資安管理委員會
資訊安全風險管理架構
本公司於民國95年8月30日成立資訊安全管理委員會,委員由總經理及各處室主管組成,總經理擔任召集人,營運服務處主管擔任執行秘書,資訊安全管理委員會每二個月召開一次會議,以了解公司資訊安全狀況並評估討論相關資安議題,作為公司資安政策之調整依循,每半年向董事會報告公司核心營運系統韌性及資訊安全運作情形。【資訊安全管理委員會規程】
為維持日常資安業務順利運作,本公司指派1名資安主管以及2名資安人員,負責規劃執行各項資訊安全業務以及資訊安全管理委員會決議之各項資安防護措施,資安主管亦定期向資安管理委員會呈報資安業務執行情形。
114年資訊安全管理委員會運作情形如下:
-
本公司資訊安全管理委員會於95年8月30日成立,委員由總經理及各處室主管組成,總經理擔任主席,營運服務處主管擔任秘書,共計10人,另請稽核室主管列席。
-
委員會每2個月開會一次,114年開會日期及主要議題如下:
|
開會日期 |
主要議題 |
實際參加人數 |
出席率(%) |
備註 |
|
114/2/11 |
1.春節假期期間資安防護作業
2.金檢資安專案業務查核缺失改善時程安排
|
10 |
100 |
|
|
114/4/15 |
1.零信任架構說明與導入進度
2.金檢缺失改善進度報告
3.呈報113年度本公司資訊安全整體執行情形報告
4.資安辦法增修訂
|
10 |
100 |
|
|
114/6/17 |
1.安永會計師事務所半年報資安查核
2.呈報114年度上半年評估核心營運系統及設備,確保營運持續、韌性之能力報告
3.F-ISAC社交工程演練
4.主管機關辦理114年度證券商資安總體檢
5.主管機關辦理證券商資安曝險評估
6.資安辦法增修訂
|
10 |
100 |
|
|
114/8/12 |
1.期交所例查
2.金檢缺失114Q2改善進度
3.證交所訂定「證券商辦理資通系統資通安全評估作業程序」
4.資安辦法增修訂
|
10 |
100 |
|
|
114/10/14 |
1. 金檢缺失114Q3改善進度
2. 114年度個人資料檔案自我評估
3. 辦理114年度個人資料外洩演練
4. 辦理114年度下半年弱點掃描
5. 辦理委外廠商資安稽核
6. 資安辦法增修訂
|
9 |
90 |
|
|
114/12/16 |
1. 金檢一般例查
2. 114年度社交工程演練
3. 資訊安全政策檢討修訂
4. 資安辦法增修訂
|
9 |
90 |
|
-
114年委員會議出席情形如下:
|
部門 |
姓名 |
實際出席次數 |
委託出席次數 |
實際出席率% |
備註 |
|
總經理 |
林禎民 |
6 |
0 |
100 |
召集人 |
|
總經理室 |
江韶真 |
6 |
0 |
100 |
|
|
風險管理室 |
陳淑娟 |
6 |
0 |
100 |
|
|
法令遵循室 |
陳立雲 |
4 |
0 |
67 |
|
|
營運服務處 |
姜峰國 |
6 |
0 |
100 |
|
|
財務處 |
謝佩蓉 |
6 |
0 |
100 |
|
|
經紀業務處 |
廖宏彬 |
6 |
0 |
100 |
|
|
資本市場處 |
張煥昌 |
3 |
3 |
50 |
|
|
投資交易處 |
林秀鴻 |
6 |
0 |
100 |
|
|
數位金融處 |
朱良成 |
4 |
2 |
67 |
|
資訊安全政策之訂定及揭露
公司資訊安全政策除了依主管機關之法規要求進行調整,每年也至少一次進行評估是否需要修正補強,同時於公司官網揭露資訊安全政策內容,本公司【資訊安全政策】已於112年12月21日修訂並公告。
資訊安全具體管理方案
依公司資訊安全政策,制定「資訊安全管理辦法」,從各層面進行資訊安全管理及風險評估,以期降低資訊安全風險,具體管理方法如下:
一、人員管理
