(1) 總統府 國家安全會議 立法院 司法院 考試院 監察院 行 政院及直轄市政府 (2) 立法院 司法院 考試院 監察院及行政院等所屬二級機關 相 當二級機關之獨立機關 ( 以下合稱二級機關 ) 但其業務或組織單純者, 得報經其上級機關核准, 調整為 B 級或 C 級 (3) 凡涉及外交 國防 國

Similar documents
政府機關_構_資通安全責任等級分級作業規定

簡報題目

<4D F736F F F696E74202D20C2B2B3F8365FB8EAB371A677A5FEB364A5F4B5A5AFC5A4C0AFC5A740B77EB357A977>

財金資訊-84期.indd

貳 肆 公司治理報告 一 組織系統 ( 一 ) 組織結構 ( 二 ) 組織系統圖 14 中華民國 98 年中華郵政年報

商品設計系專業證照列表 系務會議通過 系所代碼 雲科大證照代碼 證照名稱國內 / 國外級數 / 分數證照類別發照單位 本校認列獎勵之級別 Adobe Certified Associate Visual Communication using Adobe P


應用外語系學生語文證照列表 103 年 8 月 28 日 103 學年度第 1 學期第 1 次課程委員會議訂定 103 年 8 月 28 日 103 學年度第 1 學期第 1 次系務會議通過 證照 代碼 證照名稱 國內 / 國外 級數 / 分數 發照單位

系所名稱 證照代碼 證照名稱 國內 / 級數 / 分國外數 證照類別 發照單位 Adobe Certified Associate in Web Communication Adobe Certified Associate in Web Communication using A

公司治理重點摘要 3.1 股東大會審計委員會董事會薪酬委員會 董事會董事會組織 董事會職責 101 經營團隊 內部稽核

Microsoft PowerPoint - CRISC认证考试指南.pptx

網路設備決標一覽表.xls


Microsoft Word - 手冊.docx

專題研究 大陸中央與地方關係改革現狀與問題 政治學研究 毛澤東思想研究 台聲. 新視角

注册信息安全专业人员认证指南.doc


3. ( 41 ) 1 ( ) ( ) ( ) 2 (a) (b) ( ) 1 2 負責人是指負責處理保險代理人的保險代理業務的人士 業務代表是指代表保險代理人銷售保險產品的人士 如保險代理人聘用上述人士 ( 例如該保險代理人是法人團體 ), 則其負責人及業務代表須向保險代理登記委員會登記 保險代理

目 录 前 言... II 1 范 围 规 范 性 引 用 文 件 术 语 和 定 义 认 证 专 业 方 向 与 级 别 认 证 要 求 基 本 要 求 初 次 申 请 资 格 条 件 扩

一 0 六年度年報 中華民國一 0 七年四月十二日刊印 查詢本年報之網址如下 : (1) 主管機關指定之公開資訊觀測站 :newmops.twse.com.tw (2) 本公司網址 :

一 國家品質 5 10 象 : 8 7 ~ 二 卓越中堅企業及重點輔導象遴選 ,

HKSTPC-Annual Report Chi

雲林縣政府 96 年度重要施政計畫目標與重點 壹 民政部門 () () 23 ()

中國大陸輔助警察制度的問題與法制化研究 以 蘇州市警務輔助人員管理辦法 為例 專題研究 壹 前言 一 文職雇員

證券商從業人員違規處分一覽表 發文日期發文字號公司名稱法令依據處分情形 105/02/24 金管證券字第 號元大證券股份有限公司 證券交易法第 56 條 證券商負責人與業務人員管理規則第 18 條第 2 項第 3 款 從業人員停止業務執行 4 個月 105/03/02 金管證券

論中國大陸公務人員 問責制度 從法制層面分析 專題研究 壹 前言 SARS 灰信網 (freesion)


附件9 电梯运行安全监测管理信息平台技术规范 第11部分:系统信息安全技术规范(征求意见稿)

