管理重點|落實資安治理、系統與權限管理、防護及事件應變,持續精進資通安全管理。
一 治理架構與管理職責
本公司於資訊處下設置資通安全部,配置資訊安全主管及資訊安全人員各一名,負責訂定資通安全作業程序,涵蓋下列事項:
風險識別與評估:辨識核心業務及其重要性,辦理資通系統盤點與風險評估。
安全管理與防護:規範資通系統開發及維護安全,訂定資安防護、控制措施及資通系統或服務委外管理措施。
事件通報與應變:訂定資安事件通報及應變程序,評估資安情資並規劃因應措施。
持續改善:建立資通安全持續精進及績效管理機制。
資訊安全主管每半年召開跨部門會議,討論現行資安防護措施及相關議題,促進跨部門溝通;公司並定期向董事會報告資安治理概況。
二 資安情資與外部協作
資通安全部為「台灣CERT/CSIRT聯盟」會員,每年與專業資安廠商交流,並透過專案合作,持續關注勒索軟體、木馬程式、社交工程攻擊及偽冒網站等威脅,規劃因應措施,以提升惡意程式與攻擊的偵測及阻擋能力。
三 資通安全管理措施
|
管理面向 |
主要措施 |
|
帳號與存取權限 |
員工使用公司電腦、網路及系統前,須向資通安全部申請帳號,並由該部門辦理密碼設定相關作業。伺服器資料夾的開放,以及程式與檔案的存取權限,均由資通安全部統一管理。 |
|
系統與軟體管理 |
作業系統及應用軟體由資通安全部統一規劃。使用部門不得擅自變更既定作業方式,或安裝、設定未經核可的程式。不得儲存非法程式或未經核可的程式資料;文字檔及驅動程式依原有規定允許存放。 |
|
網路與設備管理 |
公司行政網路的電腦、印表機、集線器、網路線路及相關周邊設備,由資通安全部管理。使用單位如有設備移動、斷電或其他需求,須先通知資通安全部,由其評估是否執行。 |
|
備份空間管理 |
伺服器上的個人專屬資料夾僅供工作資料備份,設有容量限制,不得存放私人資料或檔案。資通安全部每週執行檢查與清理;經確認涉及不法用途或侵害著作權的檔案,得予以刪除。 |
|
設備使用規範 |
電腦及周邊設備區域禁止吸菸、飲食及張貼政治標籤,以維護設備與使用環境。 |
|
防火牆與網路防護 |
透過防火牆管制網路連線,允許內部網路使用網站瀏覽、電子郵件等標準對外通訊,並限制外部網路存取內部伺服器、資料庫及其他網路系統。採用雙防火牆備援配置,以降低未授權存取風險並提升網路服務可用性。 |
四 114年度執行成果與資源投入
年度重點|資安設備投入195萬元、資安防護月報12份、定期及不定期宣導郵件共21次。
|
項目 |
執行情形 |
|
董事會報告 |
1月向董事會報告資安治理現況。 |
|
跨部門會議與員工宣導 |
6月及12月召開跨部門資安會議,並於公司月會辦理全體員工面對面資安及個人資料保護法宣導,合計4小時。 |
|
外部交流 |
12月參加櫃買中心中小企業「2025年台灣資安通報應變年會」。 |
|
宣導郵件 |
每月發送資安宣導郵件,全年12次;另不定期發送9次。 |
|
新進員工訓練 |
辦理資安及個人資料保護教育訓練,合計5小時。 |
|
設備與經費投入 |
資安設備維護、添購及更新費用合計195萬元。 |
|
防護報告 |
全年產出資安防護月報12份。 |