對資訊相關職務及工作進行安全性評估,各資訊系統妥善分工,各及業務主管應督導所屬員工資訊安全作業防範不法及不當行為,處理重要或機密資料檔案人員應簽訂保密切結書。
二、資訊安全教育訓練
(一)一般員工每年至少接受3小時資訊安全訓練。
(二)資訊安全管理人員,每年至少接受15小時資訊安全管理訓練。
(三)每月至少一次對員工進行資安宣導。
三、電腦系統安全管理
(一)各系統主機定期進行資訊安全風險等級評估,依評估結果進行漏洞修補及風險改善。
(二)員工使用之個人電腦定期進行作業系統安全性更新並安裝防毒軟體及導入端點防護工具,避免員工電腦被駭。
(三)進行社交工程演練,避免員工遭受社交郵件詐騙,電腦感染加密病毒或惡意程式,讓駭客入侵內網進行破壞。
四、網路安全管理
(一)公司對外網路服務除安裝防火牆進行保護,另外也架設入侵防禦系統(IPS),偵測防火牆無法阻擋之不當連線及惡意攻擊活動。
(二)訂定新興科技網路及資訊安全管控辦法,規範公司網路環境建置、雲端服務提供與使用以及社群媒體與行動裝置的使用方式,避免不當的設定或使用造成資安漏洞。
(三)導入DDoS防禦機制,避免公司對外頻寬或主機遭受大量連線攻擊,癱瘓網路或造成主機資源用盡無法提供服務。
(四)導入應用程式防火牆(WAF),保護網路下單系統,避免遭受各種WEB攻擊。
五、系統及資料存取控制
(一)公司內網路磁碟機分享,應設定密碼保護,避免非相關人檢視或取用。
(二)重要與機密資料檔案指定專人保管並定期進行備份,資料存放於實體安全區域,例如機房或保險櫃。
(三)人員離職即取消其各項電腦使用權限。
(四)電腦或儲存媒體報廢,先將其內資料確實刪除。
(五)個人資料存取皆留存軌跡紀錄。
六、應用系統開發及維護安全管理
(一)系統開發各階段將資訊安全納入考量。
(二)系統上線前先進行原碼檢測,確認程式碼未含後門、漏洞或惡意程式,於測試環境測試無誤後才正式上線。
(三)程式上線或換版先經審核,並由專人負責處理。
(四)行動應用程式上線或重大改版前先請專業機構進行行動應用程式資安檢測,合規後才進行上線或換版,上線後每年進行行動應用程式資安檢測一次。
七、資訊資產安全管理
訂定資訊設備管理及使用辦法,規範各項資訊設備及網路的使用及管理方式,避免不當使用造成資安風險。
八、實體及環境安全管理
(一)重要資訊設備皆放置於資訊機房,訂定資訊機房管理辦法,對機房安全進行管理。
(二)資訊機房皆設門禁管理,避免非授權人員隨意進出。
(三)使用印表機、事務機等影印、列印文件必須立即將資料取走,避免資料外洩。
九、個人資料保護
(一)訂定個人資料檔案安全維護計畫及業務終止後個人資料處理方法,要求各部門依業務屬性及個資管理方式訂定各自之個人資料檔案安全維護辦法。
(二)個資保護範圍包含所有客戶以及員工之個人資料,各部門皆指派專人負責保管個資,各部門主管為該部門個資權責單位主管。
(三)各單位每年辦理一次個資盤點與個資自評,並將個資自評結果呈報董事會。
(四)每年辦理一次個資保護教育訓練,提高員工個資保護意識及能力。
十、業務永續運作計畫之規劃與執行
(一)訂定資訊業務持續運作管理辦法,以維持各資訊系統能夠永續運作。
(二)重要核心系統皆建置異地備援環境,並每半年進行一次備援演練,確保業務能夠持續運作。
十一、資安事件通報與情資收集
(一)訂定資訊安全事故管理辦法,要求同仁發現資安事故,應立即向上級或資安人員通報。
(二)加入資安協防組織,不定期接收資安情資,依情資檢視公司是否有相關風險進而進行修補改善。
十二、資訊業務委外管理
訂定資訊設備委外廠商管理辦法,要求委外廠商執行委外業務應遵守本公司資安政策,共同維護本公司之資訊安全。
十三、於董事會呈報資訊安全整體執行情形
每年3月前將前一年度資訊安全政體執行情形呈報董事會,讓公司治理階層了解本公司資訊安全執行所遇到之資訊安全問題,以及面臨之資訊安全風險以供公司治理及資訊安全預算審批參考。