资通安全风险管理
Cybersecurity Policy
资通安全风险管理
资讯安全政策
本公司制定资讯安全政策作为资通安全管理之指导准则,聚焦个人资料档案之安全维护与管理、营业秘密档案管理及资讯系统安全三大面向,并持续落实资通安全管理,强化人员、设备、系统、资料及网路等资讯资产之安全管理,免于因外在威胁或内部人员不当的管理,遭受泄密、破坏或遗失等风险。
资讯安全组织架构
(1) 本公司于113年设置「资通安全管理推动小组」,作为资通安全治理及运作管理机制之功能组织,并以PDCA(Plan-Do-Check-Act)循环式管理方法,确保资通安全风险管理架构之有效性与持续改善。
(2) 「资讯安全管理推动小组」于113 年召开19 场次以上相关会议,持续检视与精进资通安全管理作为。于自114年第二季起,每季定期召开资通安全报告会议。已完成114年第二季及第三季资通安全执行报告,预计于115年1月召开114年第四季资通安全执行报告会议。
(3) 由稽核室依年度稽核计画,定期或不定期执行资讯安全相关作业之稽核,以强化内部控制与风险管理机制。
(4) 全体员工及协力厂商等资讯使用者,均须遵行本公司资讯安全政策及相关管理规范,共同维护公司资讯资产之安全。
管理阶层支持
本公司管理阶层高度重视资通安全治理,于114年制订资通安全政策,并经董事会核定后公告实施,作为公司资安管理之最高指导原则,并每年进行资安政策的覆核。管理阶层持续督导资通安全推动情形,并每季向董事会报告资通安全执行情形与风险管理成效,以确保公司营运资讯之机密性、完整性与可用性。
资讯安全具体管理方案
(1) 采次世代防火墙,巩固网路边界,防范外部威胁。
(2) 垃圾邮件过滤,降低垃圾邮件造成之资安风险。
(3) 每台电脑安装防毒软体,定期扫毒,以提供同仁安全的作业环境。
(4) 定期下载漏洞修补程式更新作业系统,以防止骇客或病毒攻击。
(5) 每日、每月定期进行备份作业,并将备份资料异地存放。
(6) 114 年12 月进行核心系统还原演练,确保备份资料正确及有效。
(7) 114 年度人员到职、异动、离职时,均依作业要求进行权限变更。
(8) 应用系统软体之变更,由使用部门填具「电脑作业变更申请单」经权责主管核准,并依程式开发及设计程序办理。
(9) 112 年起加入台湾电脑网路危机处理暨协调中心(TWCERT/CC),取得资安预警情资、资安威胁与弱点资讯。
资通安全资源投入
(1) 本公司建置防火墙系统、垃圾邮件过滤系统,每台电脑皆安装防毒软体及定期进行漏洞更新以防止非法入侵、破坏或窃取资料,以保障资料安全。
(2) 上述资通相关系统皆指定专人负责,提升资通防护能量。
(3) 114 年委托厂商进行资通安全检测,含主机及网站弱点扫描,并依检测结果进行评估及修补。
(4) 114 年实施1社交工程演练、社交工程防范资安宣导3次,每月发送资安电子报共12封,以提升同仁资安意识。
(5) 于114年办理全体同仁资通安全通识教育训练课程,学习总时数达304.18小时。
(6) 于114 年资安专责人员参与外部资安专业教育训练课程,计2人次,共16小时。
(7) 配置资安专责主管1 人,资安专责人员1 人,负责资通安全治理、规划与执行相关作业。
(8) 114年建置SOC资安营运中心,收纳多种异质设备日志,进行7*24的监看,并追踪异常事件。
(9) 114年进行EDR端点即时监控系统导入案,强化对于未知威胁与勒索软体之侦测及即时应变能力。
资安与网路风险之评估
(1) 114 年安侯建业联合会计师事务所进行资讯作业内部控制之有效性查核,查核结果未发现重大风险缺失。
(2) 114 年执行主机系统弱点扫描及网站弱点扫描等检测作业,并依检测结果采取相应之强化及改善措施。
(3) 参与数位产业署SIG 资讯安全评级及资安健检专案(公协会邀集),透过外部评估机制检视公司资安成熟度,并据以精进资通安全管理作为。
资安事件
(1) 近三年度未发生任何重大资安事件,致公司遭受损失或对营运产生不利影响。