資訊安全風險管理架構
公司治理 > 資訊安全風險管理架構
  • 資訊安全風險管理架構
  • 資訊安全政策
  • 資訊安全具體管理方案

資訊安全風險管理架構

本公司資訊安全之權責單位為資訊處,負責規劃、執行及推動資訊安全管理事項,並定期透過教育訓練提升人員資訊安全意識。

本公司每年接受內、外部稽核,若查核發現缺失立即排定改善計畫,降低內部資安風險。

本公司組織運作模式–採 PDCA(Plan - Do - Check - Act)循環式管理,以確保可靠度目標之達成,進而促使本公司資安持續改善。

本年度資訊安全具體管理方案已於114年12月30日第13屆第6次董事會報告。

本公司已制定「資訊安全事件等級評估準則」及「資訊安全事件監控與通報應變機制」。相關作業細節請參照《ISMS-2-009 資訊安全事件通報及應變管理程序書》。此外,本公司所有網路活動均由資安中心 24 小時持續監控與防護,並已建立完整之資訊安全事件通報流程,內容如下:

資訊安全政策

第一條 目的

為增進本公司資訊作業安全及穩定之運作,提供可信賴之資訊服務,確保資訊資產之機密性、完整性及可用性,並順利推展本公司各項業務,特制定本公司資訊安全政策(以下簡稱「本政策」)。

第二條 範圍

本政策所定目標及策略適用於本公司為營運所需之資訊安全控管流程,除本公司全體同仁以外,接觸公司業務資訊或提供服務之廠商及協力廠商人員均適用。

第三條 目標

  1. 確保本公司業務相關資訊之機密性、完整性及可用性,保障公司資訊安全。
  2. 提昇資訊安全防護能力,達成業務持續運作之目標。

第四條 策略

  1. 評估資訊作業安全需求,建立相關程序、發展策略、管理框架及標準,以確保資訊資產之機密性、完整性及可用性。
  2. 建立本公司資訊安全組織及分工權責,俾利推行資訊安全作業。
  3. 制定本公司資訊安全事件等級評估準則,以執行各項應辦事項。
  4. 建立資訊安全事件通報應變機制,以確保資安事件儘速妥善回應、控制及處理,並降低事件影響範圍及災損。
  5. 定期提升員工資訊安全意識,以減少人為所造成資訊安全災害。

第五條 審查及施行

本政策之評估與制、修訂由資訊安全委員會辦理,經資訊安全委員會簽陳總經理核定後施行之。本政策視需要或於組織有重大變更時重新審查,依審查結果予以適當修訂,以確保本政策之合宜性及有效性。

資訊安全具體管理方案

本公司為強化資訊安全管理,建立安全及可信賴之作業環境,確保資料、系統、相關網路環境與設備安全,保障客戶權益,並依公開發行公司建立內部控制制度處理準則第8條、第9條、第13條規範,特訂定本資通安全政策,作為實施各項資訊安全措施之依據。

本公司於自民國112年起取得ISO 27001資訊安全管理系統驗證,並於今(115)年順利通過ISO 27001重新審查驗證。透過 ISO 27001資通安全管理系統之導入與持續運作,強化資通安全事件應變處理能力,保障公司與客戶之資產安全,控制並降低資訊安全事件帶來的威脅及衝擊。

本公司資訊安全評估分類與具體說明如下 :

一、網路活動與威脅偵測檢視

  1. 建立24小時威脅偵測與應變服務(MDR)及資通安全威脅偵測管理服務(SOC)
    全面監測內部網路及核心主機的各項活動,主動防範潛在威脅,構築嚴密的資安防護網。
  2. 落實各外點網路隔離與存取機制
    各外部據點切分虛擬區域網絡,設置防火牆與安全加密連線通道(SSL VPN),導入網路存取機制,透過管制設備網路介面卡,禁止未經授權的非法設備網路連線登入系統。
  3. 落實資安目標量化管理
    每月追蹤與監測資訊安全核心指標達成率,作為持續精進與改善之依據。
  4. 即時掌握資安情資與進行風險控管
    主動關注國際與國內各項資安威脅情資,並定期整合內部資安風險資訊,制定改善計劃,持續提升整體資安防禦韌性。
  5. 強化對外服務防護
    建置網站應用防火牆(WAF) ,保障公司對外服務網站與系統之安全。

