跳到主要內容區

資訊安全

INFORMATION SECURITY

資訊安全

本校重視資訊安全與個人資料保護,致力建立完善之資訊安全管理制度,依據相關法規訂定資通安全暨個人資料保護管理要點及守則,於2018至2023年間通過ISO 27001:2013驗證,並於2025年通過ISO 27001:2022驗證。為落實管理,本校設置資通安全暨個人資料保護管理委員會,每年召開會議審核政策,進行資安系統及資產盤點,定期評估風險並調整措施。

ISO 27001:2022
ISO 27001:2013
資安治理
個資保護
國際驗證
2025
通過
ISO 27001:2022 驗證
管理機制
每年
召開委員會議審核政策
資訊洩漏事件
本年度維持
0
事件
侵犯隱私投訴
經查證屬實案件為
0
事件

識別及解決資料安全問題之方法

識別資訊系統中構成資料安全漏洞之方法

1
使用專業漏洞掃描工具對資訊系統與網路設備進行定期掃描,以識別系統中可能存在的安全漏洞和弱點。例如未更新之系統或應用程式、弱密碼設定、不必要開放之服務或連接埠等。
2
每兩年進行核心系統滲透測試,模擬攻擊者的行為,利用潛在的漏洞對系統進行攻擊測試。
3
配合教育部或主管機關辦理資訊安全社交工程演練,透過模擬釣魚郵件等攻擊手法,評估教職員工對社交工程攻擊之防護能力。
4
定期對資訊系統、應用程式及網路環境進行安全檢視與組態檢查,以發現潛在之安全風險。
5
主機房透過分析系統和應用程式之事件日誌,偵測異常活動或潛在資安事件。
6
主機房建立持續安全監控機制,例如防火牆日誌監控、入侵檢測系統(IDS)、入侵防禦系統(IPS),即時偵測與防範可能的資安威脅。

解決已識別的資料安全風險和漏洞之方法

1
依據漏洞掃描、滲透測試及相關安全評估結果,建立漏洞修補與弱點管理機制,並依風險等級進行修補以降低系統遭受攻擊之風險。
2
實施最小權限原則,限制系統管理者及使用者之存取權限,避免未經授權之存取與資料外洩。
3
對敏感資料採取適當之加密機制,以確保資料在傳輸及儲存過程中的機密性與完整性。
4
建立並落實資訊安全政策與相關管理制度,確保組織內部各單位遵循一致之資訊安全管理措施。
5
定期辦理資訊安全教育訓練與宣導,提升教職員工資訊安全意識,以降低人為因素造成之安全風險。
6
建立資訊安全事件應變與通報機制,並定期進行演練,以提升資安事件處理與復原能力。

資訊安全教育訓練與攻擊手法宣導

為提升本校教職員工對常見網路攻擊手法之認知與防範能力,除技術性監控措施外,亦透過教育訓練與宣導活動,加強對新型態攻擊之警覺性,例如:

釣魚郵件
攻擊者透過偽冒電子郵件、釣魚網站或其他欺騙手法,誘使使用者提供敏感資訊,如帳號密碼或個人資料。
物聯網(IoT)設備安全風險
部分物聯網設備可能因預設帳密或安全機制不足而存在漏洞,若未妥善管理,可能遭攻擊者利用進行未授權存取或作為攻擊跳板。

ISO/IEC 27001 資安管理措施

依據 ISO/IEC 27001 資訊安全管理制度(ISMS),本校建立相關管理與技術措施,以降低網路攻擊風險,包括:

風險評鑑

定期進行風險評鑑與漏洞掃描,並依結果進行弱點修補與改善。

 

漏洞掃描

定期執行資訊系統安全檢查與漏洞掃描,以發現並改善設備之安全弱點。

資安應變機制

建立資訊安全事件應變機制,包括備份與資料復原措施,以降低資安事件造成之影響。

 

教育訓練

定期辦理資安教育訓練,強化教職員工對社交工程及釣魚郵件等攻擊手法之辨識能力。

即時監控

主機房透過網路監控系統與資安設備進行即時監控,以偵測並防禦可能之入侵行為。

 

安全組態

落實安全組態管理,確保系統與設備關閉不必要之服務並維持安全設定。

日誌管理

建立日誌管理與監控機制,以追蹤系統活動並早發現異常行為。

 

個資保護的作法與流程

01
建立完善個人資料保護管理制度(PIMS)

本校電算中心參照國際標準(如 ISO 27701/BS 10012 精神)建立「個人資料保護管理制度 (PIMS)」。將個資保護融入校務行政的日常作業,並確保作業流程符合我國《個人資料保護法》及施行細則之最新要求。

02
落實個資盤點與風險管理機制:

進行全校性的「個人資料檔案盤點」,落實個人資料流程鑑別,針對盤點出的資料流向,進行風險等級評估,以降低資料過度蒐集或非預期外洩的機率。

 

03
執行個資保護內部稽核作業

經由個資內部稽核,對於各單位個資處理的實體環境,檢視公文櫃上鎖,及電子存取機制,對於檔案傳輸加密進行抽驗,確保管理制度能與時俱進。

04
強化事故應變能力與個資保護意識:

舉辦「個資保護事故演練」,測試事故通報流程與處理程序,確保能在發生事件的一小時內完成通報並啟動保護作為。

資訊生命週期

本校重視學生個人資料保護,依據「個人資料保護法」及 ISO 29100、BS 10012 等國際隱私管理標準,建立完善之資料生命週期管理機制,涵蓋資料蒐集、處理利用、保存及銷毀等程序,確保學生資料於各階段均受到適當保護。

資料蒐集
依業務需求及法定目的蒐集學生基本資料、學習紀錄及相關資訊
處理利用
僅於教育、行政管理及學術研究等合法範圍內使用資料
保存
透過加密技術、權限管理及資訊安全措施維護資料安全
銷毀
依相關規定執行安全刪除或媒體銷毀作業,防止資料遭未授權存取或不當利用,以保障學生隱私權益並落實個人資料保護責任

本校持續強化資訊安全與個人資料保護管理,2025年未發生資訊洩漏、資料失竊或遺失事件,資訊洩漏件數、個資外洩比例及受影響學生人數均維持 0。此外,未接獲來自外部利害關係人或教育主管機關經查證屬實之侵犯隱私權投訴案件,展現本校在資訊安全治理與隱私權保護方面之管理成效。

0
資訊洩漏件數
0
資料失竊或遺失
0
侵犯隱私投訴
0
受影響學生人數
登入成功