嘉義市政府消防局消防業務網域個人電腦帳號及密碼管控未臻嚴謹,審計機關促請檢討,已強化管理機制,提升資通安全防護

嘉義市政府消防局(下稱消防局)之資通安全責任等級經核定為「C」級,資通系統防護要求為「普」級,為配合國家資通安全政策,於109年10月導入資訊安全管理系統管理作業程序,並於113年6月進行資安健診及後續風險改善,經審計部臺灣省嘉義市審計室查核發現,消防業務網域之個人電腦帳號及密碼管理作業未臻嚴謹,經函請研謀改善,已完成個人電腦帳號清查,利用政府組態基準統一派送密碼規則,並強化管理機制,提升資通安全防護。
審計室指出,依據資通安全責任等級分級辦法「資通系統防護基準」規定,系統防護需求分級為「普」者,應建立帳號管理機制,包含帳號之申請、建立、修改、啟用、停用及刪除等程序;使用密碼進行驗證時,應強制最低密碼複雜度與效期限制,且資通系統之內部使用者應具備唯一識別及鑑別機關使用者之功能,禁止使用共用帳號。
然而,審計室於114年3月查核發現,消防局消防業務網域之帳號為USER及Administrator等不具唯一識別性者高達93.68%,經再實地抽檢16臺個人電腦,半年以上未更新密碼者計11臺,其中5年未更新者5臺,甚有1臺7年未更新密碼,且密碼強度、驗證及強制修改作業未按規範進行管理,帳號密碼管制作業薄弱,審計室遂於114年5月函請檢討改善。
審計室表示,經追蹤改善情形,消防局已逐臺清查個人電腦帳號,強化使用者識別性,並建立帳號管理對應清冊;另將利用政府組態基準訂定統一派送密碼長度、強度、強制更新等規則;嗣後將定期清理及稽核,強化整體資通安全防護水準。
審計室指出,依據資通安全責任等級分級辦法「資通系統防護基準」規定,系統防護需求分級為「普」者,應建立帳號管理機制,包含帳號之申請、建立、修改、啟用、停用及刪除等程序;使用密碼進行驗證時,應強制最低密碼複雜度與效期限制,且資通系統之內部使用者應具備唯一識別及鑑別機關使用者之功能,禁止使用共用帳號。
然而,審計室於114年3月查核發現,消防局消防業務網域之帳號為USER及Administrator等不具唯一識別性者高達93.68%,經再實地抽檢16臺個人電腦,半年以上未更新密碼者計11臺,其中5年未更新者5臺,甚有1臺7年未更新密碼,且密碼強度、驗證及強制修改作業未按規範進行管理,帳號密碼管制作業薄弱,審計室遂於114年5月函請檢討改善。
審計室表示,經追蹤改善情形,消防局已逐臺清查個人電腦帳號,強化使用者識別性,並建立帳號管理對應清冊;另將利用政府組態基準訂定統一派送密碼長度、強度、強制更新等規則;嗣後將定期清理及稽核,強化整體資通安全防護水準。
發布單位:
嘉義市審計室(發布日期:2025-07-24)
被審核機關:
嘉義市政府消防局
施政主題細項:
內部控制