(一) |
設備安置地點之保護 |
|
1、設備應安置在適當的地點並予保護,以減少環境不安全引發的危險及減少
未經授權存取系統的機會。 |
|
2、設備安置應遵循的原則如下: |
|
(1)
|
設備應儘量安置在可減少人員不必要經常進出的工作地點。處理機密性及敏感性資料的工作
站,應放置在員工可以注意及照顧的地點。 |
|
(2) |
需要特別保護的設備,應考量與一般的設備區隔,安置在獨立的區域。 |
|
(3) |
應檢查及評估火災、煙、水、灰塵、震動、化學效應、電力供應、電磁幅射等可能的風險。 |
|
(4) |
電腦作業區應禁上抽煙及飲用食物。 |
|
(5) |
在特定的作業環境下,可考慮使用鍵盤保護膜。 |
|
(6) |
除考量同一樓層地板可能導致的的危險外,應考量鄰近建築樓層地板可能導致的危險。 |
(二) |
電源供應 |
|
1、電腦設備之設置,應予保護,以防止斷電或其他電力不正常導致的傷害;
電源供應依據製造廠商提供的規格設置。 |
|
2、應考量安置預備電源,並使用不斷電系統。 |
|
3、機關擬訂資訊安全事件緊急處理應變計畫,應將不斷電系統失效之後的應
變措施納入;不斷電系統應依據製造廠商的建議,定期進行測試。 |
|
4、應謹慎使用電源延長線,以免電力無法負荷導致火災等危害安全情事。 |
(三) |
電纜線安全 |
|
1、電力及通信用的電纜線,應予適當的保護,以防止被破壞或是資料被截
取。 |
|
2、電力及通信纜線的保護原則如下: |
|
(1)
|
連接資訊設施的電源及通信線路,應儘可能地下化;如果不能地下化,應採取足夠的替代保護
措施。 |
|
(2)
|
應該考量保護網路通信線路的措施,以防止遭截取或是受到破壞。 |
|
(3)
|
對於特別敏感性或是特別重要的系統,應採取額外強化的安全措施。 |
(四) |
設備維護 |
|
1、應妥善地維護設備,以確保設備的完整性及可以持續使用。 |
|
2、設備維護的原則如下: |
|
(1) |
應依據設備供應商建議的維修服務期限及說明,進行設備維護。 |
|
(2) |
設備的維護只能由授權的維護人員執行。 |
|
(3) |
應將所有的錯誤或是懷疑的錯誤,予以明確記載。 |
(五) |
設備放置在外部空間之安全管理 |
|
1、設置在外部以支援業務運作的資訊設備,應同樣遵守資訊安全管理授權規
定,維持與內部資訊設備一樣的安全水準。 |
|
2、設置在機關外部的資訊設備安全措施原則如下: |
|
(1)
|
如果未採取電腦病毒防範措施,執行業務所使用的個人電腦,不應在家裡使用。 |
|
(2) |
外出差勤時,電腦設備及資料儲存媒體在公共場所應有人看管。 |
|
(3) |
外勤使用之攜帶型電腦,易於被偷取、遺失或是遭未經授權的取用,應提供適當的存取保護措
施,例如設定通行碼或是將檔案資料加密。 |
|
(4) |
應隨時注意設備製造廠商提供的保護使用說明書。 |
|
(5) |
各種安全風險如損害、偷竊或竊聽等,可能會因不同的安置地點而有所不同;在決定最適當的
安全措施時,應該將不同地點的安全風險納入考量。 |
|
(6) |
防範遭到資料遭到非法竊取,應記錄所有網路活動。 |
(六) |
設備處理之安全措施 |
|
含有儲存媒體的設備項目(例如硬碟),應在處理前詳加檢查,以確保任何機密性、敏感性的
資料及有版權的軟體已經被移除。 |
(七) |
資訊設施誤用之防止 |
|
1、提供的資訊設施,如有業務目的以外的使用,或是超出授權目的以外的使
用需求,應經權責主管人員的核准,並課予相關人員的責任。 |
|
2、如從監督性的資訊,或是從其他方法發現資訊設施有不當使用情形,應作
適當的紀律處理。 |
|
3、應以書面或其他電子方式明確告知使用者的系統存取授權範圍。 |
|
4、員工以及其他第三者,除非獲得正式的授權,任何人皆不得進行系統存
取。 |
(八) |
防止電腦資訊洩密: |
|
電腦資料和一般資料有所不同,一般資料多半形之於紙張文字、檔案,可以併卷、歸檔列入交
待等。但所有電腦資料皆可透過連線傳輸,且可儲存於硬式磁碟機或軟式性磁片、磁帶或可攜帶式記憶體上。歸納其外洩之可能途徑及其防制方法,摘述如后: |
|
一、 |
資料
輸入時: |
|
|
有些機關的資料輸入是委外處理的,但是在委外過程中要考慮到那些資料適合委外,那些資料
不適合,其次若要委外應要考慮如何做,讓資料不易外洩,例如一些資
料可用代碼、代號方式儲存。而且可以把資料分成兩部分交給兩個人繕打,或可以把重要的資料挑出自行繕打,以防止資料外洩。這都是資料輸入時要考慮的,在輸
入時儘量不要把每一項目資料都告知輸入人員,以提高安全性。 |
|
二、 |
資料
核校時: |
|
|
資料核校檢查為輸入資料時一個必要的手續,若核校時為同一人則容易發生弊端,所以核校時
最好交叉換人核校、換單位核校,這樣可以從核校檢查中,發現是否有人為故意修篡或蓄意破壞,以防止個人資料錯誤引用,而影響當事人之應有權益。 |
|
三、 |
資料
運用時: |
|
|
電腦的資料都是供人運用的,問題就在於是不是提供給合適的人來使用,使用者是否係針對工
作需要,且符合法令之授權,若提供服務給不適當的人易造成洩密。所
以使用電腦資料時,權限一定要劃分清楚,那一部門,那一單位對那些資料有何種權限等,如讀的權限、寫的權限或改的權限。其次過時資料也必須有自動處理的管
理方式,如繳回、刪除等。 |
|
四、 |
資料
輸出時: |
|
|
輸出可分螢幕上及報表上的輸出,螢幕輸出時,因機密資料顯示於螢幕上,必須將作業結束,
關機後才能離開電腦。報表列印要管制,拿報表之人要簽名負責,在報表上要註明是否為機密資料,用完要作登錄繳回、銷毀等處理措施,如確有必要,使用單位及
使用者、均可印於報表上。 |
|
五、 |
資料
傳輸時: |
|
|
傳輸包括線上傳輸、磁帶傳輸、磁片傳輸。一般而言是希望單位內使用的磁片、磁帶不要流到
外面,以防資料外洩。另可設計磁片只能專用於本單位,而無法在外單
位使用及加強辦公室傳輸媒體之管理方式等。有線傳輸時可以考慮加一些保密器、加碼軟體等技術及資訊側錄設備,以確求週全防護及問題追蹤。
|