43
中華民國一○四年一月 187 期
DR 相關之資料必須詳細記錄並儲存於特定設備。此階段產生之敏感資訊,包含涉
及 RA 與 CSP 之間的請求與對應訊息,以及需要保留之通訊資料、進一步系統或
工作階段中可用之管理資料。
1.5 LI/DR 相關的日誌資料,LI/DR 基礎建設系統和服務都必須有記錄檔產生
機制。
1.6 LI 和 DR 無意保留的資料,這一類被稱為 DR 無意保留之電信資料或 LI/
DR 工作階段無意保留之執行資料,可被刪除,但保留於系統中不能被銷毀,成為
系統操作運行時的歷史資訊;對無意保留的 DR 資料之操作皆須留存紀錄檔,並
如以下方式運作:
(1) 記錄儲存於資料庫中,被邏輯刪除,但未被銷毀。
(2) 包含刪除值的索引,除可顯示外,透過其結構、歷史操作記錄能顯示目前
狀態。
(3) 交易日誌,包括更新前後比對的資訊。
2. 軟體/實體資產:
2.1LI/DR 系統。
2.2納入LI/DR功能之網路與資訊技術(Information Technology,簡稱IT)系統。
2.3LI/DR 資料庫。
3. 服務:
運行在 LI/DR 系統與納入 LI/DR 功能之網路或 IT 系統之間的服務。
(二)LI/DR 之安全威脅(Security threats)
此條款之目的是列出對於 LI/DR 環境可能存在的安全性威脅,將詳細介紹什
麼威脅被執行?如何在系統中運行?以及可能發生在系統的哪個部分?
應被視為有關 LI/DR 環境之安全威脅,包括以下內容:
(T1)資訊資產之洩露(敏感資料)
任何資訊資產類別之洩露,可能直接打擊 LI/DR 功能的網路或 IT 系統(例:
AAA(Authentication, Authorization and Accounting)服務器、路由器、交換機/ DB
服務器等)、LI/DR 系統(例:調解器等)或日誌之基礎設施。洩露保留或截獲
之資料,或洩露任何未經用戶授權的資訊資產類別,可能導致直接或間接地侵犯
隱私。
(T2)資訊資產的修改




