发布编号:TACERT-ANA-2022040105044040
发布时间:2022-04-01 17:03:42
事故类型:ANA-资安讯息
发现时间:2022-04-01 17:03:42
影响等级:中
[主旨说明:]
【资安讯息】请各单位全面盘点含有个人资料之系统,并遵守资通系统防护基准规范。
[内容说明:]
为防范各单位于系统开发与维护过程产生疏漏,导致个资外洩之资安事件发生,吁请各校积极落实系统开发之维护管理作业,并应遵守安全软件开发生命周期(SSDLC)与符合资通系统防护基准规范。
情资分享等级: WHITE(情资内容为可公开揭露之资讯)
[影响平台:]
N/A
[建议措施:]
(一) 应全面性盘点含有个人资料之系统,检视储存个人资料之适法性与必要性,并纳入资讯安全管理制度(ISMS)。
(二) 应落实核心系统资产盘点、帐号清查及定期进行备份作业,如有变更需即时更新ISMS相关文件。
(三) 在进行系统开发与维护时须遵守「资通安全责任等级分级办法」之「附表十资通系统防护基准」规范,提供适当之资安防护措施。
(四) 在系统发展生命周期之「开发阶段」应执行「源码扫描」安全检测。针对安全需求实作必要控制措施。应注意避免软件常见漏洞及实作必要控制措施。发生错误时,使用者页面仅显示简短错误讯息及代码,不包含详细之错误讯息。
(五) 在系统发展生命周期之「测试阶段」应执行「弱点扫描」与「渗透测试」安全检测,并于系统上线前完成弱点修补。在确认无中、高风险弱点后方可上线。
(六) 在系统发展生命周期之「部署与维运阶段」应执行版本控制与变更管理。于部署环境中应针对相关资通安全威胁,进行更新与修补,并关闭不必要服务及埠口。所开发资通系统不使用默认密码。
(七) 在维护系统时如需更新系统版本,应确认所更新程式是否为正确上架版本,避免因上架错误版本造成机敏资料外洩风险。建议采用双人复核机制,确认版本无误后再进行上架作业。
(八) 在系统发展生命周期之「委外阶段」若资通系统开发如委外办理,应将系统发展生命周期各阶段依等级将安全需求(含机密性、可用性、完整性)纳入委外契约。
(九) 各单位之资通系统应每年度进行渗透测试,检测项目应包含系统弱点分析、网站弱点分析、OWASP Top 10 检测、人工逻辑检测等作业,并且应强化人工逻辑检测作业项目。渗透测试需经初、复扫双重验证方式来确认弱点修补品质,并透过专家指导快速排除已知之风险与问题。
[参考资料:]
1、「资通安全责任等级分级办法」之附表十 资通系统防护基准.PDF
(此通报仅在于告知相关资讯,并非为资安事件),如果您对此通报的内容有疑问或有关于此事件的建议,欢迎与我们连络。
教育机构资安通报应变小组
网址:https://info.cert.tanet.edu.tw/
专线电话:07-5250211
网络电话:98400000
E-Mail:service@cert.tanet.edu.tw