關於雍智
資訊安全政策
公司資訊安全控管措施,在於保護個人及公司重要資料等資訊之保密性、真確性及可用性。同時強化資訊安全管理,確保資料、系統、設備及網路安全,營造可靠的資訊環境、部署創新的資訊安全防護技術、落實推動資訊安全管理作業。為達此目標主要政策規範如下:
內部稽核
- 資訊安全委員會應訂定文件「內部稽核作業辦法」,以規範內部稽核作業準則。
- 內部稽核作業每年至少需進行一次,或於必要時由主席要求進行。
禁私接網路
- 為維護公司內部網路安全,嚴禁員工擅自將外部網路與公司內部網路串接,亦不得私自連接任何網路相關設備至公司內部網路(例如:HUB、Router、AP 等設備)。
- 如於各測試場地進行測試作業時,確需連接公司內部網路者,請事先通知資訊部門,由資訊部協助處理與設定,切勿自行接入公司網路。
防毒軟體安裝
- 為確保公司資訊安全,凡使用公司內部網路之電腦,皆須安裝公司指定之防毒軟體。
- 該防毒軟體將每日定時更新病毒碼並進行掃描,以預防最新病毒威脅。
- 若發現電腦疑似中毒,請立即拔除網路線以防病毒擴散,並儘速通知資訊部協助處理。
軟體更新
- 軟體在使用一段時間後,通常會出現一些安全漏洞,而這些漏洞往往成為駭客攻擊系統的弱點。為此,軟體製造商會設計更新或修補程式,以修正相關問題。
- 凡已加入網域的電腦,將自動接收並安裝更新。
- 若為未自動更新之電腦,請使用者務必隨時留意微軟作業系統的更新功能與提醒,並依指示完成更新作業,以確保系統安全。
防火牆
- 網路防火牆之主要功能為防止駭客透過網際網路入侵公司電腦系統。駭客入侵的目的通常包括破壞電腦檔案及竊取機密資料等。
- 為保障公司網路安全及資源有效運用,公司防火牆將過濾所有與公務無關之網站,並嚴禁利用公司網路資源從事私人用途,以避免浪費公司資源。
- 惟中午休息時間及下班後,該限制不適用。各部門主管應落實監督,確保所屬人員嚴格遵守上述規定。
帳號、密碼管理
使用一個容易猜的密碼,就好像打開大門請小偷進來般危險,密碼是保護電腦資料的第一防線。密碼安全基本守則:
- 不告訴任何人密碼。
- 不寫下密碼。
- 設定不易被猜測的密碼。
- 若懷疑密碼可能外洩,應立即更改,並定時三個月更改密碼。勿將公司的帳號、密碼告知客戶、廠商,或借用他人帳號密碼。若不會更改密碼可以請資訊部協助處理。
其他控管細則:
- 使用者若發覺密碼遭他人盜用(含內部及外部入侵時),應立即變更密碼並告知資訊部系統管理者。
- 密碼複雜度至少 8 碼,組合需包含英文大小寫、數字。
- 系統強制 3 個月變更密碼,新更換的密碼不得與最近 5 次重複。
- 帳號登入失敗 5 次將被系統封鎖,預設 30 分鐘自動解除,或是聯繫資訊人員協助解除。
資料保密
- 公司內部各 File Server 之資料夾存取權限分為無法存取、唯讀及可修改三種。若需調整權限,須填寫「資訊服務需求單」,並經由該單位部門主管簽核後方可執行。
- 公用區嚴禁存放重要資料及機密檔案,所有 File Server 均不得存放個人檔案。資料存放原則為公務用途且依部門需求共享使用。
系統開發、資訊事宜協助需依照作業流程
- 系統程式開發、權限開放設定、開設帳號、技術支援、資訊設備採購,皆需按照內部稽核與內控制度流程作業,填寫相關表單後待資訊單位處理。
軟體使用與安裝
- 禁止個人私下安裝軟體,軟體安裝需請資訊人員協助。
- 公司電腦嚴禁使用非法軟體,僅提供 Windows、Office 軟體,部份特殊部門有購軟體(例如:Acrobat Writer、OrCAD、Allegro)才可安裝,安裝套數要和部門實際購買的套數一樣,請各部門主管嚴格督導。
機房及設備控管
- 各分公司網路機房及資訊設備,非相關人員禁止進入及操作。機房平時上鎖,僅限資訊部人員出入,其他人員須事先通知並獲得資訊部同意方可進入。
網際網路 Internet 使用規範
- 公司 Internet 僅供公事用途使用,勿利用公司資源做私人用途。並禁止雲端儲存空間,如 Google Drive、O365 … 等等,以防公司重要資訊外流造成企業名譽上的損失。
- 禁止通訊相關軟體,僅開放 WeChat 通訊軟體,並限制上傳檔案小於 3MB。
Mail 使用規範
- 上班期間禁止傳遞色情、違背善良風俗、破壞內部團結或損害公司名譽之電子郵件,經資訊部查證屬實者將立即停止一切網路使用權利。
- 傳遞私人郵件導致公司網路系統無法正常運作或中毒者,資訊部將立即刪除或停止其使用 Email 權利。
- 重要資料透過電子郵件傳送時,應進行適當加密措施以保護電子郵件在傳輸過程中之機密性,並設定回函確認。
- 禁止使用外部私人信箱,如(Gmail, Hotmail, Yahoo Mail … 等等)。
FTP 使用規範
- 內部 FTP 帳號需提出申請並說明使用原因,經單位主管審核後,資訊部方可開放使用;外部 FTP 須提供網址,經由申請開放該 IP 上傳檔案,讓客戶下載。
資料的備份
- 公司檔案存儲系統 File Server 或其它資料庫 DB 系統,皆有安全性控管以保護其機密與安全。
- 重要目錄或資料庫定時做全備份或差異備份,不定期做資料回復 Recover 測試,以確保資料完整性。
資訊資產管理
- 各部門資訊電腦相關設備,請明確指定保管人員與使用人員。
- 若需移轉其他部門或報廢,請依照公司作業流程,至公司內部網站填寫「固定資產移轉/報廢作業」,資產報廢須交由財會單位處理銷帳。
機密資料管理
- 各部門應自行建立機密及敏感資料儲存媒體之相關管理程序,以防止資料不當洩漏或不當使用。資料儲存媒體包括文件、電子檔案、磁帶、磁片、光碟片等形式。
資安事件通報流程圖
資安事件
確認
通報資訊單位
重大影響?
是
通報總經理室
否 / 繼續
直接進入下一步
啟動應變機制
尋求外部支援?
是
外部廠商
否
內部自行處理
事故排除與追蹤
通報影響單位(客戶)
事故歸檔
結案