公司治理
資訊安全

資訊帳號管理
確保資訊帳號之完整性、機密性及可用性。
資訊服務管理
資訊系統、網域及電子郵件帳號申請與管理規定。
資訊設備安全控制
資訊部門人員每日檢視機房設備運作,查看系統日誌紀錄, 確保伺服器與網路設備運作正常。
電腦機房安全控制
機房門禁系統管制,進出人員授權登記,不斷電系統管理。
合法軟體版權管制
合法軟體授權安裝與管制。
電腦病毒防治
部署防毒軟體,避免電腦病毒攻擊與感染。
備份作業
執行日備份、週備份,落實備份作業與紀錄。
災害復原
擬定災難回復重建計畫並演練與檢討執行結果。
事前準備
Preparation- 制定資安政策、計畫與處理程序。
- 建立資安應變小組(CSIRT)並定期演練。
事件偵測與分析
Detection & Analysis- 透過 IDS、防火牆及日誌分析偵測潛在事件。
- 確認事件真實性,評估影響範圍與危害等級。
通報、應變與復原
Containment, Eradication & Recovery- 依事件等級與時限完成內、外部通報。
- 隔離受影響設備,限制權限或中斷網路連線。
- 保存系統映像及 Log 紀錄,移除惡意程式。
- 切換備援或還原系統,測試確認安全後上線。
事後檢討
Post-Incident Activity- 依事件等級與期限提交調查報告及改善建議。
- 改善管理、技術與人力配置,持續追蹤成效。
↺ 持續改善:將檢討結果回饋至資安政策、處理程序與演練機制
| 資訊安全目標 | 2025 績效 | 2026 目標 |
|---|---|---|
| 資安風險評級(Company Risk Score) | 16% | ≦ 15% |
| 核心資訊系統妥善率(Availability) | 100% | ≧ 99.8% |
| 核心資訊系統災備還原時間(RTO) | 6.5 小時 | ≦ 16 小時 |
| 核心資訊系統災備回復點(RPO) | 19 小時 | ≦ 24 小時 |
| 軟體安裝作業抽查不合規數 | 0 | ≦ 3 件 |
| 存取帳號作業抽查不合規數 | 0 | ≦ 3 件 |
| 侵犯客戶隱私或遺失客戶資料 | 0 | 0 件 |
| 資訊安全主要活動 | 2025 年 |
|---|---|
| 資訊人員資訊安全技能專業訓練 | 114 人時 |
| 資訊安全證照 | 38 筆 |
| 全員社交工程演練 | 33 次 |
| 全員資訊安全、個人資料保護教育訓練 | 192 人時 |
