资通安全风险与管理
资安政策、组织与目标
为确保公司营运与业务永续发展制定资通安全管理政策及程序,确保公司重要资讯资产之机密性、完整性与可用性,符合相关法规与规范之要求,持续监督及审查管理绩效,以落实资通安全管理及业务持续营运之理念,免于遭受洩密、破坏或遗失等风险,进而保障公司与员工之权益。
成立「资安管理委员会」,审议整体资安策略与资安评量指标,督导公司资安管理运作,期提升资安量能降低资安威胁与风险。定期沟通检讨公司资安管理系统政策方案与事件应变,并于每年向董事会报告资安推动状况。
更多资讯请查看资讯安全政策。
![]() |
| 资安委员会组织图 |
资通安全风险与管控
公司依照内控电脑资讯系统循环、上市柜资安指引,制定相关风险管控措施与做法,确保系统持续运作。
( 一 ) 安全性:资安威胁管控
| 风险\管控 | 防御机制 |
|---|---|
| 骇客入侵 | 防火墙(Firewall)原则管制、入侵防御管制(IPS)、端点防护(EPP、EDR),网页安全评级、网路流量监控、系统弱扫VA、封包检测PI、渗透测试PT、资安事件分析与修补。(2025年0重大资安事件) |
| 电邮钓鱼诈骗攻击 | 垃圾邮件过滤(Anti-SPAM)、邮件保存审核(eMail Archive/Audit)、社交工程演练(Social Engineering)、SPF寄件者政策框架验证、DKIM网域验证邮件、DMARC拒绝策略。 |
| 系统漏洞攻击 | 定期系统更新(Update Weaknesses and vulnerabilities)、合规端点存取管控(NAC/NAP) |
| 资料安全 | 禁止使用未授权之软体、授权软体管控,身分验证MFA推动、帐号权限清查、合规软体使用(严禁未授权软体)、资讯资产管控、备份还原演练检核。 |
| 设备安全 | 资讯机房门禁进出管制监控纪录、电源/空调/消防监控、设备网路可用性监控、USB/BYOD管控。 |
( 二 ) 机密性:存取权限管控
| 风险\管控 | 防御机制 |
|---|---|
| 机敏洩漏 | 帐号密码管控、档案存取管控、帐号权限清查、网路内外应用区隔管控 |
| 离退窃取 | 离退异动人员帐号权限管控(帐号权限移除)、外存装置/BYOD管控、远端存取管控 |
| 设备故障 | 设备报废处理程序管控 |
( 三 ) 可用性:应变与復原机制
| 风险\管控 | 防御机制 |
|---|---|
| 资讯系统异常 | Infrastructure HA建置、重要系统可用率监控(2025年度内部监控统计可用性 99.91%)、持续运作计画与应变演练 |
| 系统资料遗失 | 电脑硬碟加密保护、灾难应变演练、资料异地备份(依3-2-1法则)还原 |
( 四 ) 宣导及检核
| 风险\管控 | 防御机制 |
|---|---|
| 端点入侵宣导演练 | 资安教育训练( 2025年度授课人次参与率88%,资安测试平均96.5分)、社交工程演练(2025年度社交工程演练,计2250余次验证,高风险Critical<0 )、资通安全宣导公告 |
| 资讯落实度检核 | 稽核验证( 内稽、AEO、会计师、供应链Rating、资通安全健检 )、资安管理会议督促资安政策推动落实( 年度召开 ) |
| 资安小组会议 | 依资安委员组织,人力配置资安执行组( 2位 )、灾难应变组( 2位 ),每週针对SP-ISAC情资与TWCERTCC情资等分析公司现象可能存在漏洞进行修补改善,并适当公告提醒公司同仁认知 |
资通安全管理指标量测
- 重大资安事件:0
- 系统完整性缺失:0
- 资料有效性缺失:0
- 重要系统可用性:99.91%
- 资安落实度缺失:0
- 资安宣导教育训练考核:96.5分
资通安全管理方案与资源
公司座落南部科学园区 (高雄路竹园区),得力于科学园区整体资讯资源推广,主动加入成为「科学园区资安资讯分享与分析中心SP-ISAC」会员,经由SP-ISAC透过网站系统每日取得最新资安威胁事件与更新讯息并提供资安教育训练服务,让园区厂商得到最佳资安防御管道与应变能力,更让东台可以快速取得攻击资讯后,直接加入闸道防御资料库中进行有效阻隔;并申请加入「台湾电脑网路危机处理暨协调中心TWCERT/CC」会员,从其取得企业资安事件谘询及协调处理服务。
推动方案:
| 资安方案\资源 | 资安技术 | 资源 |
|---|---|---|
| 零信任 ─ 身分验证管控 | 今年度推动零信任 ─ 身份验证管控 (多因子验证MFA) 机制,强化外部连线身份验证。 |
1. 建置多因子验证服务 2. 外部连线控管宣导 3. 资安预算编列 |
| 智机环境安全、扫描无毒出货 | 推动「智能机台无毒出车」检验措施,以确保公司智机资安品质与商誉。 |
1. 智机独立网路运作 2. 存取环境安全确保 3.专责人员(出车部)逐台更新/扫毒/复核 |
|
资安健检、资安评级 |
遵循法规要求每年推动「资安健检」内外部检核: 系统/网页弱扫、网路封包检测、纪录分析SIEM与供应链、集团资安评级检测与改善。 2025年通过ISO 27001:2022 / CNS 27001:2023 验证 |
1. 资安检测结果列举与重要等级评估改善 2. 资安专责人员处理:定期回报 3. 供应链资安资源 |
| 端点防护EDR推动 | 推动EDR(Endpoint Detection and Response)防护端点资讯系统,降低勒索病毒攻击危害事件。 |
1. 重要资讯系统启用防护 2. 资安人员监控检核 3. 资安预算编列 |
资通安全实施与防护
东台精机为确保营运及重要业务永续运作,避免重要资讯系统因重大灾难事件而导致服务无法持续之风险,定期每年进行灾难復原演练,演练计画内容包括:
- 灾难復原演练计画: 重要目标、范围、时间、人员
- 灾难復原演练规划: 演练实施步骤与流程、所需资源
- 灾难復原演练冲击分析: 演练之风险管理
- 灾难復原演练报告: 演练后之检讨与改善报告
依据演练的过程与纪录,确保公司在灾难时发挥应变復原能力,确保资通安全事件发生时,有适当之管理程序供同仁遵循,降低资安风险。
为确保资讯系统使用安全与资安防御能力,公司每年定期进行资通安全健诊作业,如弱点扫描和渗透测试,以确定资讯系统及网路环境符合安全标准,并针对外界重大资安攻击事件适时召开(公告)资讯技术互相交流和应变,让集团成员资讯系统安全,足以抵御攻击,建构资通安全的完整防护网。