攜手拼出圓滿的幸福 2

: (

Marine Bill

財金資訊-82期.indd

9 入侵偵測防禦系統之 500Mbps( 含加值選項功能 : 具國家通訊傳播委員會資通設備資通安全審驗證明 )( 支援 756,930 Broadweb NK-710EX Broadweb NK-73Admin 10 入侵偵測防禦系統之 1Gbps( 支援 1,215,352 Cyberoam CR

立法會職權 組成 ( ) 60 2

1

<4D F736F F D20D0C5CFA2B0B2C8ABB1A3D5CFB4D3D2B5C8CBD4B1C8CFD6A4B9E6D4F22E646F63>

untitled

untitled

untitled

untitled

untitled

2 二 會計用語之修正 : 三 財務報表之修正 IFRS 1

<4D F736F F F696E74202D20AEE7B6E9A5ABB8EAB054A4A4A4DF5F313034A67E49534D53AED75FB8EAB371A677A5FEA4C0AFC5A740B77EB1D0A87CB056BD6D F E >

<4D F736F F D20ACFCA94D3936A67EABD7A4A4AAF8B57BAD70B9BA2E646F63>

(Microsoft PowerPoint - \252F\253n\246a\254F\250\306\260\310\251\322 \(1\).pptx)

% % % 獨立 廉正 專業 創新

1-4 二 社會工作存在的前提 / 基本假設 Boehm

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

目錄

(C)cv.ps, page Normalize

Netwise 17v2


~ ~2055 : I

Microsoft Word 資訊專業證照研析報告


Taiwan Power Company 101 9


逢星期三 :24/02 班數 :2 班出席學員人數 :80 人導師 : 陳智軒 王穎璋逢星期四 :25/02 班數 :2 班出席學員人數 :80 人導師 : 陳智軒 王穎璋 20/02 (09:30-14:00) 美國心臟協會健康從業人員基礎生命支持課程總班數 :1 班出席學員人數 :8 人導師 :

ISACA ISACA ISACA...11

目錄 02/ 關於本報告 03/ 05/ 06/ 環境保護 排放物的管理 資源使用的管理 環境及天然資源 07/ 07/ 07/ 08/ 08/ 09/ 僱傭及勞工常規 人才甄選 勞工準則 員工待遇及福利 發展及培訓 健康和安全 合規 10/ 10/ 11/ 營運慣例 供應鏈管理 產品責任 反貪污

內政部函為﹁不動產經紀營業員專業訓練機構團體認可辦法﹂業經該部於九十年十二月三十一日以台\(九十\)內中地字第九○八四○八四號令發布乙案

untitled

投影片 1

論壇 新華網 人民網

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A9>

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

21,000 X 126,000 / , ,000 X 7%

0B职责及违规

2

100% 50% 50% 80% 20% 60% 40% 80% 20% 60% 40% 20


台資企業在中國大陸的發展 – 十二五規劃的展望

總論.PDF

中華民國九十九年年報

(a) (b) (c) (d) (e) 敍 公務員管理制度 % 衞 7. (a) (b) (c) (d) (e) (f) 8.

3 QE3 時 評 ~0.25% Quantitative Easing, QE FED QE 1 3 FED QE1 QE2 QE3 貳 美國推出 QE3 之動機意涵與過去 2 次 QE 措施之主要差異 FED QE MBS

l l l l l

EMBAno11-2簧?.indd

誌 謝 辭

45.4%

工程设计资质标准

4 办 公 室 工 作 实 务 ( 第 3 版 ) 第 1 单 元 单 位 组 织 的 有 效 运 作 离 不 开 办 公 室 工 作 情 景 案 例 左 景 被 宏 达 商 业 集 团 公 司 录 用 为 秘 书, 试 用 期 间, 只 能 在 办 公 室 打 杂, 有 时 工 作 稍 有 差 错

nbqw.PDF

Modern Ideas of Government Reform ...

