ESG

运作情形

Home 9 uPI SEMI 9 ESG 9 运作情形 9 资讯安全管理计划

资讯安全管理计划

资通安全具体管理措施:

  • 所有资讯系统均须设定密码并依需求设定使用者存取权限,并安装适当的安全侦测及防制设备,以侦测及预防电脑之恶意软体或行为之危害,确保系统正常运作。
  • 严禁员工使用非法软体或非经授权之资讯软体,相关之软体安装需经核决权限主管同意后,由资讯部协助安装。
  • 员工、合作厂商、委外厂商使用公司重要资料资产应签定相关保密文件,且有责任及义务保护其所取得或使用本公司之资讯资产。
  • 重要资讯系统或设备应建置适当之备援或监控机制并定期演练,以维持其可用性。
  • 同仁帐号、密码与权限应善尽保管与使用责任并定期换置。
  • 定期盘点资讯资产清单,依资讯安全风险评鉴进行风险管理,落实各项管控措施。
  • 制定资讯安全事件的回应方式,以适当对资讯安全事件做即时处理,避免伤害扩大。
  • 不定期以内部邮件向全公司员工宣导资讯安全事项与近期资讯安全事件。
  • 针对新进同仁需完成「资讯系统与资讯安全介绍课程」与课后测验,确保新进同仁了解公司资讯安全政策。
  • 每季针对到职满三个月之新进同仁及现任同仁,由资讯部进行电脑查核,确保无不当下载或使用前任雇主或竞争对手所有之档案或具营业秘密之资讯。

 

资通安全政策

为强化本公司的信息安全管理,建立「信息发展,以安全、持续营运及营业秘密保护为基础」之观念,确保客户及公司数据处理之机密性、完整性及可用性,务使本公司资料之处理全程均获安全保障,提供安全稳定及持续营运之高效率信息服务,该程序适用于本公司全体员工、约聘雇人员、特约厂商、第三方人员以及所有相关信息资产之安全管理,安全政策内容包含如下:

 

操作内容包括:

1. 资讯资产安全管理 2. 网路安全管理
3. 资讯硬体设备管理 4. 软体管理与维护
5.人员安全管理及教育训练 6. 网路、电子邮件及社群媒体使用者之安全管理
7. 资讯作业委外服务之安全管理 8. 实体及环境安全管理
9. 业务永续运作计划管理 10.资讯资料之保密及稽核
11.资讯资料之销毁 12.资讯安全事件和机密泄漏之处理

 

资通安全风险管理架构:

  • 本公司资通安全之权责单位为资讯部,该部设置1名资安专责主管,与1名专业资讯人员,负责订定企业内部资讯安全政策、规划暨执行资讯安全防护与资安政策推动与落实,并定期将公司资安治理概况向董事会报告,最近一次提报日为2025年12月23日。
  • 本公司稽核室为资通安全监理之督导单位,该室设置稽核主管,与专职稽核人员,负责督导内部资安执行状况,若有查核发现缺失,旋即要求受查单位提出相关改善计画与具体作为,且定期追踪改善成效,以降低内部资安风险。
  • 组织运作模式采定期稽核与循环式管理,确保可靠度目标之达成且持续改善。

 

资通安全具体管理措施:

  • 所有信息系统设定密码并设定访问权限,并安装安全侦测及防制程序,以侦测及预防计算机之恶意软件或行为之危害,确保系统正常运作。
  • 严禁员工使用非法软件或非经授权之信息软件,相关之软件安装需经核决权限主管同意后,由信息部协助安装。
  • 员工、合作厂商、委外厂商使用应签定相关保密文件,已确保使用本公司信息以提供信息服务或执行相关信息业务者,有责任及义务保护其所取得或使用本公司之信息资产,以防止遭未经授权存取、擅改、破坏或不当揭露。
  • 重要信息系统或设备应建置适当之备援(备份)或监控机制并定期演练,维持其可用性。
  • 同仁账号、密码与权限应善尽保管与使用责任并依规定定期更换。
  • 建立定期盘点信息资产列表,依信息安全风险评鉴进行风险管理,落实各项管控措施。
  • 制定信息安全事件的响应方式,以适当对信息安全事件做实时处理,避免伤害扩大。
  • 不定期以内部邮件向全公司员工倡导信息安全事项与近期信息安全事件。
  • 针对新进同仁需完成「信息系统与信息安全介绍课程」与课后测验,确保新进同仁了解公司信息安全政策。
  • 每季针对到职满三个月之新进同仁及现任同仁,由信息部进行计算机查核,确保无不当下载或使用前任雇主或竞争对手所有之档案或具营业秘密之信息。

 

2025年度资通安全执行情形及预计执行项目:

系统导入及系统安全
  • 于114年1月顺利通过 SGS之ISO 27001 复验并续得认证,充分展现本公司资讯安全管理系统之持续有效性。最新认证有效期自113年3月17日至116年3月17日止。
  • 公司于今年在 SecurityScorecard 取得 96分,并持续维持 A 等级,显示本公司网络安全状态良好,亦反映出在资安防护与风险管理上的持续投入。
  • 今年完成总公司对外防火墙的更换,并新增 Advanced Threat 进阶防御模组。此次升级强化了威胁侦测、应用层防护与流量管理能力,提升整体资安防御深度与系统稳定性。
  • 测出外部特权帐号试探系统3次,因刺探特权帐号发生资安危害0次。
  • 防毒发现电脑病毒数985次与EDR零信任防护系统侦测到高风险以上事件为163次,用户端因系统中毒并产生资安事件0次。
  • 公司资讯设备与系统因骇客与病毒入侵导致中断为0次。
邮件安全管控
  • 完成总公司垃圾邮件防护系统(SPAM)更新,并强化既有 ADM 进阶防御机制,提升恶意邮件与钓鱼攻击的拦截效果。更新后系统整体过滤精准度与威胁侦测能力均有所提升,有效降低邮件相关资安风险。
  • 未发现利用外寄邮件泄漏公司机密之重大事件。
  • 邮件威胁防护系统辨识出威胁邮件1,900 封与病毒邮件173封,公司因威胁邮件影响资安0件。
  • ADM邮件防护系统辨识出295封诈骗邮件,公司因商业诈骗影响资安0件。
灾难复原应变
  • 本次公司对外防火墙防火墙系统还原演练于8小时内完成,成功确认灾难复原(DR)程序可于可接受时间内启动并恢复服务,有效强化企业网路安全防护与营运持续能力。
  • 资讯部成功在8小时内完成AD 伺服器复原演练,有效确保业务连续性并强化灾难应对能力。
  • 资讯部成功在规范时间内(8小时)完成鼎新TipTop(ERP)系统复原演练,提升系统稳定性并减少潜在业务中断风险。
资安防范与情资交换
  • 宣导资安政策、规范办法、资安意识与防钓鱼网页等计4次。
  • 新人资安教育训练10次,电脑稽查每季1次。
  • 参加华硕集团资安讲座3次。
  • 定期接收TWCERT/CC组织寄送的重大资安情资资讯。

预计执行项目

  • ISO 27001 换证暨重新验证稽核
  • 持续强化公司资讯系统安全
  • 资通案例宣导与资安政策宣达
  • 安全评估平台(SecurityScorecard)评级持续为 A。
  • 备份储存伺服器(汰旧换新)
  • 总公司伺服器网路交换器汰旧换新
  • 邮件记录伺服器(mail Log)硬体汰旧换新