115年資安委員會議
| 次數 | 召開日期 | 重要決議 |
|---|---|---|
| 一 | 115.03.27 | 完成資安改善事項17項(完成公司網站伺服器SSL憑證共9台更新、改善5台高風險主機完成、第一季虛擬主機備份還原(Veeam)演練共40台完成10台還原運作正常…等),完成內部稽核改善事項6項 |
115年資安管理審查會議
| 召開日期 | 報告事項 | ||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 115.03.27 |
|
公司治理 > 資訊安全風險管理架構
本公司資訊安全之權責單位為資訊處,負責規劃、執行及推動資訊安全管理事項,並定期透過教育訓練提升人員資訊安全意識。
本公司每年接受內、外部稽核,若查核發現缺失立即排定改善計畫,降低內部資安風險。
本公司組織運作模式–採 PDCA(Plan - Do - Check - Act)循環式管理,以確保可靠度目標之達成,進而促使本公司資安持續改善。
本年度資訊安全具體管理方案已於114年12月30日第13屆第6次董事會報告。
本公司已制定「資訊安全事件等級評估準則」及「資訊安全事件監控與通報應變機制」。相關作業細節請參照《ISMS-2-009 資訊安全事件通報及應變管理程序書》。此外,本公司所有網路活動均由資安中心 24 小時持續監控與防護,並已建立完整之資訊安全事件通報流程,內容如下:
第一條 目的
為增進本公司資訊作業安全及穩定之運作,提供可信賴之資訊服務,確保資訊資產之機密性、完整性及可用性,並順利推展本公司各項業務,特制定本公司資訊安全政策(以下簡稱「本政策」)。
第二條 範圍
本政策所定目標及策略適用於本公司為營運所需之資訊安全控管流程,除本公司全體同仁以外,接觸公司業務資訊或提供服務之廠商及協力廠商人員均適用。
第三條 目標
第四條 策略
第五條 審查及施行
本政策之評估與制、修訂由資訊安全委員會辦理,經資訊安全委員會簽陳總經理核定後施行之。本政策視需要或於組織有重大變更時重新審查,依審查結果予以適當修訂,以確保本政策之合宜性及有效性。
本公司為強化資訊安全管理,建立安全及可信賴之作業環境,確保資料、系統、相關網路環境與設備安全,保障客戶權益,並依公開發行公司建立內部控制制度處理準則第8條、第9條、第13條規範,特訂定本資通安全政策,作為實施各項資訊安全措施之依據。
本公司於自民國112年起取得ISO 27001資訊安全管理系統驗證,並於今(115)年順利通過ISO 27001重新審查驗證。透過 ISO 27001資通安全管理系統之導入與持續運作,強化資通安全事件應變處理能力,保障公司與客戶之資產安全,控制並降低資訊安全事件帶來的威脅及衝擊。
本公司資訊安全評估分類與具體說明如下 :
一、網路活動與威脅偵測檢視
二、安全設定與端點管控檢視
三、稽核事項與合規性精進
四、郵件安全與社交工程演練
五、資安治理架構與投入實績
115年資安委員會議
| 次數 | 召開日期 | 重要決議 |
|---|---|---|
| 一 | 115.03.27 | 完成資安改善事項17項(完成公司網站伺服器SSL憑證共9台更新、改善5台高風險主機完成、第一季虛擬主機備份還原(Veeam)演練共40台完成10台還原運作正常…等),完成內部稽核改善事項6項 |
115年資安管理審查會議
| 召開日期 | 報告事項 | ||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 115.03.27 |
|
資訊安全風險管理架構本公司資訊安全之權責單位為資訊處,負責規劃、執行及推動資訊安全管理事項,並定期透過教育訓練提升人員資訊安全意識。
本公司每年接受內、外部稽核,若查核發現缺失立即排定改善計畫,降低內部資安風險。
本公司組織運作模式–採 PDCA(Plan - Do - Check - Act)循環式管理,以確保可靠度目標之達成,進而促使本公司資安持續改善。
