追蹤項目
需注意
已到期或停維
法規項目
威脅情資
分類
日期排序
先用客戶屬性建立候選清單,再判定實際適用性
ISO/IEC 27001
選擇產業後會同時保留通用法規並疊加產業專法;可再用法規主題收斂。LA 仍應依公務或民營身分、資安法納管狀態、關鍵基礎設施、上市櫃、資料類型、委外角色、跨境傳輸與契約要求完成適用性判定。
自訂義
公司法規適用性分析
適用法規
0 項
候選清單
候選清單依公開登記、資本市場身分與名稱線索產生;正式適用性仍須確認實際業務、資料類型、主管機關納管、委外角色與契約要求。
網路拓樸查核重點
政府組態基準
將出口、WAN、跨區、DMZ、VPN、HA 與管理網段標在拓樸圖;設備清冊至少對應品牌、型號、序號、韌體、EOL、備援角色與管理 IP。再查管理介面暴露、ACL/NAT/路由、AAA/MFA、設定備份、NTP、日誌、SNMP 及重大 CVE 修補。
紅色供應鏈不是單純品牌黑名單
數發部審查規範
政府機關受資通安全管理法與危害國家資通安全產品審查規範直接約束;民間、醫療、製造或 SI 則應再確認主管法規、採購契約、客戶禁限用條款及實質控制關係。台灣通路可購得不代表可用於所有專案,也不代表所有中國品牌商品都已被主管機關正式認定。
威脅情資與產品生命週期分開判讀
CISA KEV
CVE、CISA KEV 與原廠安全公告集中在此處;每一筆漏洞獨立成列。NAS、基礎架構與軟體頁面只呈現版本生命週期、EOL 或原廠未公告固定期限的狀態。
| 分類 | 項目 | 修正日 / 到期日 | 狀態 | ISO 27001 對應 | 稽核關注 | 官方出處 |
|---|