本校營養午餐有供應甲殼類、芒果、花生、牛奶及羊奶、蛋、堅果類、芝麻、含麩質穀物、大豆、魚類、使用亞硫酸鹽類等11種及其製品,不適合對其過敏體質者食用
台南市柳營區柳營國民小學資通安全維護計畫
目 錄
壹、 依據及目的.............................................................................. 4
貳、 適用範圍.................................................................................. 4
參、 核心業務及重要性.................................................................. 4
肆、 資通安全政策及目標.............................................................. 6
一、 資通安全政策.......................................................................... 6
二、 資通安全目標.......................................................................... 6
三、 資通安全政策及目標之核定程序........................................... 6
四、 資通安全政策及目標之宣導................................................... 6
五、 資通安全政策及目標定期檢討程序....................................... 6
伍、 資通安全推動組織.................................................................. 7
一、 資通安全長.............................................................................. 7
二、 資通安全推動組織.................................................................. 7
陸、 專職(責)人力及經費配置........................................................ 8
一、 專職(責)人力及資源之配置.................................................... 8
二、 經費之配置.............................................................................. 9
柒、 資訊及資通系統之盤點.......................................................... 9
一、 資訊及資通系統盤點.............................................................. 9
二、 機關資通安全責任等級分級................................................... 9
捌、 資通安全風險評估.................................................................. 9
一、 資通安全風險評估.................................................................. 9
二、 核心資通系統及最大可容忍中斷時間................................. 10
玖、 資通安全防護及控制措施.................................................... 10
一、 資訊及資通系統之管理........................................................ 10
二、 存取控制與加密機制管理..................................................... 11
三、 作業與通訊安全管理............................................................ 13
四、 系統獲取、開發及維護........................................................ 16
五、 業務持續運作演練................................................................ 17
六、 執行資通安全健診................................................................ 17
七、 資通安全防護設備................................................................ 17
壹拾、 資通安全事件通報、應變及演練相關機制.................... 17
壹拾壹、 資通安全情資之評估及因應............................................ 17
一、 資通安全情資之分類評估.................................................... 18
二、 資通安全情資之因應措施.................................................... 18
壹拾貳、 資通系統或服務委外辦理之管理.................................... 19
壹拾參、 資通安全教育訓練........................................................... 19
一、 資通安全教育訓練要求........................................................ 19
二、 資通安全教育訓練辦理方式................................................. 19
一、 資通安全維護計畫之實施.................................................... 20
二、 資通安全維護計畫實施情形之稽核機制............................. 20
三、 資通安全維護計畫之持續精進及績效管理......................... 21
壹拾陸、 資通安全維護計畫實施情形之提出................................ 22
