Please enable JavaScript.
Coggle requires JavaScript to display documents.
資安稽核網站, 系統管理員 - Coggle Diagram
-
系統管理員
111年
-
資通安全防護措施
1.政府組態基準(GCB):初次受核定或等級變更後之一年內,依主管機關公告之項目,完成政府組態基準導入作業,並持續維運。導入政府組態基準可能會導致伺服器服務異常,建議於套用政府組態基準前將伺服器資料進行備份,或是確保備援系統正常運作,將伺服器套用政府組態基準後,持續觀察服務是否異常,一旦出現異常則使用備份系統或備援機制將伺服器服務還原。
2.資通安全弱點通報機制(VANS):一、 初次受核定或等級變更後之一年內,完成資通安全弱點通報機制導入作業,並持續維運及依主管機關指定之方式提交資訊資產盤點資料。二、 本辦法中華民國一百十年八月二十三日修正施行前已受核定者,應於修正施行後一年內,完成資通安全弱點通報機制導入作業並持續維運及依主管機關指定之方式提交資訊資產盤點資料。
3.端點偵測及應變機制(EDR):一、 初次受核定或等級變更後之二年內,完成端點偵測及應變機制導入作業,並持續維運及依主管機關指定之方式提交偵測資料。二、 本辦法中華民國一百十年八月二十三日修正施行前已受核定者,應於修正施行後二年內,完成端點偵測及應變機制導入作業,並持續維運及依主管機關指定之方式提交偵測資料。
4.資通安全威脅偵測管理機制(SOC):初次受核定或等級變更後之一年內,完成威脅偵測機制建置,並持續維運及依主管機關指定之方式提交監控管理資料。其監控範圍應包括本表所定「端點偵測及應變機制」與「資通安全防護」之辦理內容、目錄服務系統與機關核心資通系統之資通設備紀錄及資訊服務或應用程式紀錄。
-
身分驗證管理
1.建立帳號管理機制,包含帳號之申請、建立、修改、啟用、停用及刪除之程序。
2.定期審核資通系統帳號之申請、建立、修改、啟用、停用及刪除。
3.帳號管理:資通系統之管理權限帳號設定
◆帳號以8碼以上組成,需包含英文大、小寫、數字以上3種字元之其中2種。
◆帳號密碼不可相同。
◆不可使用鍵盤順序鍵(如:qwer)。
◆不可使用身分證字號。
4.密碼以12碼以上組成,需包含英文大、小寫、數字、特殊符號以上4種字元之其中3種。
◆帳號密碼不可相同。
◆不可使用鍵盤順序鍵(如:qwer)。
5.
6.
-
-
-
安全性檢測
1.弱點掃描:全部核心與非核心資通系統每年辦理一次網站安全弱點檢測,中級以上風險須於2週內完成修補。
2.全部核心與非核心資通系統每二年辦理一次資通安全健診:網路架構檢視、網路惡意活動檢視、使用者端電腦惡意活動檢視、伺服器主機惡意活動檢視、目錄伺服器設定及防火牆連線設定檢視。
110年
備份資料回復測試與異地存放
1.是否盤點核心資通系統,鑑別可能造成營運中斷事件之機率及衝擊影響,且進行營運衝擊分析(BIA)?是否明確訂定核心資通系統之系統復原時間目標(RTO)及資料復原時間點目標(RPO)?
2.是否定期執行重要資料之備份作業,且備份資料異地存放?存放處所環境是否符合實體安全防護?
3.是否訂定備份資料之復原程序,且定期執行回復測試,以確保備份資料之有效性?復原程序是否定期檢討及修正?
-
資通安全防護措施
1.是否完成下列資通安全防護措施?( 安全防護項目、防毒軟體、網路防火牆、入侵偵測及防禦機制、應用程式防火牆、IOT設備防護措施、限制使用危害國家資通安全產品)
2.是否建立電子資料安全管理機制,包含分級規則(如機密性、敏感性及一般性等)、存取權限、資料安全、人員管理及處理規範等,且落實執行?
-
109年
備份資料回復測試與異地存放
1.是否確實盤點資產建立清冊(如識別擁有者及使用者等),且鑑別其資產價值?
2.是否訂定資產異動管理程序,定期更新資產清冊,且落實執行?
3.是否針對使用者電腦訂定軟體安裝管控規則?是否確認授權軟體及免費軟體之使用情形,且定期檢查?
資產盤點清冊與更新、風險評鑑
1.是否確實盤點資產建立清冊(如識別擁有者及使用者等),且鑑別其資產價值?
2.是否定期執行重要資料之備份作業,且備份資料異地存放?存放處所環境是否符合實體安全防護?
3.是否訂定備份資料之復原程序,且定期執行回復測試,以確保備份資料之有效性?復原程序是否定期檢討及修正?
日誌保護機制
1.是否針對資通系統及相關設備,建立適當之監控措施(如身分驗證失敗、存取資源失敗、重要行為、重要資料異動、功能錯誤及管理者行為等)? 是否針對日誌建立適當之保護機制,以避免遭到竄改,且落實執行並定期稽核?
2.是否建立電子資料使用紀錄、軌跡資料及證據保存相關管理機制?