【轉知】新北市政府教育局 加強網通設備及IoT設備對外連結之資安管理。
資訊群組 :
教務處
- 請貴校(園)加強網通設備及IoT設備對外連結之資安管理,請查照。
-
- 依據本府115年9月9日新北府研資字第1152435656號函辦理。
- 為降低網通設備及 IoT 設備因管理介面暴露或未修補漏洞,致遭駭侵攻擊之風險,請貴校(園)落實辦理下列事項:
-
- 落實資產盤點與權責管理:全面盤點對外 IP、網域、通
- 訊埠及服務網通設備(如:路由器、無線基地台、防火牆等)及 IoT 設備(如:水位計、人流感測器、車位偵測器等),據以建立資產清冊並指定權責單位及人員,並應自網際網路側檢視,確保無非預期暴露之設備或服務。
- 強化存取管制與網段隔離:
-
- 網通設備及 IoT 設備管理介面(如:Web管理頁面、SSH、Telnet、RDP、SNMP等)嚴禁直接開放網際網路存取,確有遠端管理需求者,應透過VPN或零信任等安全機制連線,並以存取控制清單管控連線來源。
- 落實最小開放原則,應關閉不必要服務及通訊埠,以及停用已知不安全或未加密之協定(如:Telnet、
- FTP、SNMP v1/v2c等),改採加密安全方案(如:SSH、SFTP、SNMPv3)。
- IoT設備原則設置於獨立網段,與核心業務系統及機敏資料網段隔離,並限制其對外連線行為。
- 深化帳密防護與韌體維護:
-
- 變更設備預設密碼與設定高強度密碼,並建議啟用管理帳號之多因子驗證(MFA),且移除或停用不必要之帳號。
- 定期更新韌體並優先修補已遭實際利用之漏洞。
- 已停止支援或更新之設備不得對外連線,並應訂定汰換或下架期程。
- 落實連線紀錄保存與告警:定期檢視資安措施有效性(含新增設備納管)、保存對外連線紀錄應至少 6 個月,並建立異常連線告警機制。
- 嚴格採購資安規範與廠牌限制:
-
- 設備採購(含小額採購)之資安要求(如設備具備安全更新機制及可停用遠端連線功能等)應納入採購規範或進行採購評估。
- 不得使用危害國家資通安全之產品(含陸港澳廠牌),如因業務需要且無替代方案者,應報經數位發展部核定。
- 旨揭事項續將列入行政院資通安全稽核重點項目,請貴校(園)配合辦理。
瀏覽數:
