張貼日期: 2026-08-13 21:50:51 點閱:21
(115)教育機構資通安全通報演練計畫資訊摘要
一、本(115)年度資通安全通報演練重點:
(一)演練單位:各連線學校、各區域網路中心及各縣市教育網路中心。
(二)演練期程:
1、演練整備作業:自即日起至115年9月6日止。
2、第一梯次演練:115年9月7日起至115年9月11日止。
3、第二梯次演練:115年9月14日起至115年9月18日止。
二、本次演練進行資安宣導:
(一)使用含個資之資訊系統或網站時,請遵循「個資防護要點」,以維護資料安全。
(二)檢附「個資外洩案例解析」,為排除潛在風險,請定期檢視作業流程並加強資安防範意識,以避免處理不當導致機敏資料外洩。
三、個資防護要點
(一)最小化原則
僅蒐集教學及公務「絕對必要」的個資,定期清查並刪除辦理完畢或過期的電子及紙本個資。
(二)存取權限控管
採用最低權限原則,僅業務相關人員能查看敏感資料。
(三)資料加密與去識別化
個資檔案傳輸前必須「加密」,並透過不同管道告知密碼。
顯示個人資料時,應執行「去識別化」遮蔽處理,減少洩漏風險。
四、個資外洩案例解析
(一)本計畫於111年至114年間,透過資安弱點掃描及檔案檢測機制,共發現各級學校網站上計有836份檔案含有身分證字號等個人資料。。
(二) 經統整分析,涉及個人資料外洩之檔案大致可分為下列類型:
五、常見不當處理方式與風險
(一)未經適當處理即公開,部分檔案載有機敏個人資料,未經遮罩、去識別化或權限控管,即逕行上傳至學校網站供自由下載或瀏覽。
(二)僅變更文字顏色,試圖達成隱藏效果。惟使用者僅需反白選取文字或重新變更文字顏色,即可顯示原始內容,實為無任何實質保護效果之作法。
(三)無效遮罩(僅以色塊覆蓋),畫面上看似已被遮蔽。然透過 PDF 編輯軟體即可移除該等色塊,底層原始文字仍可完整呈現。
(四)僅隱藏欄位或工作表,含個資之欄位或整個工作表設定為「隱藏」者,使用者僅需透過「取消隱藏」功能,即可重新顯示原有欄位或工作表。
(五)加密或保護機制不完整,檔案內容仍可透過程式搜尋特定欄位(如身分證字號),進而連結取得完整個資資料。
備註:
以上各項資訊,詳如附件,自行開啟參閱。