(35 )

nbqw.PDF

人為疏失 人與人之間的溝通合作, 往往是事故的最終防線, 若能發揮團隊合作的功能, 則比較能克服其他因素所造成的危害

「教師資格檢定方案」

封面

认证机构环境管理体系认证

( )... 5 ( ) ( )

09 F9 128 peer to peer, P2P file transfer protocol bittorrent 10 P2P P2P GNU/ Linux P2P CC 單機版的智慧財產權 vs. 人權戰爭 1980 DVD content

( ) (1) (2) (3) (4) 2

Microsoft Word - statistics04-1_doc.docx

臺北市及死亡率 - 別 ( 續 1)( 修正 ) ( 二 ) 松山區 中華民國 105 年單 : 人 ; 人 / 十萬人 ;% 所有 1, 所有 所有 惡腫瘤 4


投影片 1

資訊安全管理系統建置初始工作的研究

<30312D3233B2C4A451B4C1C2F9A4EBA55A2DA440AED52E696E6464>

F503吳若予

Transcription:

壹 目的 政府機關 ( 構 ) 資通安全責任等級分級作業規定 為明確規範政府機關 ( 構 ) 資通安全責任等級分級作業流程, 透過資通 安全 ( 以下簡稱資安 ) 管理, 以防範潛在資安威脅, 進而提升國家資安防護水 準, 特訂定 政府機關 ( 構 ) 資通安全責任等級分級作業規定 ( 以下簡稱本 規定 ) 貳 適用對象 一 中央及地方政府機關 ( 含行政法人 ) 二 國 ( 公 ) 營事業 醫療及學術機構 三 由政府委託民間興建營運後轉移 (Build-Operate-Transfer, BOT) 之關鍵資訊基礎設施 (Critical Information Infrastructure,CII) 之營運單位 關鍵資訊基礎設施, 指涉及核心業務運作, 為支持關鍵基礎設施持續營運所需之重要資訊系統或調度 控制系統 (Supervisory Control and Data Acquisition, SCADA), 亦屬關鍵基礎設施之重要元件, 應配合對應之關鍵基礎設施統一納管 參 分級原則 一 政府機關層級 二 涉及外交 國防 國土安全 財政 經濟 警政等重要業務 三 涉及能源 水資源 通訊傳播 交通 金融 緊急救援與醫院 高科技園區等關鍵資訊基礎設施業務或營運 四 涉及全國 區域性或地區性個人資料檔案 肆 具體作法 一 政府機關 ( 構 ) 資安責任等級 ( 一 ) 政府機關 1. A 級 第 1 頁, 共 7 頁

(1) 總統府 國家安全會議 立法院 司法院 考試院 監察院 行 政院及直轄市政府 (2) 立法院 司法院 考試院 監察院及行政院等所屬二級機關 相 當二級機關之獨立機關 ( 以下合稱二級機關 ) 但其業務或組織單純者, 得報經其上級機關核准, 調整為 B 級或 C 級 (3) 凡涉及外交 國防 國土安全, 及掌理全國財政 經濟 警政等重要業務之機關, 如外交部領事事務局 內政部警政署刑事警察局等 (4) 負責能源 水資源 通訊傳播 交通 金融 緊急救援 高科技園區等關鍵資訊基礎設施之營運機關, 如交通部民用航空局飛航服務總臺等 (5) 保有全國性個人資料檔案之機關, 如勞動部勞工保險局 衛生福利部中央健康保險署等 2. B 級 (1) 縣 ( 市 ) 政府 (2) 凡涉及社會秩序及人民財產業務之機關, 如地方政府警察局 地方政府地政事務所等 (3) 保有區域性或地區性個人資料檔案之機關, 如財政部各地區國稅局 地方政府戶政事務所等 3. C 級 其他政府機關及地方政府民意機關 ( 二 ) 學術機構 1. A 級凡涉及各相關機關委託研究具國家安全機密性或敏感性之學校 2. B 級 (1) 各大學 (2) 臺灣學術網路各區域網路中心暨各直轄市 縣 ( 市 ) 教育網路中心 3. C 級 (1) 各學院 專科學校及高級中等以下學校 第 2 頁, 共 7 頁

