1 of 66

資通安全實地稽核

檢核項目第七大類

(資通安全防護及控制措施)

2025年版

© Copyright Showeet.com

2 of 66

2

3 of 66

3

4 of 66

4

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

5 of 66

7.1 全部核心資通系統辦理弱點掃描滲透測試

8.6 資通系統測試階段,執行弱點掃描安全檢測?防護需求等級者,執行滲透測試

5

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

測試階段

5-4-1. 執行「弱點掃描」安全檢測。

利用自動化工具,對受測目標進行安全性掃描,以找出系統潛在弱點。�全部核心資通系統定期辦理(責任等級分級辦法應辦事項A級機關每年2次;B級機關每年1次;C級機關每2年1次)

5-4-2. 執行「滲透測試」安全檢測。

在取得合法授權後,對受測目標進行安全探測,由專業人士模擬駭客的攻擊行為,以人工及自動化掃描工具或攻擊程式等方式,尋找並利用系統弱點入侵系統,並於檢測作業完畢後提供完整的評估報告。�全部核心資通系統定期辦理(責任等級分級辦法應辦事項A級機關每年1次;B、C級機關每2年1次)

6 of 66

7.1 全部核心資通系統辦理弱點掃描滲透測試

8.6 資通系統測試階段,執行弱點掃描安全檢測?防護需求等級者,執行滲透測試

6

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

四十二、應用系統或網站資安管理之執行作業,規定如下:

(一)上線前: 

1、委外單位應提供資通系統安全等級評估表(附件四)及安全性檢測報告以供檢查。資通系統開發階段應避免常見漏洞(如OWASP Top 10等),且針對核心資通系統,應執行源碼掃描安全檢測。�8、移除任何測試性服務、資料、功能、模組、埠口、帳號等影響正式上線安全性之項目,並關閉有關作業系統、應用程式、開發套件及軟硬體版本資訊等相關錯誤訊息頁面,並確保已更新至最新版本

7 of 66

7

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

8.8 將開發、測試及正式作業環境區隔,不同作業環境建立適當之資安保護措施?�8.10 測試如使用正式作業環境之測試資料,建立保護措施且留存相關作業記錄

獲得程序

5-7-1. 開發、測試及正式作業環境應為區隔

區隔不同的設備及網段,限制存取的應用程式及資料庫。如開發使用本機端資料庫,再部署至測試主機及連結測試資料庫,伺測試完畢再部署至正式環境及正式資料庫。

8 of 66

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

8.11 針對資通系統使用之外部元件或軟體、韌體,注意其安全漏洞通告,且定期評估� 更新?系統之漏洞修復測試有效性及潛在影響?

部署維運階段

5-5-1. 於部署環境中應針對相關資通安全威脅,進行更新與修補,並關閉不必要服務及埠口

安全更新要定期評估、測試與更新。�預設開啟的服務與埠口檢視評估,正面表列需要開啟之理由,關閉不必要項目。

5-5-2. 資通系統不使用預設密碼

預設密碼應於系統正式上線前變更

5-5-3. 於系統發展生命週期之維運階段,應執行版本控制變更管理

版本控制之目的,即在記錄系統組態在某段時間內的變更行為,在需要時可取回特定的版本,嚴謹的版本控制(如git、svn)與變更管理(如應用系統維護紀錄單)可強化系統的安全性與可用性。

  • 督促廠商維護注意軟體、元件版本。ISO27001 A.8.8技術脆弱性管理已有要求應及時取得使用中資訊系統的技術脆弱性資訊。有風險之元件與軟體應是維護的重要工作。

9 of 66

9

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

漏洞修復

7-1-1. 系統之漏洞修復應測試有效性及潛在影響,並定期更新。

系統使用的外部元件與軟體進行表列,包含其版本資訊,定期關注元件版本更新訊息及安全漏洞通告,若有相關之安全漏洞,評估系統元件更新之必要性,於系統測試環境進行更新測試驗證後,才於正式環境進行更新。

7-1-2. 定期確認資通系統相關漏洞修復之狀態。

注意相關之安全漏洞訊息(透過CVE相關訊息網站、廠商安全通告 等),若發現採用之軟體或元件具有安全漏洞,應設法修復漏洞並定期追蹤修復之狀態

  • 軟體元件版本太舊v.s.安全漏洞影響風險接受,單看版本太舊就會判定為缺失嗎?對於版本過舊之部份進行風險評估,若已進行風險管控及處理,不宜判定該項為缺失。

8.11 針對資通系統使用之外部元件或軟體、韌體,注意其安全漏洞通告,且定期評估� 更新?系統之漏洞修復測試有效性及潛在影響?

