進入內容區塊

國家海洋研究院

您現在的位置是:
home
首頁 > 資訊安全政策
:::

資訊安全政策

中央內容區塊
海洋委員會資通安全政策及目標
  • 一、資通安全政策 為使海洋委員會、海洋保育署及國家海洋研究院業務順利運作,防止資訊或資通系統受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,並確保其機密性(Confidentiality)、完整性(Integrity)及可用性(Availability),特制訂本政策如下,以供全體同仁共同遵循:
    • 1.應建立資通安全風險管理機制,定期因應內外在資通安全情勢變化,檢討資通安全風險管理之有效性。
    • 2.應保護機敏資訊及資通系統之機密性與完整性,避免未經授權的存取與竄改。
    • 3.有效管理資訊資產,持續執行風險評鑑,並採取適當之防護措施。
    • 4.應強固核心資通系統之韌性,確保機關業務持續營運。
    • 5.應因應資通安全威脅情勢變化,辦理資通安全教育訓練,以提高同仁之資通安全意識,同仁亦應確實參與訓練。
    • 6.落實人員辦理業務涉及資通安全事項之獎懲機制。
    • 7.勿開啟來路不明或無法明確辨識寄件人之電子郵件。
  • 二、資通安全目標
    • (一)海洋委員會資通安全目標如下:
      • 1.運用風險管理,規劃安全對策。
      • 2.營造安全文化,提昇資安意識。
      • 3.增強防護能量,防止機敏外洩。
      • 4.健全通報機制,加強應變能力。
      • 5.普及資安教育,動員全員防護。
      • 6.強化資訊分享,加強區域聯防。
    • (二)量化型目標
      • 1.海洋委員會、海洋保育署及國家海洋研究院知悉資安事件發生,能於規定的時間完成通報、應變及復原作業。
      • 2.確保海洋委員會資訊室提供之網路服務,於正常上班時間內因意外或操作錯誤造成無法使用持續達4小時以上之次數,每年不得高於2次。
      • 3.確保海洋委員會提供之各類資訊服務,因資訊安全事件造成「密」等級以上資料外洩,每年不得有1件。
      • 4.由海洋委員會資訊室統籌辦理電子郵件社交工程演練,郵件開啟率及附件點閱率分別低於5%及2%。
      • 5.海洋委員會指標:
        • (1)每2年辦理內部資安稽核1次。
        • (2)核心系統每2年辦理業務持續運作演練(BCP)1次。
        • (3)核心系統每2年辦理網站安全弱點檢測1次。
        • (4)核心系統每2年辦理系統滲透測試1次。
        • (5)資通安全健診每2年辦理1次。
        • (6)每年至少1名資通安全或資訊人員接受12小時以上之資通安全專業課程或資通安全職能訓練。
        • (7)每年一般使用者及主管接受3小時以上一般資通安全教育訓練。
      • 6.海洋保育署及國家海洋研究院指標:每年一般使用者及主管接受3小時以上一般資通安全教育訓練。
    • (三)質化型目標:
      • 1.適時因應法令與技術之變動,調整資通安全維護之內容,以避免資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其機密性、完整性及可用性。
      • 2.達成資通安全責任等級分級之要求,並降低遭受資通安全風險之威脅。
      • 3.提升人員資安防護意識、有效偵測與預防外部攻擊等。
  • 三、資通安全政策及目標之核定程序
    • 資通安全政策由海洋委員會資訊室簽陳資通安全長核定。
  • 四、資通安全政策及目標之宣導
    • 1.海洋委員會之資通安全政策及目標應每年透過教育訓練、內部會議、張貼公告等方式,向機關內所有人員進行宣導,並檢視執行成效。
    • 2.海洋委員會應每年向利害關係人(例如IT服務供應商、與機關連線作業有關單位)進行資安政策及目標宣導,並檢視執行成效。
  • 五、資通安全政策及目標定期檢討程序
    • 資通安全政策及目標應定期於資通安全管理審查會議中檢討其適切性。
發布單位:秘書室
  • 瀏覽人次:103人
  • 更新日期:108-12-18
設定:
文字大小設定:
範例:
國家海洋研究院