(2) 教育部所屬研究機構 ( 三 ) 國 ( 公 ) 營事業 醫療機構及其他 1. A 級 (1) 國 ( 公 ) 營事業與特許機構, 處理涉及能源 水資源 通訊傳播 交通 金融等關鍵資訊基礎設施業務者, 如台灣電力公司 臺 灣港務股份有限公司 臺灣證券交易所等 (2) 由政府委託民間興建營運後轉移之關鍵資訊基礎設施之營運單 位, 如遠通電收股份有限公司 台灣高速鐵路股份有限公司 高雄捷運股份有限公司等 (3) 醫學中心, 如國立臺灣大學醫學院附設醫院 臺北榮民總醫院等 (4) 保有全國性個人資料檔案之機構, 如中華郵政股份有限公司等 2. B 級 (1) 國 ( 公 ) 營事業涉及全國或地方民生資源等業務, 如台灣糖業股份有限公司等 (2) 區域醫院, 如臺北市立聯合醫院 衛生福利部桃園醫院 國立臺灣大學醫學院附設醫院雲林分院等 (3) 保有區域性或地區性個人資料檔案之機構 3. C 級 (1) 其他國 ( 公 ) 營事業機構, 如金門酒廠實業股份有限公司 福建省連江縣馬祖日報社等 (2) 地區醫院, 如臺北市立關渡醫院 國立成功大學醫學院附設醫院斗六分院 臺北榮民總醫院新竹分院等 二 政府機關 ( 構 ) 符合前點所述一個以上之等級者, 適用最高等級 三 行政院所屬二級機關 各直轄市及縣 ( 市 ) 政府, 應檢視其所屬機關 ( 構 ) ( 含行政法人 ) 資安責任等級之分級及其妥適性, 並彙送行政院資通安全辦公室, 經該辦公室複核後, 提請行政院國家資通安全會報核定資安責任等級, 其修正亦同 四 總統府 國家安全會議 立法院 司法院 考試院 監察院所屬機關 ( 構 ) 之資安責任等級, 比照前點規定辦理, 並送請行政院國家資通安全會報備查 第 3 頁, 共 7 頁

五 原為國 ( 公 ) 營已民營化之事業 公辦民營事業 民營公用事業及政府捐助成立之財團法人, 得由其主管 ( 監督 ) 機關參照本規定, 自行訂定資安責任等級, 並依其訂定之應辦事項監督管理 六 政府機關 ( 構 ) 除遵循行政院及所屬各機關資安管理規範外, 依其資安等級, 應辦理之工作事項如附表 第 4 頁, 共 7 頁

附表 作業名稱 資訊系統分 類分級 ISMS 推動作業 資安專責人力 稽核方式 業務持續運作演練 防護縱深監控管理安全性檢測資安教育訓練 ( 一般主管 資訊 人員 / 資安人 專業證照 員 一般使用者 等級 A 級 B 級 1. 完成資訊 系統分級 (104 年底前 ) 2. 完成資訊系統資安防護基準要求 (105 年底前 ) 1. 完成資訊系統分級 (104 年底前 ) 2. 完成資訊系統資安防護基準要求 (105 年底前 ) 1. 全部核心資訊系統完成 ISMS 導入 (105 年底前 ) 2. 全部核心資訊系統通過第三方驗證 (106 年底前 ) 1. 至少 2 項核心資訊系統完成 ISMS 導入 (106 年底前 ) 2. 至少 2 項核心資訊系統通過第三方驗 指派資安專責人力 2 人指派資安專責人力 1 人 每年至少 2 次內稽每年至少 1 次內稽 每年至少辦理 1 次核心資訊系統持續運作演練每 2 年至少辦理 1 次核心資訊系統持續運作演練 1. 防毒 防火牆 郵件過濾裝置 2.IDS/IPS Web 應用程式防火牆 3.APT 攻擊防禦 1. 防毒 防火牆 郵件過濾裝置 2. IDS/IPS 3. Web 應用程式防火牆 ( 機關具有對外服務之核心資訊系統 ) SOC 監控 (104 年底前 ) SOC 監控 (105 年底前 ) 1. 每年至少辦理 2 次網站安全弱點檢測 2. 每年至少辦理 1 次系統滲透測試 3. 每年至少辦理 1 次資安健診 1. 每年至少辦理 1 次網站安全弱點檢測 2. 每 2 年至少辦理 1 次系統滲透測試 3. 每 2 年至少辦理 1 次 1. 每年資安人員 ( 資訊人員 ) 至少 2 人次須接受 12 小時以上資安專業課程訓練或資安職 能訓練 2. 每年一般使用 者與主管至少須接受 3 小時資安宣導課程並通過課程評量 1. 每年資安人員 ( 資訊人員 ) 至少 1 人次須接受 12 小時以上資安專業課程訓練或資安職能訓練 2. 每年一般使用者與主管至少須接受 3 小時 每年維持至少 2 張國際資安專業證照與 2 張資安職能訓練證書之有效性每年維持至少 1 張國際資安專業證照與 1 張資安職能訓練證書之有效性 第 5 頁, 共 7 頁

