壹、資訊安全風險管理架構:
一、資訊部為非隸屬使用者單位之獨立部門,負責統籌並執行資訊安全政策和訂定內部所有資訊管理辦法作業,宣導資訊安全訊息,提升員工資安意識,蒐集及改進組織資訊安全管理系統績效及有效性之技術、產品或程序等。
二、資訊部依照公司訂定「電腦資訊管理辦法」和「資訊安全管理系統辦法與程序」進行所有資訊服務,並隨時檢視相關的作業及程序,有無疏漏或強化的空間,以優化資訊管理的各項流程,達成降低資訊安全風險的目的。
三、稽核室為資訊安全監理之查核單位,每年依照內控制度 “電腦資訊系統循環”,進行資訊安全查核,評估公司資訊作業內部控制之有效性。
四、每年會計師進行資訊作業查核,若發現缺失,會要求改善措施並追蹤改善結果。
貳:資訊安全政策:
為落實資安管理,公司訂有資訊安全政策,藉由全體同仁共同努力期望達成下列政策目標:
一、辦理資訊安全教育訓練,推廣員工資訊安全之意識與強化其對相關責任之認知。
二、保護本公司業務活動資訊,避免未經授權的存取與修改,確保其機密性、正確性與完整性。
三、定期進行稽核作業,根據資訊安全管理查核的發現與建議,確保相關作業得以落實,並維持業務持續運作所需的日常資訊環境。
四、確保本公司關鍵核心系統維持一定水準的系統可用性。
五、公司之業務活動執行須符合相關法令或法規之要求。
參、具體管理方案:
|
電腦設備 安全管理 |
網際網路 資安控管 |
資料存取控管 |
應變復原機制 |
宣導及檢核 |
|
l 公司電腦主機、各應用伺服器等設備均設置於專用機房,機房門禁除資訊人員外,餘均不得任意進出,且保留進出紀錄存查。 l 機房內部備有空調,維持電腦設備於適當的溫度環境下運轉;並放置藥劑式滅火器,可適用於一般或電器所引起的火災。 l 機房主機配置不斷電與穩壓設備,並連結公司自備的發電機供電系統,避免台電意外瞬間斷電造成系統當機,或確保臨時停電時不會中斷電腦應用系統的運作。 |
l 架設防火牆( Firewall)和資安事件分析技術,進行資安聯防架構,和網路設備關聯性分析,即時發現異常行為。 l 定期對電腦系統及資料儲存媒體進行病毒掃描,並啟用自動更新病毒碼,確保資訊系統安全目標之達成。 l 透過IP/MAC管理非授權設備連網,主動禁止連線。 l 定期更新電腦作業系統,修補漏洞。 l 各項網路服務之使用應依據資訊安全政策執行。 l 定期覆核各項網路服務項目之System Log,追蹤異常之情形。 |
l 資訊系統及電腦設備應有專人保管,並設定帳號與密碼,定期密碼更新。 l 依據職能分別賦予不同存取權限。 l 端點管理防止移動式儲存接入避免感染與非授權文檔外流。 l 各系統之權限申請異動,由權限人核可後生效,並保留記錄。 l 調離人員取消原有權限。 l 設備報廢前應先將機密性、敏感性資料及版權軟體移除或覆寫。 l 遠端登入管理資訊系統應經適當之核准。 |
l 定期檢視緊急應變計劃。 l 每年定期演練系統復原。 l 建立系統備份機制,落實異地備份。 l 定期檢討電腦網路安全控制項目的異常狀況並予與修正。 l 租用電信公司兩條數據線路,透過頻寬管理設備,兩線路並聯互為備援使用,確保網路通訊不中斷。 |
l 隨時宣導資訊安全資訊,提升員工資安意識。 l 加強資訊部人員接受資訊安全專業課程訓練。 l 稽核單位每年定期執行"電腦資訊系統循環"檢查,確保管制程序之有效性。 l 每年定期執行資通安全檢查。
|
肆、資通安全管理資源:
一、設置資安管理管制人員,進行資安相關系統之維運,並執行各項資訊系統的安全優化評估及導入作業。
二、針對客戶特殊之資訊安全稽核要求,進行必要的優化投資項目。
三、本公司營運類資產如伺服器、網路設備等資訊設備,皆每年定期簽訂維護合約。
四、因應資訊安全所面臨的挑戰,如 APT 進階持續性攻擊、DDos 攻擊、勒索軟体、社交工程等資安議題,已採取以下策略:
(1)每年依公司資訊安全政策持績關注資訊環境變化趨勢,並參考技術文刊資料,擬訂資訊安全防護機制與方案。
(2)定期執行安全性檢測、資通安全健診及資安事件演練、強化公司同仁資安危機意識及資安處理人員應變能力,以期能事先防範及第一時間有效偵測並阻絕擴散。
五、未來亦將編列適當預算強化資訊技術及安全維護。
伍、執行狀況
一、本公司目前無重大資安事件導致營業損害之情事。
二、持續落實資訊安全管理政策目標,並定期實施復原計劃演練,保護公司重要系統與資料安全。