校園資安事件通報與處理流程:發現後第一步該找誰

資安事件跟個資外洩事件是兩條不同的通報路徑,很多學校搞混。這篇整理發現後第一小時該做的事、誰要通報給誰,以及常見誤區。

作者:鴻綸科技 Steve|最後更新:

這篇提供的是發現事件後的實務處理框架,不是法律諮詢。資通安全相關法規與個人資料保護法本身都在持續修正中,通報範圍、對象與時限依學校公私立別、事件性質與當下適用的法規版本而不同。正式通報前,請以主管教育機關最新公告與學校法律顧問意見為準,不要僅憑這篇文章自行判斷。個資盤點的前置作業可先參考學校導入雲端服務的個資盤點清單

一、先分清楚:這是兩條不同的路

很多學校把「資安事件」跟「個資外洩事件」當成同一件事處理,但它們是兩條不同的通報路徑:

  • 資安事件:系統或網路本身受影響,例如勒索軟體、帳號被盜、網站遭竄改、系統癱瘓。影響的是「能不能正常運作」。
  • 個資外洩事件:學生、教職員或家長的個人資料被竊取、外洩、竄改或滅失,不管起因是不是駭客攻擊。影響的是「資料本身」。

兩者常常同時發生——例如勒索軟體攻擊順便偷走個資,這種情況下兩條通報路徑都要走,不是擇一處理。反過來,「這次沒有個資外流」也不代表資安事件本身不用通報,網站被竄改或系統癱瘓可能已經達到通報門檻,跟有沒有個資外洩是兩件事。

二、發現後的第一小時:五件事

  • 先止血再追責。立即隔離受影響的系統或帳號(斷網、停權、封鎖可疑登入),不是先追查是誰的疏失,追責是之後的事。
  • 保留證據,不要急著關機重灌。關機或重新安裝會把攻擊者留下的線索一起清掉,之後的鑑識與正式通報都需要這些紀錄。第一時間該做的是隔離,不是清除。
  • 通知校內權責人。資訊組長、校長,必要時教育局窗口,不要一個人扛著先私下處理,拖延只會讓應變視窗變窄。
  • 對外先不要自行說明。事實還沒查清楚前,任何對外說法(含家長群組、社群發文)都可能講錯,先統一由指定窗口發言,講錯之後要更正的成本比晚一點說明高很多。
  • 從發現當下就開始記錄時間軸。什麼時候發現、做了什麼處置、通知了誰。事後檢討與正式通報都需要這份紀錄,事後憑記憶補寫容易漏掉關鍵細節。

三、誰要通報給誰

校內流程一般是:發現人 → 資訊組/資安權責人 → 校長(行政決策)。對外則依事件性質分別走不同管道——資安事件另有專屬的通報應變體系,個資外洩事件另有教育主管機關的通報機制,兩者是不同的窗口與表單。

具體通報對象、表單與時限,這篇刻意不列出數字。公立學校與私立學校適用的規範不同,資安責任等級也會影響時限要求,加上相關法規本身持續在修正,寫死的數字很可能過期或不適用貴校情況。正式通報前,務必跟學校資訊室、主管教育機關窗口或法律顧問確認當下最新規定,這是唯一不會出錯的做法。

四、應變小組怎麼組

  • 平時就要有聯絡清單。資訊人員、行政決策者、法律顧問、必要時的委外資安廠商,事情發生才現找人只會拖慢應變速度。
  • 角色分工要先講清楚。誰負責技術止血、誰是對外發言窗口、誰記錄時間軸、誰對主管機關聯繫,四個角色可以由不同人擔任,但每個角色都要有人。
  • 至少每學年演練一次。紙上流程跟真正跑過一次情境演練,落差很大——演練會暴露聯絡清單過期、權責不清楚這些平常看不出來的問題。

五、常見誤區

  • 以為沒有個資外流就不用通報。資安事件本身(網站被竄改、系統癱瘓)可能已經達到通報門檻,跟有沒有個資外洩是兩件事,不能只看有沒有資料外流就決定要不要通報。
  • 急著清除證據反而讓調查更難。先隔離不等於要重灌,把「系統看起來恢復正常」跟「事件已經妥善處理」搞混,事後補查時往往已經缺乏關鍵紀錄。
  • 覺得小校用不到這套流程。通報義務看的是事件性質與機關屬性,不是學校規模,師生人數少不代表可以不用準備。
  • 自行對外說明搶第一時間。事實沒查清楚就急著對外交代,一旦內容有誤,之後要更正的成本比晚一點統一說明高得多。

