iT邦幫忙

2023 iThome 鐵人賽

DAY 7
0
Security

從永續報告書看資安系列 第 7

7. Day7:2022年版可成科技永續報告書

  • 分享至 

  • xImage
  •  
  1. Day7:2022年版可成科技永續報告書
    P35
    資訊安全管理與資訊保密
    (1) 政策/承諾
    •保護公司關鍵資產,免於遭受內外部蓄意或意外之威脅。
    (2) 目標:保證資訊機密性
    •中長期:持續擴展核心產品與技術的應用市場,同時妥善保護公司關鍵資產及客戶機密資訊。
    2022年 2021年 2020年
    社交工程郵件年平均點擊率低於10% 6.3 -- --
    (3) 權責
    依據內部作業管理辦法,由銷售市場行銷處負責新案開發、生產時程管控、交期、價格,品保處負責確保產品品質,經營管理部負責訂定推動機密資訊保護,資訊單位負責執行資訊安全管理制度之各項工作,全體員工遵循公司保密政策。
    (4) 投入資源
    •資訊專責人員、各類型教育訓練、確保資訊安全的軟硬體設備。
    (5) 申訴機制
    官網提供聯絡資訊、客訴處理流程。
    (6) 2022年具體行動
    可成為展現貫徹資訊安全管理決心,確保所有資訊與資訊系統獲得適當保護,2022年10月取得ISO/IEC 27001:2013外部驗證,依照標準之要求建立、記載、實施及維護資訊安全管理系統,並持續改進系統的有效性。
    ★推動目標:
    1.對於公司所儲存或傳遞之資訊採取適當之保護與防範措施。
    2.降低發生毀損、失竊、洩漏、竄改、濫用與侵權等資通安全事件時之衝擊。
    3.持續提升各資訊服務系統所有作業之機密性、完整性與可用性。

P37
公司已建立全面的網路與電腦相關資安防護措施,但無法保證其控管或維持公司製造營運及會計等重要企業功能之電腦系統,能完全避免來自任何第三方癱瘓系統的網路攻擊。為了預防及降低此類攻擊所造成的傷害,公司積極規劃、建置資訊安全措施,並以以下三項措施作為,持續改善資訊安全環境,降低資訊安全風險:
制度規範 就政策制度、組織職責、人力安全、文件管控、資產管理、通訊與作業管理、存取控制、實體環境、系統開發與維護、營運持續管理、安全事件管理、法規遵循等方面制訂相關規範。
系統防護 建置網路防火牆、閘道式網路偵測設備、導入Security Rating Service、端點偵測防護、安全資訊與事件管理、郵件安全、作業系統自動偵測更新、病毒防護、網路准入、社交工程演練及弱點掃描系統等,多方推動各項資安管理措施。每年定期對公司組織、人員進行資訊安全管理稽核,並呈報董事長,以控制並降低資安風險。
人員訓練 定期實施新進人員資安教育訓練課程;透過定期資安教育訓練、海報/影片宣導,提升在職員工資安知識並強化資安意識,確保資安觀念融入日常作業,並藉由矯正預防流程,即時修正發現問題,以降低員工洩漏集團及客戶機密資訊風險。發生資安事件時,立即依循資通安全通報程序進行資安通報,為公司生產經營活動提供資訊安全保障。
為保護公司產品與服務,避免有未經授權之存取、修改、使用及揭露,以及天然災害所引起之損失,並適時提供完整與可用之資訊,可成致力於資訊安全管理,以確保公司重要資訊財產之機密性、完整性及可用性,並符合相關法令法規之要求,進而獲得客戶信賴、達到對股東的承諾,保證公司重要業務持續運作。

P38
資訊安全政策與承諾
全員參與、提升資安意識 積極預防、落實資安管理 客戶信賴、確保永續經營
透過全員認知,達成資訊安全人人有責的共識 建置各項資安技術,導入資訊安全管理制度,以PDCA手法持續改進。 提供安全及受客戶信賴之生產環境,確保公司業務之永續營運。
2022年資訊安全管理推動成果
完善資安管理制度 1.2022年10月取得ISO/IEC 27001:2013 外部認證,並持續維持 ISO/IEC 27001 證書有效性
2.2022年累計召開60次資訊安全管理會議及一次管理審查會議,共計修訂35份資訊安全管理體系文件
3.定期執行風險評鑑並針對高風險項目擬定改善計劃,2022年高風險項目改善完成率達97%
強化資安防護行為 1.端點防護主動發現5,385筆風險,資安惡意程式分析共614件
2.成功偵測及攔阻超過716萬次以上外部攻擊、38.9萬封以上垃圾郵件
3.針對關鍵系統進行3次營運持續演練,持續強化營運應變能力
4.每年2次系統、網站弱點掃描並針對弱點持續改善
5.執行83次安全更新,累計更新1,868台設備漏洞修補
提升員工資安素養 1.2022年累計向公司同仁發出資安宣導,共計超過6.9萬人次
2.針對新進員工落實資訊安全教育訓練,2022年執行率100%
3.2022年度共計進行4次社交工程演練,年平均點擊率6.3%
2022年台灣廠區資訊安全教育訓練成果
(1) ISO 27001系列教育訓練
(2) 供應商資安管理教育訓練
(3) 風險評鑑教育訓練
(4) 業務營運持續教育訓練
(5) 新進人員資安教育訓練
(6) 社交工程釣魚郵件教育訓練
(7) 資安認知教育訓練
訓練總時數1,388.8時
宣導涵蓋率100%
P45
資訊安全
取得ISO 27001資訊安全管理系統驗證,導入必要資安防護及監控管理措施,提升資安防護能力,保護並防止客戶及公司資料外洩風險。

請讀者注意

  1. 本系列中所提到的永續報告書均為公開資訊,本系列引用的目的僅為學術教育,讓更多的利害關係人能夠讀懂企業欲揭露的永續報告書。本系列不對於永續報告書內容做修飾,僅忠實的呈現。本系列僅為了介紹資安觀念而在引明出處的方式為讀者介紹這些框架,其最新版本的修正還是要以該組織發布為準。
  2. 本系列中提到的紅隊攻擊手法和「從新創看資安」,裡面所提到的攻擊,無論是POC(概念驗證)或是工具介紹,紅隊都是指有和企業簽約,在取得許可下協助做安全測試的資安成員,其不會造成企業實質損失,僅止於讓企業了解自身環境、設定、程式碼等環節的資安精進。

上一篇
6. Day6:2022年版研華永續報告書
下一篇
8. Day8:2022年版中租控股永續報告書
系列文
從永續報告書看資安30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言