資訊安全政策
●資訊安全管控
為確保資訊安全管理相關事項之推動,本公司成立資訊安全管理小組,由資訊部負責主導、規劃及制定資訊安全管理政策,並由各業務相關單位配合執行,更定期實施資訊安全宣導及資安稽核,確認資訊安全管理運作之有效性。且為配合本公司資訊安全政策,並考量適用之資訊安全要求事項、風險評鑑以及風險處理結果後,制訂資訊安全目標及範圍等相關規範。
| 資訊安全目標 |
| 1 |
保護公司關鍵業務資訊,避免未經授權的存取。 |
| 2 |
定期評估各項人為與天然災害對公司資訊資產之衝擊,訂定「重要關鍵性資訊資產」之防災對策與災難復原計畫,維持核心資訊系統持續運作,確保本公司具備可供業務持續運作之資訊環境。 |
| 3 |
督導公司同仁資訊安全防護工作,建立正確資訊安全防護意識。 |
| 4 |
要求公司全體同仁以及使用本公司電腦系統之往來客戶廠商,應確實遵守本公司資訊安全相關規定,如有違反者,將受追訴相關法律責任。 |
| 資訊安全管轄範圍 |
| 人員管理及資訊安全教育訓練 |
電腦系統安全管理 |
網路安全管理 |
| 系統存取管制 |
系統發展及維護安全管理 |
資訊資產安全管理 |
| 實體及環境安全管理 |
資訊系統永續運作計畫管理 |
資訊安全稽核 |
●組織架構
| 資訊安全小組組織架構 |

資訊安全具體管理方案 |
| 風險項目 |
因應對策 |
| 網路威脅與防護 |
針對外部威脅,網路建立IPS、防火牆等多層次防禦,並建立防毒、郵件過濾、郵件稽核等管控機制,並預計導入惡意程式偵測以降低網路威脅,強化端點安全,去年度已順利完成「防火牆更新」作業,同時預計更新內部Wifi AP提高無線網路的可靠性。 |
| 文件與資產管理 |
資管設備依規定申請出入廠,廠外設備皆依公司規範進行管制。 |
| 營運備援機制 |
重要服務與資料皆有建立備援與異地備份。去年度針對「備份機制進行全面強化」,並定期進行災害還原測試,以確保遭受威脅或災害時服務不中斷與資料不遺失。 |
| 系統存取與管制 |
人員存取內外部系統與資料傳輸進行管制,避免資料外洩並保留行為軌跡紀錄,去年已針對GPO進行Review,優化身分驗證、密碼控管及存取授權管制,降低未授權存取風險。 |
資訊系統安全與管理政策與處理程序
●資通安全政策
台灣典範對於資訊安全和機敏資料保護的承諾,這不僅是對公司內部業務的保護,更是對社會、股東和商業夥伴的責任。為確保公司內部資訊和資訊系統的安全性,公司採取以下措施:
- 預計推動IPSec VPN保護客戶連線安全,同時推動多因子認證,確保連線來源正確取得授權,同時推動MDR與EDR防護,確保公司營運不中斷,加強客戶資料的安全性,避免客戶資料被駭客竊取。
- 朝推動 ISO/IEC 27001 資訊安全管理系統認證推進,先進行ISO 27001法規面的教育訓練,並開始進行內部程序面的審核,確保程序符合ISO 27001的要求,降低企業資安威脅,以滿足客戶需求。
●資通安全管理
透過規劃及評估、建置與執行、檢視及覆核、追蹤與持續改善的資訊安全管理方式。加強資安技術發展規劃,如:強化資安攻擊防護、即時偵測外部威脅並有效阻斷、降低機敏資料外洩風險,做為資安發展重點。
- 遵照國際標準要求推動及強化資訊安全管理系統,加強資訊安全教育訓練。
- 執行核心業務系統災難復原作業,以確保備援程序與資料備份的有效性,透過實際演練確保資訊系統服務能順利銜接,以預防災難發生的風險。
- 針對所有資料進行分級分類,並對於所儲存或傳遞之機敏資料採取嚴格的資料外洩防護措施與監控,以確保營業秘密安全。
- 降低發生毀損、失竊、洩漏、竄改、濫用與侵權等資通安全事件時之衝擊。
- 續提升各資訊服務系統所有作業之機密性、完整性與可用性。
- 設置資安事件通報程序,確保資安事件發生時能即時且有效實施因應措施,降低資安事件造成企業團之損失風險。
| 管理事項 |
作業說明(範例) |
| 人員管理及資訊安全教育訓練 |
- 持續建立、宣導及推廣員工資訊安全認知,以提升資訊安全。
- 不定期各類資訊安全宣導。
|
| 電腦系統安全管理 |
- 伺服器與電腦設備內均安裝有端點防毒軟體,並自動更新病毒碼方式,確保能阻擋最新型的病毒,同時可偵測、防止具有潛在威脅性的系統執行檔之安裝行為與外接行為USB管制。
