台湾光罩建立完整的资讯安全管理制度,并严格遵循ISO 27001资讯安全管理体系的要求,针对公司资讯安全管理制度实施范围内之重要资讯资产采取适当保护措施。透过年度资安管理审查会,有效的评估客户对资产的机密性、完整性与可用性的期望,使各项业务能顺利且安全的执行,提供客户优良服务并满足其需求。
致力于提供可信赖的资讯安全作业环境,维护资讯系统及资料之合法利用,满足客户需求,保证公司重要服务的持续运作,达成公司资讯安全管理目标。 光罩集团对客户机密资料的保管责任、保密合约,承诺不得以任何方式将机密资讯揭露予任何第三人。
资讯管理部
台湾光罩完成 ISO 27001 资讯安全管理系统第四次年度稽核验证评鉴 。
执行 2024 年度资讯安全防护计画,针对资安议题进行改善作业 ■网路安全:网路升级、社交工程演练、渗透测试 ■系统安全:定期执行系统弱点扫描、追踪改善及设备汰换,并透过 WSUS 集中管理操作系统及安全性更新,提升系统安全性。 ■应用程式安全:端点防护监控及合法软体政策更新、旧版防毒升级作业、内外部ERP管控 ■资料加密及身分验证:资安凭证(SSL 凭证)更新、密码强化政策 ■实体安全:监视器系统整合中控室建置、工厂三叉门建置、机房机柜强化 ■备分计画:落实备分 321 原则,确保有效性,预防勒索病毒
新设双因子认证机制、密码强化政策、工厂连线限制防火墙导入、监视系统扩置与中控室新建、内外部EDR管控机制导入、工厂进出三叉门建置、摄影功能设备管制、网路A10升级、机房机柜强化
光罩集团 | ||
|---|---|---|
2023年度设立目标 | 2024年度实绩 | 未来目标 |
短期目标 (2025年) | ||
| 控制业务(资讯)服务,发生资料遭不当揭露事故 0 件 |
|
|
| 资料被窜改或未经授权存取事故 0 件 |
|
|
| 資訊基礎設施可用性達 99.83% |
99.84% |
|
| 资讯系统与资料备份执行率99.99% |
99.99% |
|
| 帐号密码设定符合规定达99.99% |
99.99% |
|
| 控制安全区域经媒体揭露之资讯安全事故0件 |
|
|
-
资讯安全渗透测试
与中华电信合作执行资讯安全渗透测试,以评估公司内部网路环境及资讯系统之安全性,透过模拟骇客及恶意使用者的攻击思维,检视企业网站、资讯系统及相关设备之安全防护能力,借此掌握潜在资安风险并进行后续改善与优化。
-
资讯安全管理措施管理办法制定及年度稽核
秉持着「提供可信赖的资讯安全作业环境,维护资讯系统及资料之合法利用,确保公司服务持续正常运作,达成公司资讯安全管理目标。」的资安核心方针,致力于保护客户的资讯隐私及公司的运营安全。 每年定期完成ISO/IEC 27001:2013资讯安全管理系统国际标准年度稽核和验证。 2022年至2025年间,并未发现任何违反资讯安全法规或客户隐私投诉事件。
确保资讯安全管理制度的有效运行,台湾光罩制定了一系列规范、作业程序以及审核机制。每年至少进行一次内部资安稽核及第三方外部审核,并进行资安弱点扫描,识别及改善高风险项目,定期进行灾难演练,确保在突发事件中紧急应变方案能够有效发挥作用。
台湾光罩持续强化外部资安交流与协作机制,并制定及执行资讯安全防护计画,以提升整体资讯安全防护能力。为有效因应资讯安全异常事件,依循资安事故管理程序进行事件通报、记录、处理及追踪,并透过资安异常矫正措施,持续降低资讯安全风险。 此外,透过每月资安会议与各部门进行交流,定期检视资讯安全事件、风险状况及相关改善措施,并依实际需求持续优化资讯安全管理机制。针对风险评估所识别之高风险系统及服务,制定并执行适当的矫正与预防措施,以降低风险发生的可能性及其可能造成之影响。 每年透过管理审查会议检视资讯安全管理制度之执行成效、风险管理及相关防护措施,并依审查结果持续进行改善与优化,以确保资讯安全管理制度有效运作,并持续提升整体资讯安全防护水准。