這週可以先做的三件事

  • 確認學校是否已有應變小組與聯絡清單。沒有的話先建一份,列出資訊、行政、法律顧問的聯絡方式。
  • 找到貴校適用的通報管道與表單,放在容易找到的地方。不要等事情發生才現查,資訊組長離職或請假時也要有人知道在哪裡。
  • 跟資訊組討論一次「如果今天真的發生,我們的第一步是什麼」。跑一次紙上情境演練,會比空談流程更快發現漏洞。

若想針對全校資安應變流程做系統性盤點,或安排一場情境演練,可參考校園行政數位化服務,內容會依學校現況調整。

常見問題

資安事件跟個資外洩事件有什麼不同?
資安事件指的是系統或網路本身受影響,例如勒索軟體、帳號被盜、網站遭竄改、系統癱瘓;個資外洩事件指的是學生、教職員或家長的個人資料被竊取、外洩、竄改或滅失,不管起因是不是駭客攻擊。兩者常常同時發生(例如勒索軟體攻擊順便偷走個資),這時候兩條通報路徑都要走,不是擇一處理,也不是「沒有個資外流就不算事件」。
發現疑似資安事件的第一小時該做什麼?
五件事:一、先隔離受影響的系統或帳號止血(斷網、停權),不是先追究是誰的責任;二、保留證據,不要急著關機或重新安裝,這會把調查需要的線索一起清掉,第一時間該做的是隔離而非清除;三、通知校內權責人(資訊組長、校長),不要一個人扛著先私下處理;四、事實還沒查清楚前,對外(含家長群組、社群發文)先不要自行說明,統一由指定窗口發言;五、從發現的當下開始記錄時間軸,什麼時候發現、做了什麼處置、通知了誰,事後檢討與正式通報都需要這份紀錄。
通報要通報給誰?多久之內要通報?
校內流程一般是發現人回報資訊組或資安權責人,再由校長做行政決策;對外則依事件性質分別走資安事件的通報應變體系與個資外洩事件的通報機制,兩者是不同的管道。具體通報對象、表單與時限,會依學校是公立或私立、資安責任等級與當下適用的法規版本而不同,這類規定也常修正。這篇不列出具體時限數字,正式通報前務必跟學校資訊室、主管教育機關窗口或法律顧問確認當下最新規定。
應變小組平常就要準備嗎?小學校也需要嗎?
需要,而且通報義務看的是事件性質與機關屬性,不是學校規模。平時該準備的是一份聯絡清單(資訊、行政、法律顧問、必要時的資安服務廠商)與角色分工(技術止血、對外發言窗口、記錄時間軸、對主管機關聯繫),事情發生才現找人只會拖慢應變速度。建議至少每學年跑過一次情境演練,紙上流程跟真正演練過一次落差很大。
已經把系統關機、重新安裝了,這樣算處理好了嗎?
止血止對了,但關機重灌等於同時把調查需要的證據一起清掉,之後要判斷事件範圍、影響對象、通報內容時會缺乏依據。正確順序是先隔離(斷網、停權、封鎖可疑帳號)保留現場,再由具備鑑識能力的人員(校內資訊人員或委外資安廠商)判斷後續處置,不要把「讓系統看起來恢復正常」當成處理完畢。
法規細節不確定的時候該怎麼辦?
資通安全相關法規與個人資料保護法本身都在持續修正中,通報範圍、時限與適用對象會隨版本與個案情況而有差異。這篇提供的是發現事件後的實務處理框架,不是法律諮詢。正式通報前,建議洽詢學校法律顧問,或直接向主管教育機關的資安/個資窗口確認當下規定,不要僅憑網路文章自行判斷通報與否或如何通報。

想幫學校盤點資安應變流程?

告訴我們學校現況,內容會配合實際情況調整,不是套用通用範本。

聯絡我們