管理
全校導入資訊安全管理系統(ISMS)
本校導入資訊安全管理系統(ISMS)於全校性之資訊系統與機房,每年定期進行資安內部稽核與外部稽核,通過ISO 27001管理系統驗證。目標擴展導入範圍至全校,優先從教務處與學務處推動,陸續導入至其他行政及教學單位。全校行政單位及系院所ISMS資訊安全導入規劃時程表如下:
資通安全長之配置
依據本校ISMS文件「資訊安全組織管理程序」及圖資處資訊法規「中臺科技大學資通安全推動小組設置辦法」,資訊安全管理資安長為校長。
資通安全推動組織
為執行及宣導資通安全,並落實相關措施,成立「中臺科技大學資通安全推動小組」,並訂定「中臺科技大學資通安全推動小組設置辦法」。資通安全推動小組由校長擔任召集人,副校長擔任副召集人,圖資長擔任執行秘書,小組成員包括校長、主任秘書、圖資長及資訊服務組組長、系統發展組組長暨相關單位代表。資通安全推動小組之職責為:
- 規劃並推動有關全校的資通安全管理系統(ISMS)。
- 審核並監督有關資通安全管理系統問題,輔助處理執行時狀況。
- 完成管理系統後需規劃並聘請稽核人員,執行稽核程序。
內部資通安全稽核及委外稽核
本校資通安全推動小組每年定期召開管理審查會議,依據下列程序進行內、外部稽核:
電腦系統安全管理作業
- 定期購買更新授權之防毒軟體。
- 定期宣導電腦病毒碼及病毒程式更新。
- 定期更新核心系統伺服器主機作業系統並檢視系統存取稽核紀錄。
網路安全管理作業
- 設置網路安全設備:CISCO 6504區網中心對接主幹、CISCO 9407校園網路主幹、FLOWVIEWER頻寬管理器、FORTINET 1200D防火牆(含入侵偵測系統)、兩台DNS伺服器(提供全校網路名稱查詢與申請建置)。
- 建置IPMS IP管理系統:由圖資處專人專責管理。
系統存取控制
- 定期備份系統資料:校務系統資料庫、校務系統上傳附加檔案、校務系統入口網資料及電子郵件。
- 定期備份系統虛擬主機:校務行政系統虛擬主機、校園入口虛擬主機、帳號目錄服務系統虛擬主機(AD)、選課系統虛擬主機、負載平衡伺服器虛擬主機。
- 設置備用資料庫:完成校務系統資料庫鏡像備援設定。
系統發展及維護安全管理
- 確保資料系統完整:視資料及系統之重要性及價值,控管系統原始碼版本,確保程式原始碼版本之可追朔性。
- 建構校園入口安全機制:校務系統及校園入口增加SSL加密傳輸協定,並新增驗證碼機制,降低帳密防猜風險,啟用複雜密碼安全規則防止易猜密碼之設定,導入OPENID帳密單一簽入驗證模組提升跨系統帳密驗證之安全性。
- 建構負載平衡器安全機制:建構全校重要核心系統前端負載平衡管控,安裝應用程式防火牆機制 提升並保護後端網站伺服器安全。
- 建構全校核心系統負載平衡器:為提升系統運作效能,建置後端伺服器主機叢集分散系統負荷,其中包含網路招生報名系統、網路選課系統、校務行政資訊系統及校園即時關懷手機程式。
識別及解決數據安全風險
- 清查相關資訊資產與個人資料,依據機密性、可用性、完整性、進行相關風險評估,制定可接受的風險程度與等級,並針對風險較高的數據著手進行改善措施。
- 本校資通系統及資訊之盤點,根據資訊資產管理程序進行盤點,原盤點範圍為圖資處維運作業、校務行政資訊系統及帳號整合管理系統,逐年導入各行政單位及系院所,預計盤點範圍擴大至全校。
- 資通安全風險管理,每年進行核心系統網站弱點掃描和資安健診執行規劃並根據報告結果修補系統弱點。
- 業務持續運作演練,核心資通系統制定業務持續運作計畫,每年定期辦理核心資通系統之業務持續運作演練1次,其中包含校園電力中斷緊急應變、帳號整合系統失效應變、校務行政系統資料庫備援主機切換。
收集、使用和保留學生資訊之政策和做法
收集學生資訊時,先告知收集目的與使用範圍,並依照中臺科技大學個人資料保護管制要點,對相關學生資訊進行人員、作業、物理環境、技術等各方面全面管制,已逾保留期限之學生資訊也於已銷毀或刪除。
強化學校人員資通安全認知與訓練
每學年辦理資訊安全研習,以符合「資通安全責任等級分級辦法」,一般使用者,每人每年接受三小時以上之資通安全通識教育訓練,並將上課影片及教材等放到tronclass上供教職員生隨時查看。電子郵件社交工程演練被誘騙者加強資安意識措施,每年提報各級行政單位主管及行政人員電子信箱參與教育部惡意電子郵件社交工程演練。
高風險項目對應策略
依據營運持續暨資安事件通報管理程序,2025年執行重要系統之營運衝擊分析,共有圖資處2項服務超出衝擊結果數值15(影響程度衝擊指數X最大服務中斷時間MTD衝擊指數)。
- 主機房不斷電系統,MTPD影響指數為3、影響程度指數為5。本校透過制訂災害復原演練規劃表(校園電力中斷緊急應變),於2025年3月12日進行校園主幹電力中斷之實際演練。
- 主機資源整合調度系統,MTPD影響指數為3、影響程度指數為5。本校透過制定主機資源整合調度系統急應變計畫,進行兩項演練:
- 制訂災害復原演練規劃表(資料庫備援),於2025年4月7日進行校務系統資料庫備援切換之實際演練;
- 制訂災害復原演練規劃表(LDAP),於2025年4月7日進行全校系統帳號認證失敗之實際演練。
此外,依據資訊安全風險評鑑管理程序,2025年進行校內資產進行風險評鑑,有1項資產超出制定風險25分。資產類別為【議題】【利害關係人】廠商,資訊資產名稱為提供安全遠端維護環境,風險值為36。本校制定風險管理策略包含:
- 原因分析為維護次數間隔太久;
- 超過可接受風險值的處理方法為定期聯繫廠商進行維護;
- 處理後的殘餘風險已經降至18;
- 持續預防措施定期聯繫廠商進行維護。
