資訊安全治理

在數位化時代,資訊安全已成為企業營運不可或缺的基礎要素。松川精密致力於建立完善的資訊安全管理機制,透過制度化管理、教育訓練、資訊系統復原計畫及異常應變機制,確保企業關鍵資料安全,降低營運風險,維持業務持續性。

(一) 資訊安全政策與治理機構

公司資訊安全由資訊中心統籌,並設立跨部門回應小組,策略涵蓋以下核心面向:
面向 實施要點
策略與政策 訂立資訊安全政策,確保本公司資訊資產得到適當保護,並確保資訊之機密性、完整性和可用性,並遵守資通安全管理法及相關法令
組織與職責 本公司有關資訊安全管理事項之規劃、推動、評估及稽核,由執行副總予以督導,以資訊中心為權責單位,並設置資安專責主管及資安專責人員各1名,負責定期檢討資訊安全政策符合本公司業務需求及政策之推動及落實
產品保護 管制及防止未經授權不當存取、竄改資訊資產,並管制傳遞過程中不當曝露給未經授權的第三者
通訊與網路 對外設置防火牆,並具備主動式入侵偵測系統防禦未經授權之存取行為,對內控管未經授權的設備不可接入內部網路,各電腦並安裝具有主控台之防毒系統及端點防護系統阻斷病毒之侵入
存取控制 存取各資訊系統,必須提出申請,並經權責主管核准後,資訊中心方提供存取權
系統開發 重要資訊系統之開發僅在開發環境中進行,所有系統開發需上傳至正式環境,需提出申請,並經系統管理者審查通過後,由系統管理者協助上傳,開發人員限制不可自行上傳,避免影響正式環境之運作
災難復原 每日執行重要資訊系統之備份,並抄寫備份至異地存放,每年並針對重要資訊系統進行災難復原演練,確保重要資訊系統之備份有效性
松川精密制訂資訊安全政策,涵蓋以下主要範疇:
  1. 資訊安全政策制定與評估:定期檢討資訊安全策略,確保符合最新資安標準與法規。
  2. 資訊安全組織與權責:資訊部門負責資安管理,並設有資安專責人員。
  3. 資訊資產安全管理:確保所有資訊設備、系統、資料庫皆受到適當防護。
  4. 實體與環境安全:維持機房與數據存放空間之實體安全性,防範未經授權的存取。
  5. 通訊與網路安全:採用VPN加密通道與入侵偵測系統(IDS),強化通訊安全。
  6. 存取權限控管:定期審查系統存取權限,落實最小權限管理(Principle of Least Privilege)。
  7. 系統開發與維護安全:確保開發過程符合資安標準,並定期更新系統補丁。
  8. 異常應變與災害復原計畫:設立資訊異常應變小組,確保系統異常時能迅速處置。
  9. 內部資安稽核與改善:定期進行內外部資安稽核,確保資訊安全機制落實。

(二) 資訊安全教育與訓練

為提升全體員工的資訊安全意識,松川精密每年定期辦理資訊安全教育訓練,確保員工具備應對資安威脅的能力。2024年資訊安全教育訓練成果:
對象 訓練內容 總訓練人次 總訓練時數
資訊中心全體員工 資訊系統備份與還原流程演練 4 人次 12 小時
資訊中心與業務單位 電子郵件社交工程防範訓練 8 人次 48 小時
資訊部門主管與資安人員 資安事件通報與應變模擬 2 人次 4 小時
員工 資通安全社交工程教育訓練課程 32 人次 32 小時

(三) 資訊系統復原計畫

確保資訊系統的穩定運行對於松川精密至關重要。本公司已制定資訊系統復原計畫(Disaster Recovery Plan, DRP),確保在發生資安事故或系統異常時,能夠迅速恢復運作,降低對業務的影響。備份與異地備援機制:
  1. 本地備份伺服器 + 異地備援機房:確保數據即時儲存與災害發生時的可用性。
  2. 每日凌晨自動執行備份作業,並透過 VPN Tunnel 同步至異地(嘉義)備援機房。
  3. 備份系統日誌管理:資訊人員每日檢視備份日誌,異常時立即通知資訊主管處理。
  4. 年度災害復原演練:至少每年一次災害復原演練,確保應變計畫可行性。

(四) 系統異常應變機制

面對系統異常,松川精密成立資訊異常應變小組,成員包括資訊部門主管、異常系統管理者及備份系統管理者,依據問題等級(輕度、中度、重度)進行分級處理,以確保問題迅速解決。系統異常分級處理機制:
等級 異常狀況 處理對象 應變措施
等級 1(輕度) 重要資訊系統無法使用,查明為服務發生異常,可透過服務設定或重啟排除 系統管理者 進行問題分析、設定調整或重啟服務
等級 2(中度) 重要資訊系統無法使用,查明為系統資料損毀,需透過備份系統進行資料還原 系統管理者、備份系統管理者 執行資料還原,確保數據完整性
等級 3(重度) 重要資訊系統無法使用,查明為系統硬體故障以致無法提供服務,需透過備份系統執行系統備援工作 系統管理者、備份系統管理者 啟動備援機制,執行系統備援作業

(五) 未來資訊安全精進計畫

松川精密將持續提升資訊安全管理,並推動以下重點計畫:
  1. 強化資安攻擊防禦能力,採用 AI 威脅偵測技術提升異常偵測與即時應變能力。
  2. 加強員工資訊安全教育,提升內部人員對社交工程攻擊(如網路釣魚)的防範意識。
  3. 提升供應鏈資安要求,要求供應商符合資安標準,以降低第三方風險。
  4. 強化 OT(營運技術)與 IT(資訊技術)整合資安防護,確保生產設備與企業 IT 環境的整體安全性。
透過嚴謹的資訊安全機制,松川精密致力於打造安全、可靠的數位環境,確保企業運作穩定,並進一步推動數位轉型與永續發展。