10 of 66

10

系統與服務獲得

1

資通安全防護

4

針對漏洞修復安全需求

應於SSDLC的部署階段納入

5-5, 7-1

系統與通訊保護

3

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

資通安全健診

5

資訊資產管理

6

Testing

Security Test

&

Code Review

Secure Configuration

Deployment

Design

Threat�Modeling

Requirement

Risk

Assessment

Development

Static�Analysis

8.11 針對資通系統使用之外部元件或軟體、韌體,注意其安全漏洞通告,且定期評估� 更新?系統之漏洞修復測試有效性及潛在影響?

11 of 66

9.13 監控資通系統以偵測攻擊與未授權之連線?系統軟體及資訊完整性之控制措施?

11

系統與服務獲得

1

資通安全防護

4

系統與通訊保護

3

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

資通安全健診

5

資訊資產管理

6

資通系統監控

7-2-1. 發現資通系統有被入侵跡象時,應通報機關特定人員。

派人員負責處理資通系統入侵攻擊相關資安事件

7-2-2. 監控資通系統,以偵測攻擊與未授權之連線,並識別資通系統之未授權使用。

指派專業人員或使用監控設備,用以偵測資通系統連線行為,當發現未授權之連線或存取行為應向系統維護人員提出告警。

7-2-3. 資通系統應採用自動化工具監控進出之通信流量,並於發現不尋常或未授權之活動時,針對該事件進行分析。

透過多種工具及技術(如入侵偵測系統、入侵防禦系統、WEB應用程式防火牆、網路設備流量監控軟體等)達成監控能力,監控資通系統所有進出之通訊活動,以發現不尋常或未經授權之連線及存取行為,並進行資安事件分析。

12 of 66

9.13 監控資通系統以偵測攻擊與未授權之連線?系統軟體及資訊完整性之控制措施?

12

系統與服務獲得

1

資通安全防護

4

針對系統監控安全需求

應於SSDLC的部署階段納入

7-2

系統與通訊保護

3

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

資通安全健診

5

資訊資產管理

6

Testing

Security Test

&

Code Review

Secure Configuration

Deployment

Design

Threat�Modeling

Requirement

Risk

Assessment

Development

Static�Analysis

13 of 66

9.13 監控資通系統以偵測攻擊與未授權之連線?系統軟體及資訊完整性之控制措施?

13

系統與服務獲得

1

資通安全防護

4

系統與通訊保護

3

事件日誌與可歸責性

2

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

軟體及資訊完整性

7-3-1. 使用完整性驗證工具,以偵測未授權變更特定軟體及資訊。

如可在檔案下載連結處,提供安全雜湊演算法產生之雜湊值,使用者取得資料後可比對。為確保系統程式檔案完整性,可留存其雜湊值

7-3-2. 使用者輸入資料合法性檢查應置放於應用系統伺服器端。

檢查機制應於伺服器端實作

7-3-3. 發現違反完整性時,資通系統應實施機關指定之安全保護措施。

緊急應變、事件通報

7-3-4. 應定期執行軟體與資訊完整性檢查

重要資料或紀錄,以安全雜湊演算法產生並留存其雜湊值,後續可對資料再次產生雜湊值並與原先結果進行比對,以確保資料未遭異動竄改。

14 of 66

9.13 監控資通系統以偵測攻擊與未授權之連線?系統軟體及資訊完整性之控制措施?

14

系統與服務獲得

1

資通安全防護

4

系統與通訊保護

3

事件日誌與可歸責性

2

電腦機房門禁管理

7

電腦機房環境控制

8

針對機敏資料的機密性、完整性安全需求

應於SSDLC的需求、設計、開發、部署階段納入

7-3-1, 7-3-2

7-3-1, 7-3-3, 7-3-4

資通安全健診

5

資訊資產管理

6

Testing

Security Test

&

Code Review

Secure Configuration

Deployment

Design

Threat�Modeling

Requirement

Risk

Assessment

Development

Static�Analysis

15 of 66

15

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

16 of 66

16

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

記錄事件

2-1-1. 訂定日誌之記錄時間週期及紀錄留存政策,保留日誌至少六個月

依機關規定之時間週期及紀錄留存政策,保留系統事件日誌,目的包含程式除錯、行為歸責、稽核取證及法規要求等。

2-1-2. 確保資通系統有記錄特定事件之功能,並決定應記錄之特定資通系統事件。

身分驗證失敗、存取資源失敗、重要行為、重要資料異動、功能錯誤、管理者行為帳號執行各項功能

2-1-3. 應記錄資通系統管理者帳號所執行之各項功能。

2-1-4. 應定期審查機關所保留資通系統產生之日誌

機關訂定審查時程,由負責人員檢視日誌內容,以掌握是否在期間內曾發生重要的資安事件,如異常的存取行為、重大的系統錯誤等。

9.10 記錄之特定資通系統事件(如身分驗證失敗、存取資源失敗、重要行為、重要資料� 異動、功能錯誤及管理者行為等)、日誌內容、記錄週期、留存6個月、時戳同步?

