設系統或資料遭竄改。
□國家重要資訊基礎建設運作遭影響或系統停頓,無法於可容忍中斷時間內回復正常運作。
果毅國小資通安全管理規範 Page 4
3.實體安全
3.1 設備安置及保護
3.2 溫濕度控制
3.3 電源供應
3.4 纜線安全
3.5 設備與儲存媒體之安全報廢或再使用
3.6 設備維護
3.7 財產攜出
3.8 桌面淨空與螢幕淨空政策
4.人員安全
果毅國小資通安全管理規範 Page5
4.1人員安全責任
4.2 資訊安全教育與訓練
5.應對以下各項相關法令有基礎之認知
5.1 智慧財產權
5.2 個人資訊的資料保護及隱私
5.3 電子簽章法
果毅國小資通安全管理規範 Page 6
文件編號: A-1
服務委外單位服務暨保密切結書
公司(以下簡稱為本公司)為配合臺南市柳營區果毅國民小學(以下簡稱為貴校)之業務需求,本公司提供服務項目如下:
一、
二、
三、
註:列出貴公司將會(提供之服務項目)
本公司願意在對貴校提供上述服務項目範圍內之服務時,保證因提供業務服務需存取貴校資料,凡屬與公務機密、個人及事業單位權益相關之資料,無論其內容之一部或全部,均負保密之責;相關資料均以留在貴校內部範疇內處理,倘須由本公司攜至校外處理,應簽奉貴校核可。
本公司亦不私自蒐集貴校所擁有之任何資訊。若所提供之業務服務,不符合上述之規定或經營之服務項目超出上述範圍,或違犯法令,本公司同意無異議接受接受法律制裁與及其訴訟費用,並負責所引發之各項損失賠償。此致
臺南市柳營區果毅國民小學
申請單位及負責人蓋章:
日期: 年 月 日
本服務暨保密切結書一式兩份,分別由 公司以及臺南市柳營區果毅國民小學保存
果毅國小資通安全管理規範 Page7
文件編號: A-2
伺服主機啟用與報廢申請單
申請人 |
|
申請日期 |
|
伺服主機用途 |
|
項目 |
□啟用□報廢 |
啟用檢查項目 |
□掃毒 □更新系統密碼
執行人: |
||
報廢檢查項目 |
□刪除硬碟資料
執行人: |
執行人主管覆核:
果毅國小資通安全管理規範 Page8
文件編號: A-3
機房操作日誌
填寫日期:民國 年 月 日
系統操作起始時間:上(下)午 時 分
系統操作結束時間:上(下)午 時 分
操作事項 |
□系統例行檢查 □系統維護 □系統更新操作 |
系統錯誤說明 |
|
採取改正措施說明 |
|
操作人員: 簽名欄
日誌填寫人員: 簽名欄
果毅國小資通安全管理規範 Page9
文件編號: A-4
帳號申請單
申請人 |
|
申請日期 |
|
||
所屬單位 |
|
分機 |
|
||
系統名稱 |
帳號 |
申請項目 |
|||
□1.
|
|
□新增□刪除□重新啟用 □停用□異動□重設密碼 |
|||
□2.
|
|
□新增□刪除□重新啟用 □停用□異動□重設密碼 |
|||
□3.
|
|
□新增□刪除□重新啟用 □停用□異動□重設密碼 |
|||
□4.
|
|
□新增□刪除□重新啟用 □停用□異動□重設密碼 |
|||
□5.
|
|
□新增□刪除□重新啟用 □停用□異動□重設密碼 |
|||
申請權限 |
|||||
|
|||||
執行紀錄 |
|||||
資訊組長(教師): |
|||||
帳號使用注意事項
1.使用者須妥善保管帳號密碼,不可告知他人或書寫於他人可取得之處,如便條紙、螢幕或主機外殼等,亦應避免放置於其他易遭他人窺視之場所。
2.使用者密碼的長度最少應由 8 個字元組成,並且英文與數字混和。
3.使用者密碼應避免包含使用者相關之個人資訊,如電話號碼、生日或姓名。
4.使用者密碼宜定期變更,並避免重複使用或循環使用舊密碼。
5.使用者離職須移除其系統帳號始完成離職手續。
果毅國小資通安全管理規範 Page10
文件編號: A-5
系統特權帳號清單
填寫日期:
系統名稱 |
帳號 |
人員姓名 |
|
||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
填寫人: 主管覆核:
果毅國小資通安全管理規範 Page11
文件編號: A-6
校內人員保密切結書
(以下簡稱為本人)擔任臺南市果毅國小之資訊聯絡人職務。本人願意在學校執行業務時,存取學校資料凡屬與公務機密、個人及事業單位權益相關之資料,無論其內容之一部或全部,均負保密之責;相關資料均以留在學校內部處理,未得許可絕不以各種方式攜出校外及對外透露。
本人亦不私自蒐集學校所擁有之任何資訊,若因本人造成學校損失,同意無異議接受相關法律責任,並負責所引發之各項損失賠償。此致
臺南市柳營區果毅國小
簽署人:
姓名:
身分證統一編號:
戶籍地址:
日期:
本保密切結書一式兩份,分別由簽署人以及臺南市柳營區果毅國小保存
果毅國小資通安全管理規範 Page12
承辦人: 主任: 校長: