資訊安全

企業資通安全組織

為提升資訊安全管理設立資訊安全專責主管及人員資安小組統籌資訊安全政策制定 、執行、風險管理與遵循度查核。資訊安全最高主管定期向董事會報告資安管理成效 、資安管理趨勢與技術等議題。2023年3月21日公告「宏全國際資訊安全政策」並於2024年5月9日向董事會報告2023年資安執行成效與2024年目標。

資通政策

「維護公司資通安全,做好自我管理,具備資安意識。」

資通安全管理策略與架構

資訊安全小組透過台灣與海外子公司的資訊安全團隊以規畫 、執行、查核與行動PDCA管理循環機制提升資訊安全管理定期檢視優化資訊安全政策與保護措施有效落實資安管理。

  • Plan:訂定資安政策與管理辦法。
  • Do:多層次資安防護安全管理(硬體 、網路、裝置、權限管理、資安監控與維運)。
  • Check:資安持續監控。
  • Action:改善資安措施、導入資安防護工具、資訊安全訓練與宣導。

具體管理方案

多層次資安防護

方案名稱 方案說明 執行成果
社交工程演練及資訊安全宣導 定期社交工程演練及資訊安全宣導。 2023年進行社交工程演練2次,資訊安全宣導5次,培養同仁正確的資訊安全意識。
建置多層次資安防禦機制 閘道端設置新世代防火牆、入侵偵測防禦系統及郵件安全過濾防禦設備,重要主機佈署防毒防駭系統,用戶端電腦佈署防毒軟體。 保護主機、網路及資訊安全,強化縱深防禦能力,降低被攻擊風險。
弱點掃描及系統更新 主機及網路弱點掃描及修復,定期更新系統。 2023年進行2次弱點掃描,每月更新作業系統,加強主機系統及軟體弱點修補,降低駭客利用弱點攻擊風險。
資訊安全監控 資安設備及防毒軟體設定異常告警。資安人員每日檢視資安設備及防毒系統日誌。 資安人員即時發現異常或攻擊行為,立即進行處理,防止資安問題擴大。
災害還原演練 重要核心系統,定期進行異機還原及備份資料還原測試。 2023年進行2次災害還原演練,確認備份資料有效性。

投入資通安全管理之資源

2023年企業資訊安全措施推動執行成果

  1. 核心系統進行2次災害還原演練。
  2. 電子郵件社交工程演練2次。
  3. 資訊安全宣導5次。
  4. 主機及網路弱點掃描及修正2次。
  5. 影響營運重大資安事件0次。

資通安全風險與因應措施:

  1. 全面建構網路與電腦相關資安防護措施但面對快速變動的資訊安全威脅中我們不一定能完全避免新型風險和攻擊的影響。包括對公司營運電腦系統攻擊、癱瘓資訊系統、駭客透過電腦病毒或軟體進行勒索遭受上述行為可能導致營運中斷甚至信譽等損失。
  2. 為了預防和降低此類攻擊帶來的損害公司不斷更新並強化因應措施例如加入TWCERT/CC台灣電腦網路危機處理暨協調中心、中港加工區資安分享、中華電信HiNet SOC等機構以接收資安通報並強化資安系統和軟體弱點。同時對重要主機導入入侵防護系統強化網路防火牆與網路控管。定期藉由資安宣導培養同仁資訊安全意識。更針對核心系統建立備援機制每年兩次災害還原演練確保重要資訊系統的可用性。
  3. 未來持續強化各單位資安系統、資安防護網、擴充資安人才並進行技術培訓和內部認證提升公司資訊安全。

重大資通安全事件:

2023年無重大資通安全事件發生。