- 電子郵件伺服器前端有配置郵件防毒、與垃圾郵件過濾閘道器,防堵病毒或垃圾郵件進入使用者端的電腦。
|
| 系統發展及維護安全管理 |
- 定期進行風險評估與持續優化系統建置。
- 對外防火牆升級與增加內部防火牆,減少被攻擊的風險。
- 將客戶或員工連線的SSL VPN提升為IP Sec VPN,提升資訊使用的安全性。
- 內部主機系統全面進行系統升級,加強服務安全等級。
- 評估導入MDR/EDR產品,即時監控高風險電腦的使用行為,有任何非安全的行為產生,立即啟動預先定義的安全措施。
|
| 資訊系統永續運作計畫管理 |
- 重要服務與資料皆有建立備援與異地備份,並定期進行災害還原測試,以確保服務不中斷與資料不遺失。
- 啟動備份儲存設備的防寫機制,避免遭遇勒索病毒。
|
| 網路安全管理 |
- 針對外部威脅,網路建立IPS、防火牆等多層次防禦,並建立防毒、郵件過濾、郵件稽核、惡意程式偵測等管控機制,以降低網路威脅。
- 將對外網站的加密等級提升,以增加資料流通的安全性。
|
| 資訊資產安全管理 |
- 資管設備依規定申請出入廠、入廠之廠外設備皆依公司規範進行管制,以確認無資管外洩疑慮。
|
| 資訊安全稽核 |
|
| 系統存取管制 |
- 人員存取內外部系統與資料傳輸進行管制,避免資料外洩並保留行為軌跡紀錄。外部由防火牆進行管制,內部目前使用權限管理管制,未來預計導入檔案保全系統管制。
- 系統權限,透過公司內部規定的系統權限申請程序,經權責主管核准後,由資訊部建立系統帳號,並經各系統管理員依所申請的功能權限做授權方得存取。
- 帳號的密碼設置,規定適當的強度,要求必須英文數字、特殊符號混雜,且至少 8 位以上以符合密碼原則,並強制定期變更密碼。
- 同仁辦理離(休)職手續時,必須會簽資訊處,已即時進行各系統帳號的刪除或停用作業。
|
| 實體及環境安全管理 |
- 重要主機與設備均設置於專用機房內,並配合門禁管制機房門平時均上鎖,非資訊人員如需進入機房需經過資訊人員的同意,且須登記於機房出入紀錄本上。
- 電腦機房備有獨立空調,確保機房內電腦設備於適當的溫度下運轉;並設置二氧化碳式滅火器與定期檢查滅火器的有效性,防止意外災害發生。
- 機房主機配置穩壓與不斷電設備,可避免電力瞬間斷電造成系統停機,也確保臨時停電時不會中斷電腦應用系統的運作。
|
資訊安全教育訓練與宣導
我們不定期布達病毒更新資訊並宣導日常注意事項,更透過郵件方式不定期發送重要資安訊息提醒同仁注意資訊安全,其中資訊安全教育訓練主要以新進員工為主。
2025年:
| 課程內容 |
時數 |
參加對象、人次 |
| 資訊安全課程與測驗(上半年) |
56 |
主管11人/非主管45人 |
| 資訊安全課程與測驗(下半年) |
16 |
主管3人/非主管13人 |
| 課程內容 |
對象 |
| 資安宣導 : 臺灣企業收到聲稱抽查稅務的電子郵件 |
財會/人資單位 |
資安事件通報程序
本公司已建立完善的資訊安全事件通報機制,確保能即時辨識、回應並減輕產品資料安全風險,2025年無因重大資通安全事件所遭受之損失。
相關流程如下:
- 事件發現:員工在日常工作中發現或懷疑資訊安全異常,應立即上報部門主管,並在1小時內通報資訊部。
- 初步通報:部門主管向資訊部通報事件,通報內容應包括以下資訊
| 項目 |
內容 |
| 事件描述 |
發生方式、範圍、受影響系統 |
| 風險名稱 |
說明發現的資訊系統漏洞或產品資料安全風險 |
| 風險類型 |
可能影響產品的資料安全風險(未授權存取、洩露、修改、DoS 攻擊等) |
| 影響範圍 |
影響的產品、系統、用戶、供應鏈等 |
- 事件評估與確認:
資訊部接獲通報後,立即啟動調查展該事件評估,確認事件性質、範圍及影響等級並評估可能影響產品的資料安全風險。
根據評估結果,資訊部將事件通報至稽核室,以確保事件管理流程符合內部規範並受到適當監督。
- 緊急應對與控制措施:
高風險事件處理:資訊部應立即啟動緊急應變方案,包括封鎖受影響系統、調整網路防火牆規則等。
中、低風險事件:根據事件嚴重性,資訊部將逐步採取適當的處理措施,以確保業務連續性並降低影響。
- 紀錄:
所有與事件相關的調查、評估、處理及控制措施應在事件發生後24小時內詳細記錄,以便於未來的查核和持續改進。