17 of 66

17

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

日誌紀錄內容

2-2-1. 資通系統產生之日誌應包含事件類型、發生時間、發生位置及任何與事件相關之使用者身分識別等資訊,並採用單一日誌紀錄機制,確保輸出格式之一致性,並應依資通安全政策及法規要求納入其他相關資訊

稽核紀錄觸發事件,人事時地物使用者帳號、時間、執行之功能或存取資源名稱、事件類型或優先等級、執行結果或事件描述、事件當下相關物件資訊、網路來源與目的位址,及錯誤代碼等。

系統開發人員應盡可能採用單一的 Log機制,如不得同時混用兩種以上日誌產生套件(如Log4Net 與 Nlog 等),並應確保日誌內容格式之可讀性,以便於事件比對與追查。

依法律政策或業務使用需求納必要留存資訊。

9.10 記錄之特定資通系統事件(如身分驗證失敗、存取資源失敗、重要行為、重要資料� 異動、功能錯誤及管理者行為等)、日誌內容、記錄週期、留存6個月、時戳同步?

18 of 66

18

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

4.12. 資通系統應保存日誌(log)之範圍及項目為何?�依行政院109年11月9日院臺護字第1090195231號函發布之「各機關資通安全事件通報及應變處理作業程序」,各機關於日常維運資通系統時,應依自身資通安全責任等級保存日誌(log),並定期備份於外部設備,保存範圍如下:

  1. A級機關:應保存全部資通系統各項資通及防護設備最近6個月之日誌紀錄。
  2. B級機關:應保存全部核心資通系統相連資通及防護設備最近6個月之日誌紀錄。
  3. C級機關:應保存全部核心資通系統最近6個月之日誌紀錄。

保存項目如下:

  1. 作業系統日誌 (OS event log)
  2. 網站日誌 (web log)
  3. 應用程式日誌 (AP log)
  4. 登入日誌 (logon log)

9.10 記錄之特定資通系統事件(如身分驗證失敗、存取資源失敗、重要行為、重要資料� 異動、功能錯誤及管理者行為等)、日誌內容、記錄週期、留存6個月、時戳同步?

