【校園資安週報|本週回顧】115/09/29 - 115/10/02 校園數位安全週報
來源:資訊小組彙整本週每日資安新聞
提醒對象:一般民眾、教職員工與學生
【本週焦點】
這一週的資安新聞,從 NIST 網路安全框架 2.0 開始,談到事件發生前該如何治理、識別、保護與偵測,也談到真的發生資安事件之後,如何回應與復原。接著,我們把視角拉回每天可能遇到的情境:看到自稱科技公司工程師提供投資資訊、購買二手電腦、搜尋 LINE 電腦版,以及企業裡不同設備為什麼不應全部彼此互通。
本週七篇主題從資安治理與事件處理,一路延伸到投資資訊、二手設備、軟體下載與企業網路。這些內容雖然情境不同,但共同呈現出一件事:數位安全的風險,往往藏在日常決策、設備使用與系統管理的細節裡。

1. 本週議題快覽
115年9月29日
【資安小常識|NIST 網路安全框架 2.0 系列(一)】先認識 NIST 網路安全框架 2.0:做好資安之前,先知道「要保護什麼」
重點摘要:
資安的起點不是先買工具,而是先知道有哪些重要的資料、設備、系統與服務,以及誰負責、哪些風險應該優先處理。這也是 NIST CSF 2.0「治理(Govern)」與「識別(Identify)」所建立的基礎。
【資安小常識|NIST 網路安全框架 2.0 系列(二)】門鎖得再好,也要知道有沒有人闖進來:資安的「保護」和「偵測」其實是兩件事
重點摘要:
做好權限管理、更新與其他防護措施,是為了降低事件發生的機會;但防護措施之外,仍需要具備及早發現異常的能力。「保護(Protect)」與「偵測(Detect)」負責不同階段的工作,兩者需要相互配合。
115年9月30日
【資安小常識|NIST 網路安全框架 2.0 系列(三)】真的出事了,接下來怎麼辦?完整的資安還包括「回應」與「復原」
重點摘要:
資安事件發生後,除了發現問題,還需要確認事件、分析影響、控制範圍、進行必要通報,再逐步恢復系統與服務。備份與復原能力也不是出事後才開始準備,平時就需要建立可以恢復運作的條件。
【生活資安預警|社交防禦】自稱科技公司工程師教你投資股票,真的可信嗎?小心「科技公司員工身分」成為讓你放下戒心的第一步
重點摘要:
投資詐騙不一定一開始就要求匯款,也可能先利用「科技公司工程師」「退休工程師」等看似專業的身分建立信任。面對這類資訊,不能只因對方聲稱具有特定職業或公司背景就相信,仍需要確認身分、資訊來源、交易管道與資金流向。
115年10月1日
【數位生活安全|設備選購】買二手電腦不能只看價格:規格、使用狀況與實際測試,才是避免踩雷的關鍵
重點摘要:
同樣型號、外觀看起來相近的二手電腦,實際狀況可能不同。除了價格,也應確認完整規格、使用與維修狀況、保固條件,並在可能的情況下實際操作基本功能。評估二手設備時,價格需要和設備實際狀況及交易條件一起考量。
【資安小常識|軟體安全】搜尋 LINE 電腦版卻下載到惡意程式?假官網的風險可能不只是在騙你登入
重點摘要:
搜尋熟悉的軟體名稱,不代表搜尋到的網站一定是官方網站;假網站除了可能騙取帳號密碼,也可能誘導使用者下載並執行惡意程式。**看到熟悉的軟體名稱,不代表下載到的就是原廠軟體。**下載軟體前確認來源,是降低這類風險的重要步驟。
115年10月2日
【資安小常識|網路安全】企業設備為什麼不能全部彼此互通?從 IT、OT 認識「網路分段」
重點摘要:
辦公室電腦、伺服器、生產設備、門禁或其他控制設備,即使都需要使用網路,也不代表全部設備都需要自由互通。網路分段是在保留必要連線的同時,限制不必要的互通,降低單一設備發生資安事件後向其他設備與系統擴散的風險。
2. 本週三個重點
(一)資安管理涵蓋事件發生前、中、後不同階段
本週前三篇透過 NIST 網路安全框架 2.0,依序介紹**治理(Govern)、識別(Identify)、保護(Protect)、偵測(Detect)、回應(Respond)、復原(Recover)**六大功能。這六個功能呈現的不是六項彼此獨立的工作,而是一套涵蓋資安風險管理不同階段的架構。
組織需要先了解重要資產、責任與風險,再建立適當的保護及偵測措施;事件發生後,則需要進行回應並恢復系統與服務。這也說明資安工作並不只集中在「防止攻擊」,事件處理與恢復能力同樣是整體資安管理的一部分。
(二)資訊、設備與軟體都有不同的確認重點
本週的投資詐騙、二手電腦與假 LINE 下載,分別涉及資訊可信度、設備實際狀況與軟體來源。三種情境面對的風險不同,因此需要確認的內容也不同。
投資資訊應注意提供者身分、資訊來源與交易方式;購買二手設備需要了解規格、使用與維修狀況、保固及基本功能;下載軟體則需要確認網站與安裝程式是否來自官方來源。與其使用單一方法處理所有風險,更重要的是依不同情境確認相對應的資訊。
(三)設備能夠連線,不代表需要彼此完全互通
IT、OT 與網路分段的主題,呈現的是網路架構中的另一種風險管理方式。企業內的辦公設備、伺服器、控制設備與其他系統可能都需要使用網路,但不同設備之間需要交換的資料與連線需求並不相同。
網路分段並不是把所有設備完全隔離,而是依用途與實際需求保留必要連線,同時限制不必要的互通。當單一設備發生資安事件時,適當的網路區隔也有助於降低事件向其他系統擴散的可能性。
3. 本週總結
從 NIST 網路安全框架 2.0,到投資資訊、二手電腦、軟體下載與企業網路,本週七篇新聞涵蓋了資安風險管理、資訊判讀、設備選購、軟體來源與網路架構等不同面向。雖然情境不同,但都反映出數位安全並不只取決於單一工具,而與使用者的判斷、設備與系統的管理方式,以及事前是否建立適當的防護措施有關。
不同情境需要處理的風險並不相同。例如投資資訊需要確認來源,二手設備需要了解實際狀況,軟體下載需要辨識官方來源,而企業網路則需要依設備用途與實際需求限制不必要的互通。這些做法所處理的問題不同,也不能以同一套方法取代。
本週七個主題從組織層級的資安框架延伸到個人的數位使用情境,也顯示資安同時涉及制度、技術與使用行為。針對不同風險採取相對應的預防、確認與管理措施,是降低數位安全風險的重要基礎。