二、安全設定與端點管控檢視

  1. 系統上線前置審查
    提供外部服務系統上線前,皆經由集團統籌安排弱點掃描,確認通過且無重大漏洞後始准予上線。
  2. 管制電腦周邊設備防止資訊外洩
    全公司個人電腦之 USB 埠全面預設關閉,若有業務需求,需依內部程序另行申請核准,並納入行為存取監控。
  3. 身分鑑別與網域管理
    公司個人電腦與伺服器均安裝端點防毒軟體,採取單一帳號鑑別機制(一人一帳號),並利用網域伺服器(Active Directory) 進行集中化權限認證與管理,並強制每三個月更換密碼。
  4. 定期進行弱點修補與系統維護
    伺服器及資通設備定期進行安全性更新及重大漏洞修補,並委託專業資訊安全廠商進行弱點掃描,確保系統漏洞可及時修復。
  5. 機房實體安全管理與災難復原演練
    機房進出均配置門禁管制與留存進出紀錄,重大系統落實定期備分機制,資料庫每年至少進行一次災難復原(DR)演練,確保在異常狀況下系統可正常運作並持續營運。
  6. 隔絕外部雲端儲存風險
    有效管制並限制外部網際網路雲端硬碟空間之存取使用措施,阻絕潛在資料外洩途徑,降低資料外洩風險。
  7. 落實軟體資產合規管理
    嚴禁同仁下載、安裝或使用非授權軟體,恪遵智慧財產權規範,全面防制智慧財產權侵權及電腦中毒資安事件發生。

三、稽核事項與合規性精進

  1. 健全內部控制制度
    資訊業務訂定符合ISO規範之內部稽核與內部控制辦法,並落實依辦法進行各項作業。
  2. 接受多元外部資安監督
    每年定期接受集團、外部之會計事務所、內部稽核單位進行內控之資安稽核或專案審查,針對各項改善建議確認根本原因,落實追蹤改善。

四、郵件安全與社交工程演練

  1. 郵件系統建置過濾機制
    全公司郵件系統皆透過專責之垃圾郵件伺服器進行過濾,並滾動式依個人調整,設定黑白名單防禦機制。
  2. 持續進行社交工程演練
    公司每週針對同仁實施郵件釣魚測試,將測試結果提醒相關主管,並將測試結果依嚴重性提報至管理階層,持續精進改善。
  3. 深化全體員工之資安意識
    每年定期舉辦全員資安教育訓練,不定期發布資安議題或最新相關資訊事件公告,提升員工日常作業資訊安全警覺性。

五、資安治理架構與投入實績

  1. 完善資安治理架構
    本公司設置資安委員會,成員編制共二十員,其中依規定公告或申報設立資安長、資安專責主管及資安專責人員各1員。
  2. 強化管理階層資安監督
    每年召開四次資安委員會議及一次管理審查會議,並於年底董事會進行資安執行成效專案報告。內部資安稽核每年一次,外部資安稽核每年一次,經由PDCA(規劃-執行-檢查-行動)循環,持續精進資安強度。
  3. 落實資安認知評估
    透過每週實施資安社交工程演練,及非公司授權軟體監測,希強化同仁資安警覺及恪遵智慧財產之觀念。為確認同仁對資安防護觀念之認知程度,資訊處每季實施資安認知線上評估測驗,藉由量化之測評結果評估資安教育訓練成效,作為後續資安課程相關規劃之參考。
  4. 資安資源投入情形
    民國114年度本公司累計投入約新台幣1,045萬,用於強化資訊安全,投入項目包含:擴大威脅偵測與應變服務(MDR)、各項核心主機資安漏洞修補及專業技術服務、升級防毒防駭系統,強化整體網路防禦能力、加速汰換已停止服務(EOS)之資訊設備等等,透過實質投資確報企業永續韌性。

115年資安委員會議

次數 召開日期 重要決議
115.03.27 完成資安改善事項17項(完成公司網站伺服器SSL憑證共9台更新、改善5台高風險主機完成、第一季虛擬主機備份還原(Veeam)演練共40台完成10台還原運作正常…等),完成內部稽核改善事項6項

115年資安管理審查會議

召開日期 報告事項
115.03.27
  • 114年度進行資訊資產風險評估,無需進行風險處理項目、ISMS內部稽核發現事項共9項、ISO 27001外部稽核發現事項共4項,上述發現事項均完成改善。

    資訊安全設定四項績效指標報告:

