(115)教育機構資通安全通報演練計畫資訊摘要
一、本(115)年度資通安全通報演練重點:
(一)演練單位:各連線學校、各區域網路中心及各縣市教育網路中心。
(二)演練期程:
1、演練整備作業:自即日起至115年9月6日止。
2、第一梯次演練:115年9月7日起至115年9月11日止。
3、第二梯次演練:115年9月14日起至115年9月18日止。
二、本次演練進行資安宣導:
(一)使用含個資之資訊系統或網站時,請遵循「個資防護要點」,以維護資料安全。
(二)檢附「個資外洩案例解析」,為排除潛在風險,請定期檢視作業流程並加強資安防範意識,以避免處理不當導致機敏資料外洩。
三、個資防護要點
(一)最小化原則
僅蒐集教學及公務「絕對必要」的個資,定期清查並刪除辦理完畢或過期的電子及紙本個資。
(二)存取權限控管
採用最低權限原則,僅業務相關人員能查看敏感資料。
(三)資料加密與去識別化
個資檔案傳輸前必須「加密」,並透過不同管道告知密碼。
顯示個人資料時,應執行「去識別化」遮蔽處理,減少洩漏風險。
四、個資外洩案例解析
(一)本計畫於111年至114年間,透過資安弱點掃描及檔案檢測機制,共發現各級學校網站上計有836份檔案含有身分證字號等個人資料。。
(二) 經統整分析,涉及個人資料外洩之檔案大致可分為下列類型:
- 證書證照類:包括環境證書、技能檢定證書、合格證書及語言認證等。
- 行政資料類:如系統操作手冊、活動報名表、授權同意書等,常載有姓名、身分證字號及聯絡方式等個人資料。
- 研習資料類:包括教師研習時數、研習名冊及相關紀錄等。
- 人事資料類:如學生幹部資料、愛心服務商家資訊及教師履歷等,內容涉及個人背景與聯絡資訊。
- 計畫文件類:包含計畫書、申請表及成果報告書等,經常揭露計畫主持人及相關人員之個人資料。
- 消防管理資料類:例如防火管理人提報單、消防安全設備檢修申請表等,通常載有聯絡人個資。
- 經費文件類:如獎學金申請文件、勞健保計算表等,涉及財務及保險相關資料。
五、常見不當處理方式與風險
(一)未經適當處理即公開,部分檔案載有機敏個人資料,未經遮罩、去識別化或權限控管,即逕行上傳至學校網站供自由下載或瀏覽。
(二)僅變更文字顏色,試圖達成隱藏效果。惟使用者僅需反白選取文字或重新變更文字顏色,即可顯示原始內容,實為無任何實質保護效果之作法。
(三)無效遮罩(僅以色塊覆蓋),畫面上看似已被遮蔽。然透過 PDF 編輯軟體即可移除該等色塊,底層原始文字仍可完整呈現。
(四)僅隱藏欄位或工作表,含個資之欄位或整個工作表設定為「隱藏」者,使用者僅需透過「取消隱藏」功能,即可重新顯示原有欄位或工作表。
(五)加密或保護機制不完整,檔案內容仍可透過程式搜尋特定欄位(如身分證字號),進而連結取得完整個資資料。
備註:
以上各項資訊,詳如附件,自行開啟參閱。