| 管理人員配置 |
1.本公司設置資訊安全管理小組,編制2位資安人員負責相關作業執行,包含制度規劃及建置、人員電腦及公司網路權限管理、防火牆/防毒軟體管理、資料
備援/備份規劃及復原演練…等之執行。
2.114年度資安人員已參加集團訓練課程-包含個資(安全維護)法/社交工程教育訓練/資通安全管控指引等,共計48人次/小時課程 。
3.114年度完成金融研訓院的資安課程,共14 人次小時。115年已完成金融研訓院 6人次/小時資安課程。 |
| 資安防護控制措施 |
1.114年更新防火牆及主機6次資安Patch,並增加斷線事件的即時通知,提昇網路應變能力。115年追加更新防火牆韌體。
2.115年電子郵件伺服器,已移至雲端(M365),啟動多因子驗證,設定過濾機制,避免垃圾信件散播。使用者的收信軟體也全部完成更新。
3.系統網路作業以MPLS VPN網路連線,避免外部惡意存取。同時使用HiNet企業資安服務,阻擋外部攻擊。
4.公司配置個人電腦,管制使用公司內部系統,皆需輸入帳號/密碼,且每三個月需變更密碼;逾期未變更密碼,將鎖定帳戶。密碼長度設定要求至少8碼,
且應包含數字、英文字母組合。
5. 114年完成ERP系統上/下半年,各一次權限盤點;確認使用人員清單正確。
6. 114年已完成6台主機弱點掃瞄,以及3台主機滲透測試,進行作業系統昇級及AP OWASP漏洞補強。 |
| 資訊設備安全 |
1.重要系統主機放置於專業機房,台北辦公室搬遷後,設置2台機櫃,更新網路線路及設備,提昇網路安全。人員進出設定門禁管制。
2.114年已執行各點資訊主機保養,減少設備故障機率。115年已完成硬體保固合約。
3.114年已完成核心系統完整備份(包含程式及資料),且符合3-2-1 備份資安要求。重要系統資料每日進行2次排程備份,備份結果透過email即時寄出。
115年度採用備份完成災害復原演練。
4.114年運用MDR軟體,執行主動偵測威脅與應變的資安防護。115年將替化防毒軟體,可掃瞄惡意軟體。
5.114年實施端點防護,執行USB存取管制作業。115年強化chrome版本更新追蹤,並限制one driver雲端硬碟使用。 |
| 資安意識強化 |
1.新進人員皆需簽訂「電腦使用規範同意書」,以確保人員了解公司對電腦使用、網路管理、軟體安裝…等規範。
2.新進人員需填報權限申請單,經各級主管及資訊主管確認後,設定個人電腦使用系統的權限。
3.114每月定期資安宣導,完成12次勒索病毒損害預防、資安漏洞防範、電子郵件使用安全、個資法重大變更等資安宣導。
4.設定個人電腦開機後,顯示相關宣導訊息。115 年已完成6次,持續每月進行宣導
5.114年進行3次社交工程演練,各單位同仁已提高資安意識,收到不明郵件,除了不點選附件,也能在收到異常郵件後,直接通報資訊安全部,共同防範
資通安全。115年度已完成2次社交工程演練。
6.114年發布「資通安全事件應變與內部通報計劃」。規範資安事件標準與通報機制,編列應變委員組織及分工作業細則。114年實施人資系統登入密碼遭
變更演練,改善防護措施為增加多因子驗證。
7.114年針對新進人員安排資安漏洞防範線上課程,並於課後進行線上測驗,累計新進33人皆已完成課程並通過測驗。115 年已完成新進人員9人。 |