    項次 資訊安全目標 設定目標值 量測結果
    1 官方網站服務可用率 99%
    (年平均)
    符合
    2 電子商務服務可用率 99%
    (年平均)
    符合
    3 網路服務可用率 98%
    (年平均)
    符合
    4 資訊安全事件之反應與處理 0 件/年 符合
  • 115年內部稽核改善事項報告: 發現事項共1項,已完成改善。
  • 持續改善項目:
    持續注意內/外部關注方對於本資訊安全管理系統的要求。
  • 資訊安全政策宣導及審視。



資訊安全風險管理架構

本公司資訊安全之權責單位為資訊處,負責規劃、執行及推動資訊安全管理事項,並定期透過教育訓練提升人員資訊安全意識。

本公司每年接受內、外部稽核,若查核發現缺失立即排定改善計畫,降低內部資安風險。

本公司組織運作模式–採 PDCA(Plan - Do - Check - Act)循環式管理,以確保可靠度目標之達成,進而促使本公司資安持續改善。

本年度資訊架構改善成果已於109年12月31日第11屆第14次董事會報告在案。

本公司所有網路活動均受資安中心24小時持續偵測保護,並設立資安事件通報流程如下 :

資訊安全政策

第一條

本公司為強化資訊安全管理,建立安全及可信賴之作業環境,確保資料、系統、相關網路環境與設備安全,保障客戶權益,並依公開發行公司建立內部控制制度處理準則第8條、第9條、第13條規範,特訂定本政策以作為實施各項資訊安全措施之依據。

第二條

本政策適用於本公司所有員工、約聘僱人員、顧問、委外廠商及訪客(以下簡稱全體人員)。

第三條

本公司將依下列原則致力於各項作業安全,以降低資安風險及保障客戶權益:

  • 進行各項作業時,應遵循主管機關頒布之各種法令及本公司相關之規定辦理。
  • 工作分派應考量職能分工,職務責任範圍應予區分,以避免資訊或服務遭未授權修改或誤用。
  • 任用資訊安全相關工作或處理機密資訊人員前應進行個人安全背景調查。為規範員工對其所保管及使用資訊保密之目的,應要求員工(包括約聘僱人員)簽訂保密切結書。
  • 協力廠商、委外廠商及顧問於業務性質有必要時,本公司得要求其簽訂保密切結書。
  • 所有員工有義務保護本公司機密敏感資料及客戶資料,禁止未授權的情況下接觸、使用或是將該資訊揭露、告知予與業務無關之同仁、廠商及其他客戶。
  • 所有員工對於異常事件及有違反安全政策與程序之虞者,應隨時保持警戒,並依程序進行通報。
  • 本公司應視業務需求訂定業務持續運作計畫,並定期測試演練,維持其適用性。
  • 本公司各單位重大資訊設備(含軟、硬體)異動,應由資訊處協助技術及規格之評估。
  • 本公司應每年進行員工(包括約聘僱人員)資安教育訓練。

第四條

本政策之頒布,明確宣示維護資訊安全的重要性,遵照本政策之要求,本公司應業務需求時得另訂定相關資訊安全作業規範供各單位遵循。
各單位應秉持維護本公司作業環境之資訊安全遵照辦理,以持續提昇各項作業服務之機密性、完整性與可用性。

第五條

本政策未盡事宜,依主管機關之法令及本公司其他相關規定辦理。

第六條

本政策經總經理核准後施行,修正或廢止時亦同。

資訊安全具體管理方案

本公司資訊安全評估分類與具體說明如下 :

一、網路活動檢視

  1. 網路活動皆透過集團資安中心24小時持續偵測,針對重大資安風險立即進行處理,每月集團提供中低風險資安事件進行改善。
  2. 各外點切分虛擬區域網絡,設置防火牆與安全加密連線通道(SSL VPN),管制設備網路介面卡不允許非法設備網路連線。
  3. 每月監測資訊安全目標之達成,作為未來精進改善之指標。
  4. 每月整理資安風險資訊,制定改善計劃,持續提升整體資安水平。

二、安全設定檢視

  1. 提供外部服務系統上線時,一律透過集團安排弱點掃描,通過才可上線。
  2. 公司個人電腦 USB 埠預設關閉,開放需另外申請核准且進行存取管控。
  3. 公司個人電腦與伺服器均安裝防毒軟體,一人一帳號,並利用網域伺服器(Active Directory) 管控認證,每三個月強制更換密碼。
  4. 伺服器及資通設備進行定期安全性更新及重大漏洞修補,委託專業資訊安全廠商進行弱點掃描,確保系統漏洞的及時修復。
  5. 機房進出均有門禁管制,重大系統定期備分,資料庫每年進行災難復原演練。
  6. 透過有效管制外部網際網路硬碟空間之使用措施,降低資料外洩風險。
  7. 嚴禁下載安裝使用非授權軟體,恪遵智慧財產權規範,防制侵權及電腦中毒資安事件之發生。

