Chapter 5資通系統集中化管理(節錄)
高等教育深耕計畫資安強化專章的績效指標主項目「確保資通系統管理量能」有兩個次要項目:資通系統集中化管理,資通系統資安管理作業原則集中至學校資訊(安)單位或其他具備資通安全專業能力之團隊統籌辦理,並因應集中化管理需求增聘適當人力;適度降低資通系統數量,汰換整併校內資通系統網站以降低資通系統數量。要加強閒置網站及因應臨時需求建置網站之管控,下架或限制存取。
5.1 基本安全保障
資通系統集中化管理可有效聚焦資安防護範圍,提升安全防護效能,這章就來談談資訊中心通常可以提供的基本安全保障:
1.虛擬主機:資訊中心若已建置虛擬主機(Virtual Machine, VM)服務,比只是主機代管(Co-location)更佳,因為通常會對虛擬主機做快照備份,一旦系統出狀況就很容易從快照還原讓系統快速重啟。
2.網路防火牆:基於防禦緃深的安全考量,除了獨立於虛擬主機外的網路防火牆,資訊中心也可協助建立本機防火牆。
3.恆溫空調:適當的溫度是主機正常運作的重要因素,資訊中心機房設置恆溫空調,為主機提供了最佳的運作環境,大大提高主機穩定性。
4.穩定的電力:資訊中心通常備有不斷電系統及柴油發電機,不論是例行維護或意外事件中斷電力,都可以即時提供充足的備援電力,確保網站服務不受影響。
資訊中心針對虛擬主機至少每天備份快照一次並保留一定天數,當網站遭受意外損壞時(如:誤刪資料、遭加密勒索等),可還原出另一臺最近版本狀態的虛擬主機,將系統與資料復原。另外,資訊中心還可以協助在系統環境升版更新前對虛擬主機做快照,若作業遇到暫時無法解決的問題,就能快速回復到異動前的正常運作狀態,或是先複製一臺測試用虛擬主機確認升版更新成功,再進行正式主機的更新作業。
資訊中心通常會以多臺實體主機建立虛擬主機的叢集資源池,如果某臺實體主機故障,所承載的虛擬主機可自動在運作正常的實體主機上重新啟動,避免因為單一實體主機硬體故障而造成網站無法服務。系統重新上線時間依虛擬主機所啟用服務的複雜度而定,多半在幾分鐘至幾十分鐘內可完成。所以,在機制正常運作情形下,建立於虛擬主機上的系統復原時間目標(RTO)可縮短為幾十分鐘。