19 of 66

19

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

時戳校時

2-5-1. 資通系統應使用系統內部時鐘產生日誌所需時戳,並可以對應到世界協調時間(UTC)或格林威治標準時間(GMT)。

產生稽核紀錄所需時戳,採用全系統一致的時間標準

2-5-2. 系統內部時鐘應定期基準時間源進行同步

使用網路時間協定NTP讓機關內各個系統及網路設備與校時伺服器進行同步

9.10 記錄之特定資通系統事件(如身分驗證失敗、存取資源失敗、重要行為、重要資料� 異動、功能錯誤及管理者行為等)、日誌內容、記錄週期、留存6個月、時戳同步

20 of 66

20

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

容量

2-3-1. 依據日誌儲存需求,配置稽核紀錄所需之儲存容量

資通系統應配置日誌所需之儲存容量

日誌處理失效

2-4-1. 資通系統於日誌處理失效時,應採取適當之行動。

覆寫最舊稽核紀錄、停止產生稽核紀錄或對特定人員提出警告

2-4-2. 機關規定需要即時通報日誌處理失效事件發生時,資通系統應於機關規定之時效內,對特定人員提出警告。

定義需要即時通報的特定稽核失效事件、即時通報的時效以及特定通知對象,並實作通知機制。

9.11 配置所需之儲存容量,並於日誌處理失效時採取適當行動及提出告警

21 of 66

21

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

日誌資訊保護

2-6-1. 對日誌存取管理,僅限於有權限之使用者。

避免未經授權使用者惡意讀取、竄改或刪除稽核紀錄。

2-6-2. 應運用雜湊或其他適當方式之完整性確保機制。

如以安全雜湊演算法產生,並留存其雜湊值可比對,以確保資料未遭到異動竄改。其他保護方式如加密、唯讀保存及即時監視檔案異動行

為等。

2-6-3. 定期備份日誌原系統之外其他實體系統。

定期進行日誌異機備份,如建置Log伺服器或設定系統排程等方式,集中管理及保存日誌備份。

9.12 針對日誌進行存取控管,並有適當之保護控制措施

22 of 66

22

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

針對日誌事件、內容、容量、處理、校時、保護

應於SSDLC的需求、設計、開發、部署階段納入

2-1-1, 2-1-2, 2-1-3, 2-2, 2-6-2

2-1, 2-2, 2-3, 2-4, 2-5, 2-6

資通安全健診

5

資訊資產管理

6

Testing

Security Test

&

Code Review

Secure Configuration

Deployment

Design

Threat�Modeling

Requirement

Risk

Assessment

Development

Static�Analysis

9.10 訂定應記錄之特定資通系統事件、日誌內容、記錄週期、留存6個月、時戳同步?

9.11 配置所需之儲存容量,並於日誌處理失效時採取適當行動及提出告警

23 of 66

23

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

依委託機關規定週期提供DB/OS/AP Logs審查報告備查

資通安全健診

5

資訊資產管理

6

9.10 訂定應記錄之特定資通系統事件、日誌內容、記錄週期、留存6個月、時戳同步?

9.11 配置所需之儲存容量,並於日誌處理失效時採取適當行動及提出告警

24 of 66

24

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

25 of 66

7.14 針對資訊之交換,建立適當之交換程序及安全保護措施,以確保資訊之完整性及� 機密性?針對重要資料的交換過程,保存適當之監控紀錄?

25

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

傳輸機密性完整性

6-1-1. 資通系統應採用加密機制,以防止未授權之資訊揭露或偵測資訊之變更。但傳輸過程中有替代之實體保護措施者,不在此限。

資訊系統傳輸機敏資料時,應避免明文傳輸,採用加密傳輸協定。應避免使用者透過非加密傳輸協定存取應用系統伺服器。

6-1-2. 使用公開、國際機構驗證且未遭破解之演算法

AES對稱式加密演算法、RSA非對稱式演算法及SHA安全雜湊演算法等。

6-1-3. 支援演算法最大長度金鑰

減少被暴力破解解密之可能及弱點

6-1-4. 加密金鑰或憑證應定期更換。

應具備使用年限限制,並於到期前進行更換。

6-1-5. 伺服器端之金鑰保管應訂定管理規範及實施應有之安全防護措施。

如不將加密金鑰與加密資料存放於同一系統中,或對於加密金鑰的存取進行限制

26 of 66

7.14 針對資訊之交換,建立適當之交換程序及安全保護措施,以確保資訊之完整性及� 機密性?針對重要資料的交換過程,保存適當之監控紀錄?

26

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

針對傳輸交換的機密性、完整性安全需求

應於SSDLC的需求、設計、開發、部署階段納入

6-1-1, 6-1-2, 6-1-3

6-1-1, 6-1-2, 6-1-3, 6-1-4, 6-1-5

資通安全健診

5

資訊資產管理

6

Testing

Security Test

&

Code Review

Secure Configuration

Deployment

Design

Threat�Modeling

Requirement

Risk

Assessment

Development

Static�Analysis

27 of 66

7.14 資通系統重要組態設定檔案及其他具保護需求之資訊是否加密或其他適當方式� 儲存(如實體隔離、專用電腦作業環境、資料加密等)?

27

資通安全防護

4

系統與通訊保護

3

系統與服務獲得

1

事件日誌與可歸責性

2

電腦機房門禁管理

7

電腦機房環境控制

8

資通安全健診

5

資訊資產管理

6

資料儲存安全

6-2-1. 資通系統重要組態設定檔案其他具保護需求之機密資訊加密或以其他適當方式儲存。

資通系統重要組態設定(如資料庫連線資訊等)以及任何具保護需求之資訊皆應實作機密保護機制。

  • 行政院資通安全處110年1月14日院臺護字第1100160761號函,資通訊系統經機關評定為「高」等級之系統防護需求者,應依「資通安全責任等級分級辦法」規定,其靜置資訊及相關具保護需求之機密資訊應加密儲存。如發現機敏資訊有遭洩漏外洩情形,應依「資通安全事件通報及應變辦法」進行通報,並依限完成事件損害控制、復原、調查及改善。個人資料如有被竊取、洩漏、竄改或其他侵害者,應依「個人資料保護法」規定,於查明後以適當方式通知當事人。

28 of 66

7.23 維運對外或為民服務網站,是否採取相關DDOS防護措施(例如靜態網頁切換、� CDN、流量清洗或建置DDoS防護設備等),並確認其有效性?

