附附通安全管理本列出之控制目控制措施乃考附控制措施依原有教育系通安全以及教育系相位既有之性特各等有安全控制措施方便各施行位承人稽核人照家的要求作指引本控制措施文要求援引附控制措施的文明而控制措施作指引中原有控制措施者依原有教育系通安全行明新增控制措施部分增加作指引明各位在作宜考相容以保行的完整性作指引明如有一字必要行目宜一字可是否行之目施行位可依其系特性用之作方式同少各施行位上的困援引原有群分方式行安全等施行位可依附件各教育用控制照表之建入各用之控制措施同考系分安防基作定用系之安全等施行位出具有
附錄A
PAGE
A- PAGE \* MERGEFORMAT 1
附錄A
資通安全管理規範
本標準列出之控制目標與控制措施乃參考 ISO/CNS 27001:2013附錄A控制措施,並依據原有「教育體系資通安全規範」,以及教育體系與相關單位既有之屬性與特點,歸納各等級應有安全控制措施。
為方便各施行單位承辦人員與驗證稽核人員參照國際與國家標準的要求與實作指引。本規範控制措施條文要求援引ISO/CNS 27001:2013附錄A控制措施的條文編號與說明,而控制措施實作指引中,屬原有控制措施者依據原有「教育體系資通安全規範」進行說明,新增控制措施部分則增加ISO/CNS 27002:2013 實作指引說明。各單位在實作時宜參考相關內容,以確保執行的完整性,實作指引說明將如有「應」一字為必要執行項目,「宜」一字則為可選擇是否執行之項目,施行單位可依據其資訊系統特性與風險狀況選用適當之實作方式。
同時,為減少各施行單位轉換上的困難,援引原有學群分類方式進行安全等級歸類。施行單位可依據「附件1各級教育機構適用控制項對照表」之建議導入各適用之控制措施,同時應參考「資訊系統分級與資安防護基準作業規定」,鑑別適用範圍內資訊系統之安全等級, 施行單位識別出具有等級為「高」者之資訊系統時,則應加入A.14系統獲取、開發及維護與A.15供應者關係等控制領域所有控制措施,並於該控制措施中述明
原创力文档

文档评论(0)