TEL:886-6-2702277 FAX:886-6-2709908

E-mail: gate@nwwmfg.com.tw

資訊安全風險管理

壹、資訊安全風險管理架構:

資訊部為非隸屬使用者單位之獨立部門,負責統籌並執行資訊安全政策和訂定內部所有資訊管理辦法作業,宣導資訊安全訊息,提升員工資安意識,蒐集及改進組織資訊安全管理系統績效及有效性之技術、產品或程序等。

二、資訊部依照公司訂定「電腦資訊管理辦法」和「資訊安全管理系統辦法與程序」進行所有資訊服務,並隨時檢視相關的作業及程序,有無疏漏或強化的空間,以優化資訊管理的各項流程,達成降低資訊安全風險的目的。

三、稽核室為資訊安全監理之查核單位,每年依照內控制度電腦資訊系統循環,進行資訊安全查核,評估公司資訊作業內部控制之有效性。

四、每年會計師進行資訊作業查核,若發現缺失,會要求改善措施並追蹤改善結果。 

貳:資訊安全政策:

為落實資安管理,公司訂有資訊安全政策,藉由全體同仁共同努力期望達成下列政策目標:

一、辦理資訊安全教育訓練,推廣員工資訊安全之意識與強化其對相關責任之認知。

二、保護本公司業務活動資訊,避免未經授權的存取與修改,確保其機密性、正確性與完整性。

三、定期進行稽核作業,根據資訊安全管理查核的發現與建議,確保相關作業得以落實,並維持業務持續運作所需的日常資訊環境。

四、確保本公司關鍵核心系統維持一定水準的系統可用性。

五、公司之業務活動執行須符合相關法令或法規之要求。 

參、具體管理方案:    

電腦設備

安全管理

網際網路

資安控管

資料存取控管

應變復原機制

宣導及檢核

l   公司電腦主機、各應用伺服器等設備均設置於專用機房,機房門禁除資訊人員外,餘均不得任意進出,且保留進出紀錄存查。

l   機房內部備有空調,維持電腦設備於適當的溫度環境下運轉;並放置藥劑式滅火器,可適用於一般或電器所引起的火災。

l   機房主機配置不斷電與穩壓設備,並連結公司自備的發電機供電系統,避免台電意外瞬間斷電造成系統當機,或確保臨時停電時不會中斷電腦應用系統的運作。

l   架設防火牆( Firewall)和資安事件分析技術,進行資安聯防架構,和網路設備關聯性分析,即時發現異常行為。

l   定期對電腦系統及資料儲存媒體進行病毒掃描,並啟用自動更新病毒碼,確保資訊系統安全目標之達成。

l   透過IP/MAC管理非授權設備連網,主動禁止連線。

l   定期更新電腦作業系統,修補漏洞。

l   各項網路服務之使用應依據資訊安全政策執行。

l   定期覆核各項網路服務項目之System Log,追蹤異常之情形。

l   資訊系統及電腦設備應有專人保管,並設定帳號與密碼,定期密碼更新。

l   依據職能分別賦予不同存取權限。

l   端點管理防止移動式儲存接入避免感染與非授權文檔外流。

l   各系統之權限申請異動,由權限人核可後生效,並保留記錄。

l   調離人員取消原有權限。

l   設備報廢前應先將機密性、敏感性資料及版權軟體移除或覆寫。

l   遠端登入管理資訊系統應經適當之核准。

l   定期檢視緊急應變計劃。

l   每年定期演練系統復原。

l   建立系統備份機制,落實異地備份。

l   定期檢討電腦網路安全控制項目的異常狀況並予與修正。

l   租用電信公司兩條數據線路,透過頻寬管理設備,兩線路並聯互為備援使用,確保網路通訊不中斷。

l   隨時宣導資訊安全資訊,提升員工資安意識。

l   加強資訊部人員接受資訊安全專業課程訓練。

l   稽核單位每年定期執行"電腦資訊系統循環"檢查,確保管制程序之有效性。

l   每年定期執行資通安全檢查。

 

肆、資通安全管理資源: 

一、設置資安管理管制人員,進行資安相關系統之維運,並執行各項資訊系統的安全優化評估及導入作業。

二、針對客戶特殊之資訊安全稽核要求,進行必要的優化投資項目。

三、本公司營運類資產如伺服器、網路設備等資訊設備,皆每年定期簽訂維護合約。

四、因應資訊安全所面臨的挑戰,如 APT 進階持續性攻擊、DDos 攻擊、勒索軟体、社交工程等資安議題,已採取以下策略:

(1)每年依公司資訊安全政策持績關注資訊環境變化趨勢,並參考技術文刊資料,擬訂資訊安全防護機制與方案。

(2)定期執行安全性檢測、資通安全健診及資安事件演練、強化公司同仁資安危機意識及資安處理人員應變能力,以期能事先防範及第一時間有效偵測並阻絕擴散。

五、未來亦將編列適當預算強化資訊技術及安全維護。

伍、執行狀況

一、本公司目前無重大資安事件導致營業損害之情事。

二、持續落實資訊安全管理政策目標,並定期實施復原計劃演練,保護公司重要系統與資料安全。