28

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

29 of 66

7.23.1 轄管資通系統網站(包含學校系所、行政單位網站)內容遭竄改時,備妥應變機制� ,發現遭竄改後10分鐘內切換為維護公告頁面,並納入業務持續運作計畫演練

29

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

30 of 66

1.3 所有資通系統定期執行系統源碼與資料備份高等級之資通系統備份於不同地點?� 中等級以上資通系統之備份資訊,定期測試備份資訊,以驗證可靠性及完整性?

30

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

系統備份

3-1-1. 訂定系統可容忍資料損失之時間要求。

復原點目標(RPO)訂定,系統維護人員選擇適合的備份機制及頻率

3-1-2. 執行系統源碼與資料備份

備份時機如廠商交付或內容變更時,或依機關規定定期備份。

3-1-3. 應定期測試備份資訊,以驗證備份媒體之可靠性及資訊之完整性。

訂定週期性測試時間表,並依時間表進行備份資料還原測試

3-1-4. 應將備份還原,做為營運持續計畫測試之一部分。

營運持續計畫應定期完整測試、演練

3-1-5. 應在與運作系統不同地點之獨立設施或防火櫃中,儲存重要資通系統軟體與其他安全相關資訊之備份

適當的實體及環境保護,將備份異地存放於離運作系統有一段距離

31 of 66

1.3 所有資通系統定期執行系統源碼與資料備份高等級之資通系統備份於不同地點?� 中等級以上資通系統之備份資訊,定期測試備份資訊,以驗證可靠性及完整性?

31

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

4.11. 附表十有關營運持續計畫高等級防護基準於「不同地點」備份,有沒有距離要求?�有關不同地點備份,朝「不遭受同一風險或事件影響」的方向考量,目前並未設置距離要求;有關距離建議,機關亦可參考「102年我國電腦機房異地備援機制參考指引」中,異地備份/備援機制提及之主機房與異地備援機房之距離應距離30公里以上,做為參考依據,以期在發生地震等區域性毀損時,仍能夠保存完整之備份資料及縮短回復時間。

32 of 66

1.6 防護需求為中等級以上之資通系統設置備援機制,當系統服務中斷時,於可容忍� 時間內由備援設備取代提供服務?

32

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

系統備援

3-2-1. 訂定資通系統從中斷後至重新恢復服務之可容忍時間要求。

復原時間目標(RTO)

3-2-2. 原服務中斷時,於可容忍時間內,由備援設備或其他方式取代提供服務。

準備適當及足夠的備援設備

33 of 66

1.6 防護需求為中等級以上之資通系統設置備援機制,當系統服務中斷時,於可容忍� 時間內由備援設備取代提供服務?

33

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

針對系統備份系統備援安全需求

應於SSDLC的部署階段納入

3-1, 3-2

資通安全健診

5

資訊資產管理

6

Testing

Security Test

&

Code Review

Secure Configuration

Deployment

Design

Threat�Modeling

Requirement

Risk

Assessment

Development

Static�Analysis

34 of 66

34

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

1.2 至少針對核心業務訂定MTPD,並至少針對防護需求為中等級以上之資通系統,� 訂定RTORPO?依 RPO 訂定資料及系統之備份頻率

35 of 66

35

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

1.2 至少針對核心業務訂定MTPD,並至少針對防護需求為中等級以上之資通系統,� 訂定RTORPO?依 RPO 訂定資料及系統之備份頻率

36 of 66

36

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

1.2 至少針對核心業務訂定MTPD,並至少針對防護需求為中等級以上之資通系統,� 訂定RTORPO?依 RPO 訂定資料及系統之備份頻率

37 of 66

37

1.2 至少針對核心業務訂定MTPD,並至少針對防護需求為中等級以上之資通系統,� 訂定RTORPO?依 RPO 訂定資料及系統之備份頻率

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

38 of 66

38

資通安全防護

4

資通安全健診

5

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

39 of 66

7.15 使用預設密碼登入資通系統時,登入後要求立即變更密碼,並限制使用弱密碼?� 是最小權限?有使用角色型存取控制?有管理者權限之帳號只用於管理活動?

