保護資訊
就是保護我們的營運
為強化資訊安全管理,確保資訊資產之機密性、完整性及可用性,提供公司業務持續運作環境,使其免於遭受內外部之威脅。

資安管理範疇
資訊安全涵蓋 4 項管理事項,避免因人為疏失、天然災害等因素,
導致資訊不當使用、洩漏、竄改、破壞等情事發生。
包含:
✓ 組織、人員、實體及技術控制措施
✓ 硬體、軟體、網路與檔案媒體
✓ 各類報表與資料蒐集、處理、傳送
管理控制項目
依據附錄 A.5 ~ A.8 規範要求之控制目標
| 組織控制 | ||
| 1 依營運要求及法規提供管理指導方針與支持 | 2 管理階層核准並傳達資安政策 | 3 定期審查政策確保合宜性與有效性 |
| 4 建立管理框架啟動資安實作 | 5 確保遠距工作及行動裝置安全 | 6 識別資產並定義保護責任 |
| 7 依資產重要性給予等級保護 | 8 防止媒體資訊未經授權揭露或損害 | 9 限制對資訊處理設施之存取 |
| 10 確保授權存取,避免未授權進入 | 11 蒐集並處理外部資安威脅資訊 | 12 保護供應商可存取之組織資產 |
| 13 維持供應商服務等級協議(SLA) | 14 一致且有效的事故管理做法 | 15 資安持續運作嵌入營運管理 |
| 16 確保資訊設施之可用性 | 17 遵守法規、規章與契約義務 | 18 依政策實作資安運作控制措施 |
| 組織控制 | ||
| 1 確保員工及承包者瞭解責任並適任角色 | 2 提高員工資安認知並履行責任 | 3 聘用終止或變更時納入利益保護過程 |
| 實體控制 | ||
| 1 防止未經授權之實體存取與干擾 | 2 防止資產遺失、損害、遭竊或破解 | 3 防止組織運作中斷 |
| 技術控制 | ||
| 1 依風險設置適當加密機制 | 2 確保設施正確及安全操作 | 3 防範惡意軟體侵擾(Antivirus) |
| 4 防範敏感資料漏失(DLP) | 5 紀錄事件並產生完整證據(Logging) | 6 確保運作中系統之完整性 |
| 7 防範技術脆弱性之利用 | 8 極小化稽核對運作系統之衝擊 | 9 保護網路及其支援設施之資訊 |
| 10 保護對外傳送資訊之安全 | 11 確保資安跨越系統全生命週期 | 12 開發週期內設計並實作資安 |
| 13 確保測試用資料之保護 |
資訊安全組織
分工明確,落實責任指派與有效聯繫

資訊安全委員會