關於雍智

資訊安全政策

公司資訊安全控管措施,在於保護個人及公司重要資料等資訊之保密性、真確性及可用性。同時強化資訊安全管理,確保資料、系統、設備及網路安全,營造可靠的資訊環境、部署創新的資訊安全防護技術、落實推動資訊安全管理作業。為達此目標主要政策規範如下:

內部稽核

  • 資訊安全委員會應訂定文件「內部稽核作業辦法」,以規範內部稽核作業準則。
  • 內部稽核作業每年至少需進行一次,或於必要時由主席要求進行。

禁私接網路

  • 為維護公司內部網路安全,嚴禁員工擅自將外部網路與公司內部網路串接,亦不得私自連接任何網路相關設備至公司內部網路(例如:HUB、Router、AP 等設備)。
  • 如於各測試場地進行測試作業時,確需連接公司內部網路者,請事先通知資訊部門,由資訊部協助處理與設定,切勿自行接入公司網路。

防毒軟體安裝

  • 為確保公司資訊安全,凡使用公司內部網路之電腦,皆須安裝公司指定之防毒軟體。
  • 該防毒軟體將每日定時更新病毒碼並進行掃描,以預防最新病毒威脅。
  • 若發現電腦疑似中毒,請立即拔除網路線以防病毒擴散,並儘速通知資訊部協助處理。

軟體更新

  • 軟體在使用一段時間後,通常會出現一些安全漏洞,而這些漏洞往往成為駭客攻擊系統的弱點。為此,軟體製造商會設計更新或修補程式,以修正相關問題。
  • 凡已加入網域的電腦,將自動接收並安裝更新。
  • 若為未自動更新之電腦,請使用者務必隨時留意微軟作業系統的更新功能與提醒,並依指示完成更新作業,以確保系統安全。

防火牆

  • 網路防火牆之主要功能為防止駭客透過網際網路入侵公司電腦系統。駭客入侵的目的通常包括破壞電腦檔案及竊取機密資料等。
  • 為保障公司網路安全及資源有效運用,公司防火牆將過濾所有與公務無關之網站,並嚴禁利用公司網路資源從事私人用途,以避免浪費公司資源。
  • 惟中午休息時間及下班後,該限制不適用。各部門主管應落實監督,確保所屬人員嚴格遵守上述規定。

帳號、密碼管理

使用一個容易猜的密碼,就好像打開大門請小偷進來般危險,密碼是保護電腦資料的第一防線。密碼安全基本守則:

  • 不告訴任何人密碼。
  • 不寫下密碼。
  • 設定不易被猜測的密碼。
  • 若懷疑密碼可能外洩,應立即更改,並定時三個月更改密碼。勿將公司的帳號、密碼告知客戶、廠商,或借用他人帳號密碼。若不會更改密碼可以請資訊部協助處理。
其他控管細則:
  • 使用者若發覺密碼遭他人盜用(含內部及外部入侵時),應立即變更密碼並告知資訊部系統管理者。
  • 密碼複雜度至少 8 碼,組合需包含英文大小寫、數字。
  • 系統強制 3 個月變更密碼,新更換的密碼不得與最近 5 次重複。
  • 帳號登入失敗 5 次將被系統封鎖,預設 30 分鐘自動解除,或是聯繫資訊人員協助解除。

資料保密

  • 公司內部各 File Server 之資料夾存取權限分為無法存取、唯讀及可修改三種。若需調整權限,須填寫「資訊服務需求單」,並經由該單位部門主管簽核後方可執行。
  • 公用區嚴禁存放重要資料及機密檔案,所有 File Server 均不得存放個人檔案。資料存放原則為公務用途且依部門需求共享使用。

系統開發、資訊事宜協助需依照作業流程

  • 系統程式開發、權限開放設定、開設帳號、技術支援、資訊設備採購,皆需按照內部稽核與內控制度流程作業,填寫相關表單後待資訊單位處理。

軟體使用與安裝

  • 禁止個人私下安裝軟體,軟體安裝需請資訊人員協助。
  • 公司電腦嚴禁使用非法軟體,僅提供 Windows、Office 軟體,部份特殊部門有購軟體(例如:Acrobat Writer、OrCAD、Allegro)才可安裝,安裝套數要和部門實際購買的套數一樣,請各部門主管嚴格督導。

機房及設備控管

  • 各分公司網路機房及資訊設備,非相關人員禁止進入及操作。機房平時上鎖,僅限資訊部人員出入,其他人員須事先通知並獲得資訊部同意方可進入。

網際網路 Internet 使用規範

  • 公司 Internet 僅供公事用途使用,勿利用公司資源做私人用途。並禁止雲端儲存空間,如 Google Drive、O365 … 等等,以防公司重要資訊外流造成企業名譽上的損失。
  • 禁止通訊相關軟體,僅開放 WeChat 通訊軟體,並限制上傳檔案小於 3MB。

Mail 使用規範

  • 上班期間禁止傳遞色情、違背善良風俗、破壞內部團結或損害公司名譽之電子郵件,經資訊部查證屬實者將立即停止一切網路使用權利。
  • 傳遞私人郵件導致公司網路系統無法正常運作或中毒者,資訊部將立即刪除或停止其使用 Email 權利。
  • 重要資料透過電子郵件傳送時,應進行適當加密措施以保護電子郵件在傳輸過程中之機密性,並設定回函確認。
  • 禁止使用外部私人信箱,如(Gmail, Hotmail, Yahoo Mail … 等等)。

FTP 使用規範

  • 內部 FTP 帳號需提出申請並說明使用原因,經單位主管審核後,資訊部方可開放使用;外部 FTP 須提供網址,經由申請開放該 IP 上傳檔案,讓客戶下載。

資料的備份

  • 公司檔案存儲系統 File Server 或其它資料庫 DB 系統,皆有安全性控管以保護其機密與安全。
  • 重要目錄或資料庫定時做全備份或差異備份,不定期做資料回復 Recover 測試,以確保資料完整性。

資訊資產管理

  • 各部門資訊電腦相關設備,請明確指定保管人員與使用人員。
  • 若需移轉其他部門或報廢,請依照公司作業流程,至公司內部網站填寫「固定資產移轉/報廢作業」,資產報廢須交由財會單位處理銷帳。

機密資料管理

  • 各部門應自行建立機密及敏感資料儲存媒體之相關管理程序,以防止資料不當洩漏或不當使用。資料儲存媒體包括文件、電子檔案、磁帶、磁片、光碟片等形式。

資安事件通報流程圖

資安事件
確認
通報資訊單位
重大影響?
通報總經理室
否 / 繼續
直接進入下一步
啟動應變機制
尋求外部支援?
外部廠商
內部自行處理
事故排除與追蹤
通報影響單位(客戶)
事故歸檔
結案
  • 地址:302 新竹縣竹北市環科一路33號9F-2 (昌益科技園區 C棟)
  • TEL:886-3-5509980
  • FAX:886-3-5501880
  • E-Mail:ksmt_svr@ksmt.com.tw