資訊政策及管理方案

資通安全風險管理架構

  1. 設立「企業資訊安全組織架構」,由總管理部最高主管負責,配置適當之人力、物力與財力資源,並指派資訊部主管擔任資安專責主管及配置適當專責人員。
  2. 本公司已於 112.01.31 完成資安人力設置(資安主管:周志明 / 資安人員:林聰杰、劉瑋智),並已向證交所進行申報。
  3. 本公司已於 113.01.03 加入「台灣電腦網路危機處理暨協調中心(TWCERT/CC)」會員。
  4. 114.08.04 通過修定「資通安全管理程序」。
  5. 114.11.07 向董事會報告114年本公司資通安全管理執行情形。

資通安全政策

  1. 本公司注重資安風險管理,從系統面、技術面、程序面降低企業資安威脅,為防範各種內/外部資安威脅,建置各式資安防護系統,以提昇整體資訊環境之安全性。
  2. 公司內部訂定多項資安規範與制度,以規範本公司人員資訊安全行為,定期檢視相關制度是否符合營運環境變遷,並依需求適時調整。
  3. 定期檢討及執行包含資訊安全措施、教育訓練及宣導等改善作為,確保本公司重要機密資訊不外洩,落實人員資訊安全管理措施。

具體管理方案

投入資通安全管理之資源

本公司為落實資通安全修定「資通安全管理程序」於114年08月04日提報董事會通過,已設立資訊安全組織架構,建立資通安全政策及具體管理方案,配置適當資安人力,執行資安工作。
114年投入資通安全管理之資源:

  1. 強化資訊安全推動:
    • 3月完成定期核心系統緊急備援演練。
    • 7月執行內部伺服器的弱點掃描並進行改善處理。
    • 9月完成定期核心系統資料庫重整。
  2. 公司資訊安全宣導及教育訓練:
    • 安排3位資通安全人員參加「資通安全專業訓練」課程,訓練時數共計27人/時。
    • 對內發佈「公司資訊安全規則公告」及相關資安案例宣導。並於114年4月完成資通安全教育訓練,共計447人次參加,訓練時數共計223.5人/時。
    • 教育訓練成果評量:以公司全部254個E-mail信箱進行郵件社交工程演練,於114年6月至9月共計發出391封演練郵件。
      共計10人次(約2.6 %)未通過演練測試,較113年26.7 %降低;未通過者已於114年10月完成複試測驗,結果為全員皆通過。
  3. 執行資料安全備份及網路巡檢:
    • 資料備份設備更新。
    • 每日各系統狀態檢查。
    • 每週備份媒體異地存放。
  4. 資安軟硬體設備之更新費用:(114年度 1-9月)
    • WinXP 作業系統電腦汰換,迄114年9月底止汰換及升級共3台。
    • 虛擬化軟體和設備更新。
    • 防火牆MA續約。
    • Win7電腦升級Win10更換硬碟。
    • 電腦機房網路設備購置更新。
    • 防毒程式續約更新。
    • 合計投入資通安全設備費用:【共計 3,215,200 元】
  5. 迄 114年9月底止,本公司內部並無發生影響營運風險的重大資安事件。