權限管理
人員帳號、權限配置與系統操作行為之管控機制。
相關作業事項
人員帳號權限申請、核准與管理。
Risk Management Framework
本公司為落實資訊安全管理,建立完善之管理架構,明確劃分執行與監理職責,並採用國際標準循環管理模式:
權責單位 · 執行
查核單位 · 監理
Security Policy Statement
為貫徹本公司各項資訊管理制度之有效運作,維護重要資訊系統之機密性 (Confidentiality)、完整性 (Integrity) 及可用性 (Availability)(以下簡稱 CIA),確保資訊系統、設備與網路之安全維運,以達到永續經營之目的,本公司承諾如下:
規範作業行為,確保各項流程符合資安制度要求。
配置適當之資安防護設備,落實資安管理技術。
推動資安教育訓練,提升全員之資安防護與應變意識。
建立標準緊急應變程序,確保災害發生時能迅速復原系統。
定期評估資安績效,推動制度精進以確保永續經營。
Security Objectives
每週1次
公司個人電腦與伺服器應每週進行掃毒一次,確保作業環境與資料安全。
每年1次以上
每年至少執行一次資訊安全稽核作業。
每人3小時以上
本公司同仁每人每年應接受三小時以上之資通安全通識教育訓練。
Security Controls
本公司實施之資訊安全管理措施,包含如下:
人員帳號、權限配置與系統操作行為之管控機制。
相關作業事項
人員帳號權限申請、核准與管理。
人員存取內外部系統及資料傳輸管道之安全控制。
相關作業事項
內部與外部遠端存取控管措施。
針對內部潛在弱點、病毒與惡意程式之防護措施。
相關作業事項
主機與終端電腦弱點檢測及更新。
系統運作狀態監控與服務中斷時之緊急處置。
相關作業事項
系統與網路可用性監控及通報機制。