| 面向 |
實施要點 |
| 策略與政策 |
訂立資訊安全政策,確保本公司資訊資產得到適當保護,並確保資訊之機密性、完整性和可用性,並遵守資通安全管理法及相關法令 |
| 組織與職責 |
本公司有關資訊安全管理事項之規劃、推動、評估及稽核,由執行副總予以督導,以資訊中心為權責單位,並設置資安專責主管及資安專責人員各1名,負責定期檢討資訊安全政策符合本公司業務需求及政策之推動及落實 |
| 產品保護 |
管制及防止未經授權不當存取、竄改資訊資產,並管制傳遞過程中不當曝露給未經授權的第三者 |
| 通訊與網路 |
對外設置防火牆,並具備主動式入侵偵測系統防禦未經授權之存取行為,對內控管未經授權的設備不可接入內部網路,各電腦並安裝具有主控台之防毒系統及端點防護系統阻斷病毒之侵入 |
| 存取控制 |
存取各資訊系統,必須提出申請,並經權責主管核准後,資訊中心方提供存取權 |
| 系統開發 |
重要資訊系統之開發僅在開發環境中進行,所有系統開發需上傳至正式環境,需提出申請,並經系統管理者審查通過後,由系統管理者協助上傳,開發人員限制不可自行上傳,避免影響正式環境之運作 |
| 災難復原 |
每日執行重要資訊系統之備份,並抄寫備份至異地存放,每年並針對重要資訊系統進行災難復原演練,確保重要資訊系統之備份有效性 |