39

資通安全防護

4

系統與通訊保護

3

系統與服務獲得

1

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

資通安全健診

5

資訊資產管理

6

40 of 66

7.8 建立電子資料安全管理機制,包含分級規則(如機密性、敏感性及一般性等)、� 存取權限資料安全人員管理及處理規範等,且落實執行。

40

資通安全防護

4

資訊資產管理

6

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

41 of 66

7.8 建立電子資料安全管理機制,包含分級規則(如機密性、敏感性及一般性等)、� 存取權限資料安全人員管理及處理規範等,且落實執行。

41

資通安全防護

4

資訊資產管理

6

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

帳號管理

1-1-1. 建立帳號管理機制,包含帳號之申請、建立、修改、啟用、停用及刪除之程序。

系統具備帳號管理機制(申請、建立、修改、啟用、停用、刪除)

1-1-2. 已逾期之臨時或緊急帳號應刪除或禁用。

實作已逾期之系統帳號檢查機制,於帳號逾期時自動停用或刪除

1-1-3. 資通系統閒置帳號應禁用。

排程檢查有持續一段時間未登入系統之帳號,停用該帳號之功能。

1-1-4. 定期審核資通系統帳號之申請�、建立、修改、啟用、用及刪除。

定期檢視是否帳號異常建立、竄改或啟用

1-1-5. 機關應定義各系統之閒置時間或可使用期限與資通系統之使用情況及條件。

閒置時間如20分鐘、期限如達使用時數後自動登出、使用條件如開放上班時間存取等

1-1-6. 逾越機關所許可之閒置時間或可使用期限時,系統應自動將使用者登出

將一段時間未進行活動的Session設為失效而登出系統

42 of 66

7.8 建立電子資料安全管理機制,包含分級規則(如機密性、敏感性及一般性等)、� 存取權限資料安全人員管理及處理規範等,且落實執行。

42

資通安全防護

4

資訊資產管理

6

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

帳號管理

1-1-7. 應依機關規定之情況及條件,使用資通系統。

特定時間、指定IP來源、特定功能或機敏資訊僅允許內網存取

1-1-8. 監控資通系統帳號,如發現帳號違常使用時回報管理者。

如短期內大量帳號登入失敗或存取未經授權資源等應具監控通知機制

最小權限

1-2-1. 採最小權限原則,僅允許使用者(或代表使用者行為之程序)依機關任務及業務功能,完成指派任務所需之授權存取。

考量使用者(或代表使用者行為之程序)業務性質與範圍,限制所能存取系統功能及資料。

43 of 66

7.8 建立電子資料安全管理機制,包含分級規則(如機密性、敏感性及一般性等)、� 存取權限資料安全人員管理及處理規範等,且落實執行。

43

資通安全防護

4

資訊資產管理

6

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

遠端存取

1-3-1. 對於每一種允許之遠端存取類型,均應先取得授權,建立使用限制、組態需求、連線需求及文件化。

明訂系統之存取限制、組態需求、連線需求,並將這些資訊文件化

1-3-2. 使用者之權限檢查作業應於伺服器端完成。

應於伺服器端實作權限檢查機制,並預設禁止未通過檢查之存取。

1-3-3. 應監控遠端存取機關內部網段

或資通系統後臺之連線

所允許之遠端連線活動,應使用監控設備或其他可偵測未經授權使用的設備,發現異常連線或存取行為提出警告。

1-3-4. 應採用加密機制。

HTTPS加密傳輸等,並選擇高強度之協定版本及演算法。

1-3-5. 遠端存取之來源應為機關已預先定義及管理之存取控制點。

限制資通系統遠端存取之來源(如機器、網路位址等)

44 of 66

7.8 建立電子資料安全管理機制,包含分級規則(如機密性、敏感性及一般性等)、� 存取權限資料安全人員管理及處理規範等,且落實執行。

44

資通安全防護

4

資訊資產管理

6

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

各機關開放機關內部同仁及委外廠商進行遠端維護資通系統,應採「原則禁止、例外允許」方式辦理,若機關因地理限制、處理時效及專案特性等因素,須開放前揭人員自遠端存取資通系統時,至少辦理下列防護措施:

(一)依資通安全管理法施行細則第4條及資通安全責任等級分級辦法附表十中有關遠端存取相關規定辦理,並建立及落實管理機制。

(二)開放遠端存取期間原則以短天期為限,並建立異常行為管理機制。

(三)於結束遠端存取期間後,應確實關閉網路連線,並更換遠端存取通道(如VPN)登入密碼

行政院資通安全處院臺護字第1100165761號函

45 of 66

7.8 建立電子資料安全管理機制,包含分級規則(如機密性、敏感性及一般性等)、� 存取權限資料安全人員管理及處理規範等,且落實執行。

45

資通安全防護

4

資訊資產管理

6

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

十八、委外單位原則禁止遠端維護資通系統,如因緊急狀況等特殊原因須例外開放,應經本部同意及授權,並依資通安全管理法施行細則第四條規定及資通安全責任等級分級辦法附表十之遠端存取措施內容規定辦理。遠端存取開放期間以短天期為原則,並應建立異常行為管理機制。委外單位於結束遠端存取期間後,應確實關閉網路連線,並每次更新遠端存取通道登入密碼。主機、系統遠端維護時,應於加密通道進行限制來源IP,並建立監控機制

