Menu

公司治理-資訊安全政策

一、目的

為強化牧德科技股份有限公司(以下簡稱「本公司」)資訊安全管理,確保所屬各項資產、資訊的機密性、完整性及可用性,以符合相關法令、法規之要求,使其免於遭受內、外部蓄意或意外之威脅,訂定本政策。

二、適用範圍

(一)本政策適用範圍為本公司全體同仁、委外服務廠商與訪客等。

(二)資訊安全管理範疇涵蓋以下領域,避免因人為疏失、蓄意或天然災害等因素,導致資料不當使用、洩漏、竄改、破壞等情事發生,對本公司造成各種可能之風險及危害,管理事項如下:

1. 資訊安全政策訂定與評估。

2. 資訊安全組織建立及運作。

3. 資訊資產分類分級與管制。

4. 資訊安全風險管理。

5. 人員安全管理與教育訓練。

6. 實體與環境安全。

7. 通訊與作業安全管理。

8. 存取控制安全。

9. 相關法規與施行單位政策之符合性。

三、目標

為維護本公司資產之機密性、完整性與可用性,並保障使用者資料隱私之安全。藉由本公司全體同仁共同努力以達成下列目標:

(一)保護本公司研發、業務、生產、服務之資訊安全,確保資訊需經授權人員才可存取資訊,以確保其機密性。

(二)保護本公司研發、業務、生產、服務之資訊安全,避免未經授權的修改,以確保其正確性與完整性。

(三)確保本公司各項業務、服務等之執行,須符合相關法規之要求。

四、資訊安全組織

本公司成立資訊安全管理委員會,由資訊部最高主管擔任召集人,並由實際執行資安計畫之網路服務成員共同組成。團隊負責外部資訊風險評估與資源導入協助、資訊安全制度建置、資安督導稽核、持續強化資安方面觀念。

五、資安對策

六、持續改善架構

運作模式採PDCA(Plan-Do-Check-Act)循環式管理,確保目標達成且持續改善。

七、資訊安全的建置與執行狀況

牧德科技是以研發為主的資訊團隊,故特別重視與維護研發的關鍵競爭能力,除了和許多其他公司都建置的防毒防駭的軟硬體防護措施外。

截止至109年度已完成導入三層面資訊安全建置,說明如下:

(一)資料加密管理:全公司的檔資料、圖檔、軟體程式皆進行資料加密管理,如有需要與客戶,供應商相關的報告資料,則需進行申請與解密作業程式。外部客戶與供應商才能讀取該報告,達到業務活動進行與供應商提供相關服務。

(二)強化網路環境資安:目前高度資安區域的研發部門,是限定個人作業資訊設備, 任何外部電腦與硬體設備攜入是限制連線牧德內部環境,且個人作業用電腦設備,也會因為不當作業使用遭到封鎖使用。

(三)全公司管制使用USB:但銷售與客戶服務避免不了需要資料分析協助,資訊部則在各樓層提供公用電腦掃毒後上傳資料。

(四)資安結果查檢介面化之儀錶板管理平臺建置。

近期各大廠遭受惡意軟體與電腦病毒攻擊狀況複雜,資訊安全的防護意識持續加強,透過一線資安廠商的訓練與即時協助,減少牧德科技對客戶與股東的承諾的風險、以及降低營運成果、財務、前景受到重大不利影響。

110年度執行目標:

(一)持續資訊安全層面建置與改善。

(二)全公司防毒軟體更新與備份作業改善。

(三)定期安排內外部資訊安全教育課程。

八、資訊安全風險管理架構

本公司針對資安風險成立風險管理的委員會,由資訊部最高主管擔任召集人,並由實際執行資安計畫之網路服務成員共同組成。團隊負責資訊安全制度建置、技術導入、資安督導稽核。

委員會針對資安與網路風險評估流程進行,以風險影響的等級與發生機率進行風險分析,並針對高風險環境與系統進行對應的管理機制,建立高可靠度架構、資料備份架構、異地備援架構進行建置。以降低資安事件影響。

委員會制訂與定期檢討資安政策,包括資安事件通報與應變機制;另定期向董事會報告資訊安全檢查情形。

委員會近期評估報告為109年11 月27,資訊安全風險評估項目: (一)外部資安防護設備、(二)端點資安管控、(三)文件安全加密檢視、(四)網路服務活動檢視、(五)異地備機備援機制。其中109年主要執行摘要如下:

1. 外部資安防護設備:升級網路防火牆設備,並導入自動統計分析管理戰情資訊平台。

2. 異地備機備援機制:ERP重要主機系統升級高可靠度搭配虛擬伺服器架構、備份伺服器升級改善執行。