資通安全
(一)資通安全管理策略與架構、資通安全政策、具體管理方案、投入資通安全管理之資源:
1. 資通安全管理策略與架構本公司資訊安全權責單位為資訊暨儀器處,該處設置主管乙名,及專業資訊人員數名。負責訂定訂定內部資訊安全政策、規劃暨執行資訊安全作業與資安政策推動與落實,並向審計委員會報告公司資安治理概況。
本公司資訊安全監理查核單位為稽核室,該室設置稽核主管乙名,與專職稽核人員數名。負責督導及查核內部資安事項執行狀況,若查核發現相關缺失,即要求受查單位提出相關改善計畫與具體作為,並追蹤改善成效,以降低內部資安風險。
組織運作模式-採用PDCA循環式管理,確保可靠度目標之達成且持續改善。
2. 資通安全政策為貫徹本公司各項資訊管理制度能有效運作執行,維護重要資訊系統的機密性、完整性、可用性,以確保資訊系統、設備網路之安全維運。
本公司定訂資訊安全管理機制,包含以下三大項:
(一)制度規範:制定公司資訊安全管理制度及辦法,規範同仁資訊相關作業行為。
(二)新科技運用:導入、建置資訊安全管理相關軟、硬體,落實資安管理措施。
(三)人員訓練:定期進行資訊安全教育訓練,提昇全體同仁資訊安全觀念及落實資訊安全各項措施。
說明如下:
•制度規範:本公司內部訂定多項資安管理辦法與制度,以規範本公司人員資訊安全行為,每年定期檢視相關制度是否符合營運環境變遷,並依需求適時調整。
•新科技運用:本公司為防範各種內、外部資安威脅,除採多層式網路架構設計外,更建置各式資安防護系統、機制,例如:高可用性之高可靠度架構(HA)、主機環境備份、資料備份(交易紀錄、差異備份、完整備份)、異地備分機制等以提昇整體資訊環境之安全性。此外,為確保內部人員之作業行為符合公司制度規範,亦導入資產管理系統工具,落實設備及人員資訊安全管理措施。
•人員訓練:本公司定期舉辦資訊安全教育訓練課程,並建置線上學習 (E-Learining) 系統,藉以提昇內部人員資安知識與專業技能。
| 資訊安全管理措施 | ||
|---|---|---|
| 類型 | 說明 | 相關作業 |
| 權限管理 | 人員帳號、權限管理與系統操作行為之管理措施 | 人員帳號權限申請管理與審核 定期人員帳號權限盤點 |
| 存取管控 | 人員存取內外部系統及資料傳輸管道之控制措施 | 內/外部存取管控措施 操作行為軌跡記錄 |
| 外部威脅 | 內部潛在弱點、中毒管道與防護措施 | 主機/電腦弱點檢測及更新措施 病毒防護與惡意程式檢測 防止惡意攻擊設備 |
| 系統可用性 | 系統可用狀態與服務中斷時之處置措施 | 機房例行檢查 系統/網路可用狀態監控及通報機制 服務中斷之應變措施 資訊備份、本/異地備份機制、定期資料還原測試 主機還原測試 定期災害復原演練 |
2024年度資安相關演練與教育訓練執行情況:
- 2024年5月,舉辦『資訊安全宣導』在職人員訓練課程,截至2024.12.31共計292人次。
- 2024年度『資訊安全宣導』新進人員到職訓練課程,截至2024.12.31共計75人次。
- 2024年度『個人資料保護法』新進人員到職訓練課程,截至2024.12.31共計75人次。
2025年度資安相關演練與教育訓練執行情況:
(1)社交工程演練
- 日期:2025/08/05
- 執行範圍:南港辦公室全體員工
- 受測人數:119人
- 未通過人數:14人,均已完成資訊安全課程與測驗。
(2) 資通安全宣導
- 日期:2025年(5/15、10/30、11/6、11/28)
- 執行範圍:南港辦公室暨門市全體員工,共計409人。
(3) 資通安全課程在職訓練
- 日期:2025/06/26
- 執行範圍:南港辦公室暨門市全體員工
- 參訓人數:319人
(4) 資通安全課程新人訓練
- 日期:2025年度
- 執行範圍:南港辦公室暨門市全體員工
- 參訓人數:91人
2025年度資安相關會議執行情況:
- ISO 27001相關會議:與相關部門及顧問共召開 14 次會議。
- 資安小組會議:召開 1 次資安小組會議。
- 2023年8月導入ISO/IEC 27001資訊安全管理國際標準,並於取得第三方驗證,強化資通安全事件之應變處理能力,維護公司資通之機密性、完整性、可用性與適法性,以及顧客之個人資料保護。
- 2025年8月通過轉版ISO/IEC 27001資安防護認證,並針對主機/網路/應用程式進行弱點風險評估與改善;建置檔案加密機制,規劃安全雲端服務以降低機敏資料外洩的風險;定期檢視對外服務系統弱點以及執行滲透測試、網路風險檢測工具,及時改善以確保對外服務系統安全;定期進行災害備援演練,強化資料安全備份機制,建立事件反應能力,以確保公司營運持續能力。
- 目前證書之有效期限為2025年8月22日至2026年10月31日。
6. 資安主管與資安人員的專業進修與鑑定證書資安主管:
- 2024年12月至2025年2月,金融研訓院舉辦之課程「上市上櫃公司資通安全管控指引說明」、「資安事件說明及預防措施」、「資訊安全意識、必備知識與責任」,共計6小時
- 2025年4月至6月,「ISO/IEC 27001:2002 資訊安全管理系統內部稽核員訓練」6小時。
資安人員:
- 2024年3月,iPAS資安工程師課程12小時,並取得經濟部產業人才能力鑑定證書「資訊安全工程師—初級能力鑑定」。
- 2024年9月, ISO/IEC 27001:2022 資訊安全管理系統 (ISMS) 主導稽核員訓練課程40小時,並取得認證。此證書有效期為5年,用於 CQI/IRCA 稽核員認證計畫。
- 2024年12月至2025年2月,金融研訓院舉辦之課程「上市上櫃公司資通安全管控指引說明」、「資安事件說明及預防措施」、「資訊安全意識、必備知識與責任」,共計6小時
- 2025年4月至6月,「ISO/IEC 27001:2002 資訊安全管理系統內部稽核員訓練」6小時。
- 2025年7月至8月,產業人才投資計畫「雲端運算與AI資訊安全班」36小時。