十九、委外單位之系統維護人員不得使用任何遠端遙控軟體進行系統管理、維護或更新。但有緊急狀況必須使用時,應於防火牆伺服主機內限定維護來源之IP,並設定使用時限。

46 of 66

7.8 建立電子資料安全管理機制,包含分級規則(如機密性、敏感性及一般性等)、� 存取權限資料安全人員管理及處理規範等,且落實執行。

46

針對帳號管理遠端存取安全需求

應於SSDLC的需求、設計、開發、部署階段納入

1-1-1, 1-1-2, 1-1-3, 1-1-5, 1-1-7, 1-2-1

1-1-4, 1-1-6, 1-1-7,

1-3-1, 1-3-2, 1-3-3, 1-3-4

資通安全防護

4

資訊資產管理

6

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

Testing

Security Test

&

Code Review

Secure Configuration

Deployment

Design

Threat�Modeling

Requirement

Risk

Assessment

Development

Static�Analysis

47 of 66

7.6 完成表列資通安全防護措施?

7.7 定期檢討及更新電子郵件過濾規則?針對電子郵件分析主動發現異常且改善?

47

資通安全防護

4

資通安全健診

5

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

A級

B級

C

D級

防毒軟體

V

V

V

V

網路防火牆

V

V

V

V

具有郵件伺服器者,應備電子郵件過濾機制

V

V

V

入侵偵測及防禦機制

V

V

應用程式防火牆WAF(對外服務之核心資通系統者)

V

V

進階持續性威脅攻擊防禦措施APT

V

資訊資產管理

6

48 of 66

7.6 完成表列資通安全防護措施?

7.7 定期檢討及更新電子郵件過濾規則?針對電子郵件分析主動發現異常且改善?

48

資通安全防護

4

資通安全健診

5

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

委外廠商應掌握�系統所在場域的�網路連線經過之�安全防護設備,�若有不足之處則�應提出專業建議�請機關規劃如何�強化防護機制。

(入侵偵測系統、�入侵防禦系統、�Web應用程式防�火牆、網路設備�流量監控軟體)�

資訊資產管理

6

49 of 66

7.9 建立網路服務安全控制措施且定期檢討?定期檢測網路運作環境之安全漏洞?

7.10 設定防火牆並定期檢視防火牆規則,有效掌握與管理防火牆連線部署?

49

資通安全防護

4

系統與通訊保護

3

系統與服務獲得

1

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

資通安全健診

5

資訊資產管理

6

十五、伺服主機應安裝主機型防火牆,阻絕不使用之網路通訊埠,及定期檢視防火牆策略清單是否符合資安要求。

十六、伺服主機應安裝防毒軟體,並即時更新病毒碼及檢查運作是否正常。

十七、伺服主機應即時進行作業系統及相關應用軟體更新及修補,並定期或不定期進行主機弱點掃描

50 of 66

7.3-7.5 完成政府組態基準(GCB)、資通安全弱點通報機制(VANS)、端點偵測及應變機制� (EDR)導入作業?

50

資通安全防護

4

資通安全健診

5

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全防護

A級

B級

C

D級

政府組態基準(GCB)初次受核定或等級變更後1年內導入

V

V

資通安全弱點通報機制(VANS)

A、B級機關1年內C級機關2年內導入,支持核心業務持續運作相關之資通系統主機與電腦應於規定時限內完成導入。

V

V

V

端點偵測及應變機制(EDR)2年內導入,支持核心業務持續運作相關之資通系統主機與電腦應於規定時限內完成導入。如囿於經費,可考量與核心業務之關聯性、資安風險程度及資訊資產重要性等,優先擇定並分年完成導入。

V

V

資訊資產管理

6

51 of 66

51

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資訊資產管理

6

52 of 66

摘錄自共同供應契約「資通安全服務採購規範 - 第 1 組資安健診服務」

7.1 定期辦理資通安全健診

7.2 針對安全性檢測及資通安全健診結果執行修補作業,修補完成後驗證是否改善?

52

系統與服務獲得

1

資通安全防護

4

電腦機房門禁管理

7

電腦機房環境控制

8

事件日誌與可歸責性

2

系統與通訊保護

3

資通安全健診

5

資通安全健診

最低訂購

服務人天

網路架構檢視

1式

1

網路惡意活動檢視

封包監聽與分析

2台

2

網路設備記錄檔分析

2台

1

使用者端電腦檢視

惡意程式檢視

20台

0.3

電腦更新檢視

伺服器主機�檢視

惡意程式檢視

5

0.3

主機更新檢視

安全設定檢視

使用者電腦

20台

0.5

網通設備

N/A

0.5

應用程式伺服器

N/A

0.5

目錄伺服器

1台

0.5

防火牆

1台

0.5

資訊資產管理

6

53 of 66

4.1 確實盤點全機關資訊資產建立清冊(如識別擁有者及使用者等),且鑑別其資產價值?

