資訊安全政策及管理

一、資訊安全組織

本公司稽核室為資訊安全監理之督導單位,該室設置稽核主管與專職稽核人員,負責督導內部資安執行狀況,若有查核發現缺失,旋即要求受查單位提出相關改善計畫與具體作為,且定期追蹤改善成效,以降低內部資安風險。組織運作模式-採 PDCA(Plan-Do-Check-Act)循環式管理,確保可靠度目標之達成且持續改善。

二、資訊安全政策:

資訊安全之目標:

建立安全及可信賴之電腦化作業環境,確保本公司資料、系統、設備及網路安全,以保障公司持運營運、客戶權益及各單位資訊系統之永續運作。

資訊安全之範圍:

(1) 人員管理及資訊安全教育訓練。
(2) 電腦系統安全管理。
(3) 網路安全管理。
(4) 系統存取管制。
(5) 系統發展及維護安全管理。
(6) 資訊資產安全管理。
(7) 實體及環境安全管理。
(8) 資訊系統永續運作計畫管理。
(9) 資訊安全稽核。

三、資通安全政策及具體管理方案

本公司為防範各種外部資安威脅,建置各式資安防護系統,以提升整體資訊環境之安全性。此外,為確保內部人員之作業行為符合公司制度規範,亦設計作業程序和導入資安系統工具,落實人員資通安全管理措施。

各年度具體執行情形說明

資料中心 使用傳統機械硬碟(HDD)
資料備份 公司備份ERP的資料庫,系統商協助設定資料庫每天完整備份,每天晚上固定異地完整備份到八德機房。
資安訓練 公司固定半年宣導一次資訊安全,加強同仁對資訊安全的觀念。
風險監控 兩台防火牆、一台伺服器與四台NAS,每天早上資訊人員會檢查並記錄伺服器運行狀況。
系統更新 每個星期檢查ERP伺服器與NAS是否有發布更新,並做安全性更新。
版權管理 使用正航ERP系統在管理資產,NAS也有資產清冊可供查看。