本年度資訊架構改善成果已於109年12月31日第11屆第14次董事會報告在案。
本公司所有網路活動均受資安中心24小時持續偵測保護,並設立資安事件通報流程如下 :
資訊安全政策第一條
本公司為強化資訊安全管理,建立安全及可信賴之作業環境,確保資料、系統、相關網路環境與設備安全,保障客戶權益,並依公開發行公司建立內部控制制度處理準則第8條、第9條、第13條規範,特訂定本政策以作為實施各項資訊安全措施之依據。
第二條
本政策適用於本公司所有員工、約聘僱人員、顧問、委外廠商及訪客(以下簡稱全體人員)。
第三條
本公司將依下列原則致力於各項作業安全,以降低資安風險及保障客戶權益:
第四條
本政策之頒布,明確宣示維護資訊安全的重要性,遵照本政策之要求,本公司應業務需求時得另訂定相關資訊安全作業規範供各單位遵循。
各單位應秉持維護本公司作業環境之資訊安全遵照辦理,以持續提昇各項作業服務之機密性、完整性與可用性。
第五條
本政策未盡事宜,依主管機關之法令及本公司其他相關規定辦理。
第六條
本政策經總經理核准後施行,修正或廢止時亦同。
資訊安全具體管理方案本公司資訊安全評估分類與具體說明如下 :
一、網路活動檢視
二、安全設定檢視
三、稽核事項改善
四、郵件管控與社交工程演練
伍、通過 ISO 27001資訊安全管理系統標準認證
本公司為強化資訊安全管理,建立安全及可信賴之作業環境,確保資料、系統、相關網路環境與設備安全,保障客戶權益,並依公開發行公司建立內部控制制度處理準則第8條、第9條、第13條規範,特訂定本政策以作為實施各項資訊安全措施之依據。
本公司112年取得ISO 27001資訊安全管理系統驗證,113年通過ISO 27001資訊安全管理系統複審。透過 ISO 27001資通安全管理系統之導入,強化資通安全事件應變處理能力,並保護公司與客戶之資產安全,控制並降低資訊安全事件所帶來的威脅及衝擊。
六、資訊安全相關具體活動
資安委員會設置編設共二十員,其中公告設立資安長、資安專責主管及資安專責人員(各1員),每年召開四次資安委員會議及一次管理審查會議及年底董事會資安執行成效報告,內部資安稽核每年一次,資安外部稽核每年一次經由PDCA不斷改善精進資安強度,每週實施資安社交工程演練及非公司授權軟體監測以強化同仁資安警覺及恪遵智慧財產之觀念;為了確認同仁對資安觀念之瞭解程度,資訊處每季實施資安認知線上評估測驗,藉由測評結果評估資安教育訓練成效,並做為後續資安課程相關規劃之參考。113年度本公司投入約595萬於強化資訊安全,包含威脅偵測與應變服務(MDR)服務、各項服務主機備援機制、資料災難復原郵件系統升級、防毒防駭、防火牆設備升級、無線網路資安強化更新改善等等。
113年資安委員會議
| 次數 | 召開日期 | 重要決議 |
|---|---|---|
| 一 | 1130419 | 完成資安改善事項7項,內部稽核改善事項11項(建置特權管理系統完成、USB及安全加密連線通道(VPN)清查使用者權限、各廠站防火牆韌體版本升級…等等) |
| 二 | 1130627 | 通過BSI複審ISO27001認證,完成資安強化項目9項,ISO 27001 BSI複審稽核完成改善4項(公司伺服器憑證更新完成、資安教育成果線上測驗實施完成…等等) |
| 三 | 1130926 | 完成資安強化項目9項 (強化紀錄檔保存伺服器之告警、網路硬碟伺服器升級至2022版本完成…等等) |
| 四 | 1131226 | 完成資安強化項目11項(資料庫主機系統及資料復原演練、主機弱點掃描、虛擬資源主機及防火牆管理軟體升級至最新安全版本更新…等等) |
113年資安管理審查會議
| 召開日期 | 報告事項 | ||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 1130419 |
|