@@ -120,34 +120,70 @@ title: 檔案存取權限
120120- 只有極少數授權人可以存取。
121121- 需加密存儲和傳輸。
122122
123+ !!! example "範例:涉密的策略計畫、成員個資、捐款者名單等"
124+
125+ - **存取限制**:僅限極少數授權人員存取,如高層管理者和關鍵專案負責人。
126+ - **保護措施**:
127+ - 儲存:所有機密資料需加密儲存,且存放在安全的伺服器或加密硬碟中。
128+ - 傳輸:使用[加密通訊軟體](../../chapter/e2ee/im.md){target="_blank"}傳輸,如 Signal 或 PGP 加密的電子郵件。
129+
123130#### 內部機密資料(Confidential)
124131
125132- 涉及機敏或關鍵業務資料。
126133- 僅限於特定內部人員存取。
127134- 需加密存儲。
128135
136+ !!! example "範例:未公開的內部報告、專案規劃文件等"
137+
138+ - **存取限制**:僅限相關專案或業務的內部人員存取。
139+ - **保護措施**:
140+ - 儲存:使用加密硬碟或伺服器存儲。
141+ - 傳輸:確保資料在傳輸過程中經過加密,如利用 SSH 或 SSL 等通道。
142+
129143#### 內部資料(Internal Use Only)
130144
131145- 涉及內部運作的資料。
132146- 內部員工可存取,但不可對外分享。
133147
148+ !!! example "範例:組織運作手冊、內部通訊等"
149+
150+ - **存取限制**:內部所有員工可存取,但不可對外分享。
151+ - **保護措施**:明確標示「僅供內部使用」,提醒員工勿對外泄露。
152+
134153#### 公開資料(Public Use)
135154
136155- 可以公開於網路或其他公開管道分享。
137156- 該類資料不需特別的保護措施,但需確保資料準確性和完整性。
138157
158+ !!! example "範例:公開的宣傳材料、網站內容、新聞稿等"
159+
160+ - **存取限制**:可對外公開分享,不需特別存取限制。
161+ - **保護措施**:需確保資料的準確性和完整性,避免誤導或錯誤信息。
162+
139163### 存取控制
140164
141165#### 最小權限原則(Principle of Least Privilege)
142166
143167- 任何使用者僅能存取其工作所需的最少部分資料。
144168- 定期審查和更新使用者的存取權限。
145169
170+ !!! note "實施方法"
171+
172+ - 為每位使用者設定最小的存取權限,即僅能存取其工作必需的資料。
173+ - 使用權限管理工具(如 LDAP 或 IAM 系統)追蹤和管理使用者的存取權限。
174+ - 定期(建議每季一次)審查和更新使用者的存取權限,取消不需要的權限。
175+
146176#### 分離職能(Segregation of Duties)
147177
148178- 確保不同人員負責不同職能,以降低風險。
149179- 避免單一人員擁有過多的權限。
150180
181+ !!! note "實施方法"
182+
183+ - 定義和區隔不同職能的責任,例如:資金管理與審核職能由不同人員負責。
184+ - 避免單一員工擁有多重機敏權限,減少內部風險。
185+ - 實施定期內部稽核,確保分離職能的落實。
186+
151187#### 資料壽命周期(Data Lifecycle Management)
152188
1531891 . ** 建立(Creation)** :資料的產生或收集。
@@ -163,6 +199,12 @@ title: 檔案存取權限
163199- 所有資料應依照其機密等級進行標記。
164200- 範例:「機密」、「內部」、「公開」。
165201
202+ !!! note "實施方法"
203+
204+ - 依照上述機密等級為所有資料進行標記。
205+ - 例:「機密」資料標註「Top Secret」,「內部」資料標註「Internal Use Only」。
206+ - 每次新產生資料時,應即時進行分類和標記,保證資料在整個生命週期內得到適當的保護。
207+
166208### 加強政策和教育
167209
168210#### 制定資安政策(Policy Development)
0 commit comments