壹拾柒、 相關法規、程序及表單................................................... 22
一、 相關法規及參考文件............................................................ 22
二、 附件表單................................................................................ 23
本計畫依據下列法規訂定:
本計畫適用範圍涵蓋臺南市柳營國民小學,另包含附設幼兒園(以下簡稱本機關)。
本機關之核心業務及重要性如下表:
核心業務 |
核心資通系統 |
重要性說明 |
業務失效影響說明 |
最大可容忍中斷時間 |
教務業務:課程發展、課程編排、教學實施、學籍管理、成績評量、教學設備、教具圖書資料供應、教學研究及教學評鑑,並與輔導單位配合實施教育輔導等事項 |
國小學籍系統 (向上集中) 國小成績系統(向上集中) |
為本機關依組織法執掌,足認為重要者。 |
可能使本校部分業務中斷 |
由上級管理單位訂之 |
學生事務:公民教育、道德教育、生活教育、體育衛生保健、學生團體活動及生活管理,並與輔導單位配合實施生活輔導等事項。 |
無 |
為本機關依組織法執掌,足認為重要者。 |
無 |
無 |
總務業務:學校文書、事務及出納等事項 |
公文系統 (向上集中) |
為本機關依組織法執掌,足認為重要者。 |
可能使本校部分業務中斷 |
由上級管理單位訂之 |
輔導業務:學生資料蒐集與分析、學生智力、性向、人格等測驗之實施,學生興趣、學習成就與志願之調查、輔導諮商之進行,並辦理特殊教育及親職教育等事項。 |
國小輔導系統(向上集中) |
為本機關依組織法執掌,足認為重要者。 |
可能使本校部分業務中斷 |
由上級管理單位訂之 |
各欄位定義:
本機關之非核心業務及說明如下表:
非核心業務 |
業務失效影響說明 |
最大可容忍中斷時間 |
學校首頁(向上集中) |
可能使本校部分業務中斷 |
由上級管理單位訂之 |
各欄位定義:
為使本機關業務順利運作,防止資訊或資通系統受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,並確保其機密性(Confidentiality)、完整性(Integrity)及可用性(Availability),依據臺南市政府資訊安全政策如下,以供全體同仁共同遵循:
資通安全政策由本機關簽陳資通安全長核定。
資通安全政策及目標應定期於資通安全管理審查會議中檢討其適切性。
依本法第11條之規定,本機關擇請教務主任兼任本機關資通安全長,負責督導機關資通安全相關事項,其任務包括:2019
本機關之資通安全推動小組依下列分工進行責任分組,並依資通安全長之指示負責下列事項,本機關資通安全推動小組分組人員名單及職掌應列冊,並適時更新之:
本機關每年辦理資訊及資通系統資產盤點,依管理責任指定對應之資產管理人。相關事項本機關未訂者得參考引用ISMS-02-06 資訊資產管理規範」要求辦理。
依據教育部臺教資(四)第1070202157號函文,本校為公立高級中等以下學校,且配合資訊資源向上集中計畫,核心資訊系統均由上級或監督機關兼辦或代管, 其資通安全責任等級為 D 級。
本校配合資訊資源向上集中計畫,核心資訊系統均由上級或監督機關兼辦或代管,不再另行訂定。
本機關依據前章資通安全風險評估結果、自身資通安全責任等級之應辦事項及核心資通系統之防護基準,採行相關之防護及控制措施如下:
本機關為D級機關無需針對核心資通系統制定業務持續運作計畫與演練。
本機關為D級機關無需執行資通安全健診作業。
為即時掌控資通安全事件,並有效降低其所造成之損害,本機關應訂定資通安全事件通報、應變及演練相關機制,詳資通安全事件通報應變程序。
其它本機關未訂者得參考引用臺南市政府及所屬機關資通安全事件通報及應變管理程序」與「ISMS-02-13 安全事件回報及處理規範」要求事項辦理。
本機關接獲資通安全情資,應評估該情資之內容,並視其對本機關之影響、本機關可接受之風險及本機關之資源,決定最適當之因應方式,必要時得調整資通安全維護計畫之控制措施,並做成紀錄。
本機關接受資通安全情資後,應指定人員進行情資分析,並依據情資之性質進行分類及評估,情資分類評估如下:
資通安全情資之內容如包括重大威脅指標情資、資安威脅漏洞與攻擊手法情資、重大資安事件分析報告、資安相關技術或議題之經驗分享、疑似存在系統弱點或可疑程式等內容,屬資通安全相關之訊息情資。
資通安全情資之內容如包含特定網頁遭受攻擊且證據明確、特定網頁內容不當且證據明確、特定網頁發生個資外洩且證據明確、特定系統遭受入侵且證據明確、特定系統進行網路攻擊活動且證據明確等內容,屬入侵攻擊情資。
資通安全情資之內容如包含姓名、出生年月日、國民身份證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病例、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接識別之個人資料,或涉及個人、法人或團體營業上秘密或經營事業有關之資訊,或情資之公開或提供有侵害公務機關、個人、法人或團體之權利或其他正當利益,或涉及一般公務機密、敏感資訊或國家機密等內容,屬機敏性之情資。
資通安全情資之內容如包含機關內部之核心業務資訊、核心資通系統、涉及關鍵基礎設施維運之核心業務或核心資通系統之運作等內容,屬涉及核心業務、核心資通系統之情資。
本機關於進行資通安全情資分類評估後,應針對情資之性質進行相應之措施,必要時得調整資通安全維護計畫之控制措施。
由資通安全推動小組彙整情資後進行風險評估,並依據資通安全維護計畫之控制措施採行相應之風險預防機制。
由經指派之人員判斷有無立即之危險,必要時採取立即之通報應變措施,並依據資通安全維護計畫採行相應之風險防護措施,另通知各單位進行相關之預防。
就涉及個人資料、營業秘密、一般公務機密、敏感資訊或國家機密之內容,應採取遮蔽或刪除之方式排除,例如個人資料及營業秘密,應以遮蔽或刪除該特定區段或文字,或採取去識別化之方式排除之。
資通安全推動小組應就涉及核心業務、核心資通系統之情資評估其是否對於機關之運作產生影響,並依據資通安全維護計畫採行相應之風險管理機制。
本機關委外辦理資通系統之建置、維運或資通服務之提供時,應考量受託者之專業能力與經驗、委外項目之性質及資通安全需求,選任適當之受託者,並監督其資通安全維護情形。
其它本機關未訂者得參考引用ISMS-02-05 資訊作業委外管理規範」要求事項辦理。
本機關依資通安全責任等級分級屬D級,一般使用者與主管,每人每年接受3小時以上之一般資通安全教育訓練。
本機關所屬人員之平時考核或聘用,依據公務機關所屬人員資通安全事項獎懲辦法,及本機關各相關規定辦理之。
為落實本安全維護計畫,使本機關之資通安全管理有效運作,相關單位於訂定各階文件、流程、程序或控制措施時,應與本機關之資通安全政策、目標及本安全維護計畫之內容相符,並應保存相關之執行成果記錄。
本機關依據本法第11條之規定,應於次年向上級或監督機關,提出上年度資通安全維護計畫實施情形,使其得瞭解本機關上年度資通安全計畫實施情形。