首頁企業永續資通安全

資通安全

一、資通安全管理策略與政策:

確保公司營業秘密與依據政府個人資料保護法,持續對資通安全管理精進治理與強化防護能力,所有資訊作業遵行國際資安標準外,更要符合國、內外資訊安全法令規範。

(一)資通安全風險管理架構

資通安全治理制度,資訊安全一直是公司內部推動資訊化對等重要任務,110年經董事長核准成立資訊安全管理委員會,此委員會負責審視集團與各子公司資安治理政策,監督資安運作情況,並定期向董事會報告資安治理稽核狀況,總經理室與資安全權責主管負責全集團資訊安全治理、規劃、監督推動執行,以建構出全方位的資安防衛能力及同仁良好的資訊安全意識。

 

(二)資通安全政策

1. 資通安全管理機制,資安策略主軸聚焦於資安治理、法令遵循及資訊科技運用三個面來進行,從內部資通安全管理辦法、並透過資訊科技主動通報資安風險事件,人員到組織全面提昇資安意識。

2. 資訊安全防護網,建構資安防護網與主動式資安通報,以確保防駭、防竊、防災與防毒。主要防護包括:電腦病毒、駭客入侵、資訊洩密、資料遺失與主機異常。

3.車王電子訂定「資通安全管理」與「重大意外事故系統復原」辦法,明訂公司資訊安全管制程序與規範,車王電子對所有同仁實施資訊安全之宣導及訓練,以強化同仁對資訊安全分級與處理程序的認知與能力,並以系統化工具建立資安主動防護與警示能力,設置異地備援以確保資訊作業安全,每年演練不同系統緊急回存驗證,以實證重大意外系統復原能力,若有同仁違反資訊安全管制規定,會進行調查並給予不同懲處,特定情況下亦採取相關法律行動。

4.具體管理方案:

為落實《資訊安全政策》,我們已建立全面主動式、資料全通道管制與異常通報資安管制,確保資訊不會被任意攜出。此外,車王電子以機房設備、網路管理管理、防毒防護、資訊權限等四大面向發展相關具體管理方案,妥善維護客戶資料及資訊安全。

 

方案

內容

機房設備

  • 電腦主機、各應用伺服器等設備均設置於專用機房,機房門禁採用感應刷卡進出,且保留進出紀錄存查。
  • 機房內部備有獨立空調,維持電腦設備於適當的溫度環境下運轉;並設置海龍自動火源追蹤滅火器,適用於一般或電器所引起的火災。
  • 機房主機配置不斷電UPS設備,並連結公司大樓發電機供電系統,避免台電意外瞬間斷電造成系統當機,確保臨時停電時不會中斷機房運作。
  • 雙機房運作伺服器備份主機與資料備份作業分離。
  • 資訊設備透過軟體監控,主動式異常通報。

網路管理

  • 與外部網路連線,建置防火牆,過濾阻擋異常封包。
  • 車王總部與子公司網路連線作業,建置信國際專線 及連線加密方式,避免資料傳輸過程遭受非法擷取。
  • 同仁由遠端登入公司內網,必須申請VPN帳號,透過VPN的安全方式連線登入使用,連線留有使用紀錄可稽查。
  • 建置上網行為管理與過濾系統,控管網際免費網路的存取,阻擋有害網站或政策不允許的網路與內容,強化網路安全並防止頻寬資源被不當占用。
  • 建置郵件安全過濾系統,檢測外來郵件安全性。

病毒防護

  • 伺服器與個人電腦設備均安裝防毒軟體,病毒碼為自動更新方式,確保能阻擋最新型的病毒,同時可偵測、防止具有潛在威脅性的系統執行檔之開啟行為。
  • 生產線電腦安裝可執行程式白名單,禁止未授權程式被執行,進而影響生產設備。
  • 禁止同仁攜帶個人筆電及使用USB硬碟操作。
  • 管制無線上網,內外網隔離顧及方便與安全性。

資訊權限

  • 同仁對各應用系統的使用,透過公司資訊系統權限申請單,經權責主管核准後,由資訊系統管理員建立系統帳號,並經各應用程式系統管理員依所申請的應用系統功能權限做授權存取。
  • 帳號的密碼設置,規定適當的強度,並且必須文數字、特殊符號混雜,每30天更換一次密碼。
  • 同仁辦理離(停)職手續時,人事通知資訊部系統管理員進行相關資安檢核確認後,由離職同仁提出資訊系統權限申請單進行各系統帳號的刪除作業。
  • 同仁將檔案文件以MAIL方式寄出時,均由DLP管理系統比對受管制之機密文件,若為極機密文件須由主管審查後才放行寄出,相關紀錄並通知稽核室備查。
  • 內網資料移出,依程序電子表單申請,經主管核准。

 

5.投入資通安全管理之資源:

2024年資安項投入費用與過往4年比較如下:

在持續提升員工資安素養,不定期發送資安守則提醒員工謹守資訊安全,定期對員工進行資訊安全教育及訓練,促使員工瞭解資訊安全的重要性,各種可能的安全風險,以提高員工資訊安全意識,促其遵守資訊安全規定。

2024年資安內部訓練時數與過往4年比較如下:

二、資通安全風險與因應措施:

(一)集團資訊安全工作上四個工作流程

計劃(資安架構規劃及建構)、執行(日常營運)

資訊權限申請、資訊問題反應與資訊放行權限,檢核與稽核,異常回報與防止再發機制。

(二)資通安全政策依Cyber Defense Matrix (CDM) :

搭配資安框架改善資安弱點,資安策略成效以真實威脅調整,定期檢討及評估各項軟、硬設備的安全性,以確保其符合機關訂定的安全標準,評估對象應包括作業系統之評估,以確保系統軟體及硬體的安全措施,正確及有效地執行。

(三)確保資訊安全可靠度:

1.資訊安全檢測:2024 年委由第三方進行滲透, 弱點偵測與社交工程演練等資安測試, 取得初測報告, 與修補之後進行複測報告;相關測試報告並呈公司資訊安全委員會核備,以補足傳統滲透測試忽略之邊界防禦, 2024年在社交工程進行至少2次社交工程演練,提升員工資安意識為提升員工的資安意識,有效測試員工面對釣魚郵件的警覺性。

2.提升資安管理: 依據臺灣證券交易所發布新版「上市上櫃公司資通安全管控指引」,公司已啟動導入 ISO27001符合國際標準風險管理架構,以系統化的方法來管理資訊安全風險,確保公司營業秘密與依據政府個人資料保護法,持續對資訊安全精進治理與強化防護能力。

三、重大資通安全事件:

最近年度及年報刊印日止(2024/12月底),並無重大資通安全事件,平常對於系統均即時做到異地儲存及強化本地備份機制。