一、资讯安全管理及稽核机制
本公司稽核部门是为查核资讯部门之单位,落实资讯安全管理机制,以PDCA循环运作模式建立、实施、维护、与改善资讯安全管理制度。
二、资讯安全技术控管建置
透过建置资讯安全监控系统、以预防骇客侵入及窃取公司机密资料。建立完整资讯系统安全防护网,包含机房、网路设备、网路连线及个人资讯设备管理(例如桌上型电脑、笔记型
电脑、平板电脑及智慧型手机等),以落实员工个人资料、公司机密资料、客户及供应商等资料保护,近期并已申请加入台湾电脑网路危机处理暨协调中心(TWCERT/CC)会员,已于2023年12月审核通过,该中心可提供资安事件谘询及协调协处服务,俾事先取得资安预警情资、瞭解资安威胁与弱点资讯及通报资通安全事件,共同提升臺湾整体资安联防能量并有效提升公司自身防护能力。
其他资安防护机制:
- 设置防火牆管控Internet网际网路
- 严格管控电脑帐号权限、内部网路存取及远端使用。
- 异地备份:定期备份资料档案、系统与应用程式等,并妥善保存于防火柜。
- 资讯系统復原机制:以设备更新与回復备份资料方式復原资讯系统。
- 因应天然及人为灾害:注意用电负荷、配置消防设施,使用UPS系统以稳定机房供电;设置高架地板、防止天花板漏水、牢固机柜与置放于其中的设备并随时记录资讯室机房进出。
三、资讯安全教育训练
为提升本公司员工对资讯安全之意识与认知:
(1)资讯安全认知宣导:为提高员工资讯安全意识,适时透过各种管道、及会议进行资讯安全相关讯息公告及宣导。
(2)资讯安全教育训练:
I、新进员工报到当日即签署从业人员职业道德服务协议并接受资讯安全相关教育训练,以瞭解公司资讯安全政策与要求。
II、除公司所举办之教育训练外,单位资讯人员参与外部所举办之相关训练活动、或研讨会(包括线上),吸取资讯安全防护机制、及最新资讯安全攻击型态,以强化资讯安全防护。
III、透过不定期演练,以提升员工资安意识。