附表 等級 C 級 作業 名稱 資訊系統分 類分級 ISMS 推動 作業 證 (107 年 底前 ) 自行成立推動小組規劃作業 資安專 責人力 稽核方 式 業務持續 運作演練 第 6 頁, 共 7 頁 防護縱深監控管理安全性檢測資安教育訓練 1. 防毒 2. 防火牆 3. 郵件過濾裝置 ( 機關具有郵件伺服器 ) 註 1. 名詞說明 : ( 一 ) ISMS:Information Security Management System, 資訊安全管理制度 ( 二 ) IDS:Intrusion Detection System, 入侵偵測系統 ( 三 ) IPS:Intrusion Prevention System, 入侵防禦系統 ( 四 ) SOC:Security Operation Center, 資安監控中心 ( 五 ) APT:Advanced Persistent Threat, 進階持續性威脅 資安健診 ( 一般主管 資訊 人員 / 資安人 員 一般使用者 資安宣導課程並通過課程評量 1. 資安人員 ( 資訊人員 ) 資安專業課程訓練或資安職能訓練要求 2. 每年一般使用者與主管至少須接受 3 小時資安宣導課程並通過課程評量 專業證照

註 2. 核心資訊系統 : 指經資訊系統分級後, 等級為 高 者, 另政府機關於通過 ISMS 第三方驗證後, 仍應依循標準要求辦理相關作業 註 3. 資安教育訓練之對象說明 : ( 一 ) 一般主管 : 指擔任主管職務相關人員, 如機關首長 副首長 部門主管 ( 含資訊主管 ) 等 ( 二 ) 資訊人員 : 指負責資訊作業相關人員, 如系統分析設計人員 系統設計人員 系統管理人員及系統操作人員等 ( 三 ) 資安人員 : 指負責資安業務相關人員, 如資安管理人員 資安稽核人員等 ( 四 ) 一般使用者 : 指一般業務 行政 會計 總務等單位內資訊系統之使用者 註 4. 國際資安專業證照 : 指由國外獨立認驗證機構所核發之資安專業證照 ( 非針對特定廠牌產品之證照 ), 例如資安管理類之 ISO27001 主導稽核員 (Lead Auditor, LA) 資安經理人(Certified Information Security Manager, CISM) 系統安全從業人員(Systems Security Certified Practitioner, SSCP) 資安管理師(Certification for Information System Security Professional, CISSP) 等, 及資安技術類之道德駭客 (Certified Ethical Hacker, CEH) 全方位資安專家 (Global Information Assurance Certification, GIAC) 等 註 5. 資安職能訓練證書 : 指資訊人員 資安人員需根據機關業務所需, 參加資安職能訓練並通過評量取得證書 資安職能訓練科目包括 : 資訊安全通識 資訊系統風險管理 政府資訊作業委外安全 資安事故處理 電子資料保護 電子郵件安全 WEB 應用程式安全 個人資料保護管理及政府資安管理評鑑等 第 7 頁, 共 7 頁