4.2 訂定資產異動管理程序,定期更新資產清冊,且落實執行?

53

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

資通系統及�資訊之盤點

各校IP網段內或使用�各校網域名稱之系統

54 of 66

4.3 建立風險準則且執行風險評估作業,並針對重要資訊資產及委外業務項目鑑別其� 可能遭遇之風險,分析其喪失機密性、完整性及可用性之衝擊?

54

電腦機房門禁管理

7

電腦機房環境控制

8

資安防護組

資通系統防護作為

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

55 of 66

7.19 訂定資訊處理設備作業程序、變更管理程序及管理責任(如相關儲存媒體、設備� 有安全處理程序分級標示、報廢程序等),且落實執行?資訊設備回收再使用� 及汰除之安全控制作業程序,以確保任何機密性或敏感性資料已確實刪除

55

電腦機房門禁管理

7

電腦機房環境控制

8

資安防護組

資通系統防護作為

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

56 of 66

7.19 訂定資訊處理設備作業程序、變更管理程序及管理責任(如相關儲存媒體、設備� 有安全處理程序分級標示、報廢程序等),且落實執行?資訊設備回收再使用� 及汰除之安全控制作業程序,以確保任何機密性或敏感性資料已確實刪除

56

電腦機房門禁管理

7

電腦機房環境控制

8

資通系統防護作為

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

57 of 66

7.19 訂定資訊處理設備作業程序、變更管理程序及管理責任(如相關儲存媒體、設備� 有安全處理程序分級標示、報廢程序等),且落實執行?資訊設備回收再使用� 及汰除之安全控制作業程序,以確保任何機密性或敏感性資料已確實刪除

57

電腦機房門禁管理

7

電腦機房環境控制

8

資安防護組

資通系統防護作為

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

58 of 66

7.19 訂定資訊處理設備作業程序、變更管理程序及管理責任(如相關儲存媒體、設備� 有安全處理程序及分級標示、報廢程序等),且落實執行?資訊設備回收再使用� 及汰除之安全控制作業程序,以確保任何機密性或敏感性資料已確實刪除

58

電腦機房門禁管理

7

電腦機房環境控制

8

資安防護組

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

59 of 66

7.20 針對使用者電腦(系統管理者使用的電腦)訂定軟體安裝管控規則?確認授權軟體� 及免費軟體之使用情形,且定期檢查?

59

電腦機房門禁管理

7

電腦機房環境控制

8

資安防護組

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

60 of 66

7.20 針對使用者電腦(系統管理者使用的電腦)訂定軟體安裝管控規則?確認授權軟體� 及免費軟體之使用情形,且定期檢查?

60

電腦機房門禁管理

7

電腦機房環境控制

8

資通系統防護作為

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

61 of 66

7.21 針對個人行動裝置及可攜式媒體(系統管理者使用的裝置)定管理程序,且落實� 執行,並定期審查、監控及稽核?

61

電腦機房門禁管理

7

電腦機房環境控制

8

資通系統防護作為

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

62 of 66

7.21 針對個人行動裝置及可攜式媒體(系統管理者使用的裝置)定管理程序,且落實� 執行,並定期審查、監控及稽核?

62

電腦機房門禁管理

7

電腦機房環境控制

8

資通系統防護作為

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

63 of 66

7.16 針對電腦機房及重要區域安全控制、人員進出管控、環境維護(如溫溼度控制)� 等項目建立適當之管理措施,且落實執行?

63

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

64 of 66

7.18 定期評估及檢查重要資通設備之設置地點可能之危害因素(自然或人為破壞)?�7.19 針對電腦機房及重要區域之公用服務(如水電消防通訊)建立適當之備援方案

64

電腦機房門禁管理

7

電腦機房環境控制

8

系統與服務獲得

1

事件日誌與可歸責性

2

系統與通訊保護

3

資訊資產管理

6

資通安全健診

5

資通安全防護

4

65 of 66

實地稽核前自評

[防護基準]及[稽核項目]

© Copyright Showeet.com

66 of 66

THANKS!

此簡報開放各界重製改作

66

授權允許使用者重製、散布、傳輸以及修改著作(包括商業性利用),惟使用時必須按照著作人或授權人所指定的方式,表彰其姓名。