落实资安分级制度 ■一般性(Security P):非机密等级之管制资讯,但属于本公司所持有或拥有之资讯或财产。 ■管制性(Security C):对本公司业务或技术上有价值之资讯资料,未经授权而揭露,会影响本公司或第三人之营业运作或企业形象遭受立即或直接损害。 ■机密性(Security B):对本公司业务或技术具有重要价值之资讯资料,未经授权而揭露,会影响本公司或第三人之营业运作或企业形象遭受立即或直接损害。 ■极机密性(Security A):对本公司业务或技术具有决定性价值之资讯资料,未经授权而揭露,会影响本公司或第三人之营业运作或企业形象遭受立即或直接损害。
-
资讯安全事件处理
为了有效记录、处理和管理资讯安全事故,以及迅速减少事故影响,台湾光罩订有重大资安事故标准通报程序。当发生资讯安全事件时处理流程包括:识别和记录事故、分类和评估事故的严重性、通报相关部门并展开处理,对事故发生原因进行检讨并制定预防措施。在处理和追踪这些事件时,须先确保事故已被妥善解决,然后深入分析其发生原因,从而降低类似事件再次发生的可能性。
当资讯管理部发现疑似资讯安全事故时,会立即通知资讯系统负责人协助判断。若确认为资讯安全事故,资讯管理部将迅速透过系统通知部门管理者,并要求在指定期限内完成处理和回覆。资安工作小组在接到通报后,会利用线上签核系统对事故进行管制和追踪。若遇到重大资讯安全事故,则需在两小时内通报,依照上市上柜公司资讯安全管理指引,由资安长对外发布相关重大讯息。
資訊環境安全
台湾光罩致力于维护资讯环境之安全,为提供客户优良服务并满足其需求, 透过年度资安管理审查会有效的评估客户对资产机密性、完整性与可用性的期望, 以达成资讯安全管理目标「在合于法令、法规与合约要求条件下, 确保资讯资产的机密性、完整性与可用性,提供持续可用之服务。」, 同时确保各项业务能顺利且安全的执行。
资安管理政策「提供可信赖的资讯安全作业环境,维护资讯系统及资料之合法利用,确保公司服务持续正常运作,达成公司资讯安全管理目标。」,确保客户资讯与隐私以及永续营运。
台湾光罩持续强化外部资安交流与协作机制,另订定资讯安全防护计画,每年由资讯管理部执行及检讨。
为宣导台湾光罩对资讯安全之重视及目标,所有新进员工将进行一小时的资安训练并通过测验,2022年所有员工已完成一小时的的资安教育训练,达成率为100%且测验正确率达90%以上。
为保护客户资讯,采用加密储存且存放于高管制区,且所有访客、厂商进入厂区须由权责单位陪同,若有摄影功能之装置需在镜头贴上禁止拍照贴纸,另外,随身碟、外接硬碟、手机等周边媒体装置,未经授权不可界接到本公司网路和资讯设备。为防范资料遗失、损毁等风险,台湾光罩订定备份321原则,其原则为,资料备份3份,使用 2 种以上不同的备份媒介,其中 1 份备份要存放异地 。
台湾光罩产品多数为依照客户需求设计的客制化产品,台湾光罩取得资讯安全管理系统国际标准 ISO/IEC 27001认证。作业主机皆设有防火墙、网段区隔以及防毒系统等必要安全防护措施,且依据存取管制政策,客户相关之系统及机敏资料,非授权人员无法使用。2020年至2022年间皆未发生过违反客户隐私之投诉或事件。