三、稽核事項改善

  1. 資訊業務訂定ISO內稽內控辦法,並遵照辦法進行。
  2. 每年定期接受集團、外部會計事務所、內稽內控之資安稽核,並依建議事項進行改善。

四、郵件管控與社交工程演練

  1. 郵件系統皆透過垃圾郵件伺服器進行過濾,並設定黑白名單機制。
  2. 不定時配合集團進行郵件釣魚測試,並依嚴重性提報改善。
  3. 每年舉辦資安教育訓練,不定期進行資安公告,提升員工資訊安全觀念。

伍、通過 ISO 27001資訊安全管理系統標準認證

本公司為強化資訊安全管理,建立安全及可信賴之作業環境,確保資料、系統、相關網路環境與設備安全,保障客戶權益,並依公開發行公司建立內部控制制度處理準則第8條、第9條、第13條規範,特訂定本政策以作為實施各項資訊安全措施之依據。

本公司112年取得ISO 27001資訊安全管理系統驗證,113年通過ISO 27001資訊安全管理系統複審。透過 ISO 27001資通安全管理系統之導入,強化資通安全事件應變處理能力,並保護公司與客戶之資產安全,控制並降低資訊安全事件所帶來的威脅及衝擊。

六、資訊安全相關具體活動

資安委員會設置編設共二十員,其中公告設立資安長、資安專責主管及資安專責人員(各1員),每年召開四次資安委員會議及一次管理審查會議及年底董事會資安執行成效報告,內部資安稽核每年一次,資安外部稽核每年一次經由PDCA不斷改善精進資安強度,每週實施資安社交工程演練及非公司授權軟體監測以強化同仁資安警覺及恪遵智慧財產之觀念;為了確認同仁對資安觀念之瞭解程度,資訊處每季實施資安認知線上評估測驗,藉由測評結果評估資安教育訓練成效,並做為後續資安課程相關規劃之參考。113年度本公司投入約595萬於強化資訊安全,包含威脅偵測與應變服務(MDR)服務、各項服務主機備援機制、資料災難復原郵件系統升級、防毒防駭、防火牆設備升級、無線網路資安強化更新改善等等。

113年資安委員會議

次數 召開日期 重要決議
1130419 完成資安改善事項7項,內部稽核改善事項11項(建置特權管理系統完成、USB及安全加密連線通道(VPN)清查使用者權限、各廠站防火牆韌體版本升級…等等)
1130627 通過BSI複審ISO27001認證,完成資安強化項目9項,ISO 27001 BSI複審稽核完成改善4項(公司伺服器憑證更新完成、資安教育成果線上測驗實施完成…等等)
1130926 完成資安強化項目9項 (強化紀錄檔保存伺服器之告警、網路硬碟伺服器升級至2022版本完成…等等)
1131226 完成資安強化項目11項(資料庫主機系統及資料復原演練、主機弱點掃描、虛擬資源主機及防火牆管理軟體升級至最新安全版本更新…等等)

113年資安管理審查會議

召開日期 報告事項
1130419
  • 112年度進行資訊資產風險評估,共計2項需進行風險處理、ISMS內部稽核發現事項共7項、ISO 27001外部稽核發現事項共4項,上述發現事項均完成改善。
  • 資訊安全設定四項績效指標報告:

    項次 資訊安全目標 設定目標值 量測結果
    1 官方網站服務可用率 99% 符合
    2 電子商務服務可用率 99% 符合
    3 網路服務可用率 98% 符合
    4 資安事件(3級以上)發生頻率 0 件/年 符合
  • 113年內部稽核改善事項報告: 發現事項共6項,已完成5項改善,1項進行中。
  • 持續改善項目:
    1. ISO組織公告ISO 27001:2013版本將於2025年10月31日失效,安排於2025年05月執行轉版至ISO 27001:2022。
    2. 於今年ISO 27001 : 2013續審完成後,將與顧問著手討論依據新版ISO27001要求進行資訊安全管理系統(ISMS)制度更新。
    3. 持續注意內/外部關注方對於本資訊安全管理系統的要求。