訂閱電子報
訊息
感謝您的訂閱,最新一期電子報將會自動發送至您指定的信箱, 未避免歸類在垃圾信件,敬請將欣興郵件設定為信任郵件。

謝謝。

資訊安全

資訊安全

重大主題 資訊安全
政策 • 「資訊安全政策
承諾 • 致力於欣興電子ESG治理策略,提升客戶滿意與信任,穩固公司永續發展根基
責任單位 • 資訊安全委員會
投入資源 • 透過資安雙週會議,進行跨部門合作,並持續檢視執行成果
申訴機制 • 各資訊安全委員會代表
2022年目標 • 重大資安事件數:0件
行動方案 • 關鍵供應鏈資訊通訊安全強化,推廣關鍵供應鏈郵件通訊加密(TLS)
2022年實際績效 重大資安事件數:0件

保障客戶知識產權及商業資訊,是我們業務及商業道德管理重點,透過完善的「資訊安全政策」及ISO 27001資訊安全管理系統的控管,2022年欣興電子的資訊安全主軸為供應鏈資訊安全管理,身為客戶上游供應鏈重要的合作夥伴,欣興電子致力於提升客戶的信心,並藉由不同的第三方資訊安全稽核平台,取得優於業界平均與關鍵客戶要求之分數,證明欣興電子的資訊安全成熟度優於標準。

2022年下半年欣興電子資安成熟度評鑑

資安目標

為維護公司資訊資產之機密性、完整性與可用性,並保障客戶及個人資料隱私之安全,欣興電子制定《資訊安全政策》,期望藉由本公司全體同仁的共同努力來達成下列目標:

機密性(Confidentiality):確保只有經授權的人才可以取得資訊,避免資訊洩漏

完整性(Integrity):確保資訊不受未經授權的竄改與資訊處理方法的正確性

可用性(Availability):確保經授權的使用者,在需要時可以取得資訊,並使用相關資產

資訊安全委員會

欣興電子設有「資訊安全委員會」管理公司層級的資訊保護機制,並於2022年設立資安長(CISO)及資安專職單位,主導雙周資訊安全會議,透過PDCA滾動式檢視使運作更臻完善,包含內部資安宣導及演練、資產盤點與分類,及資料存取管控與資安預警等機制,定期向董事長及事業處高階主管提供資安報告,並取得國際資訊安全驗證,以降低資訊安全風險,保障客戶隱私。

資訊安全工作小組執掌

企業資安組 • 主持資安會議
• 資安政策制度擬定決議執行
資通訊 • 系統及技術管制解決方案評估
• 資安系統維運與權限對應調整
人資 • 教育訓練排定與宣導作業
• 人事規章指引及獎懲作業
稽核 • 資安政策實施效果評鑑,並持續評估有效性
• 資安事件舉報與處置
法務 • 法規類別資安議題主導
• 法律條文釋法與諮詢
智權 • 營業秘密與專利資產審查與協助價值判定
• 營業秘密與專利註冊系統申請,審核與維護
事業群資安窗口 • 推展資安政策至事業部,並追蹤
• 回報事業部意見,為事業部與委員會間溝通橋樑
• 反應及回報事業部資安事件

資安具體管理方案

為保障客戶知識產權及企業機密文件,除透過完善的「資訊安全政策」及每年ISO/IEC 27001資訊安全管理系統驗證外,欣興電子以風險評鑑、終端電腦管理、資訊機房管理、防毒防駭管理、教育訓練,及系統及網路安全管理等六大面向發展相關具體管理方案,妥善維護客戶資料及資訊安全。

針對疫情期間,將郵件應用推展至雲端服務,並搭配虛擬化桌面以支援疫情時期遠端辦公的作業韌性,同時建置網頁應用程式防火牆(WAF),針對集團外部網站進行資訊安全漏洞的主動防護。因應微軟IE瀏覽器的全面終止支援,進行內部各項系統的相容性修正,並同時搭配威脅偵測應變服務(MDR),來強化欣興電子整體資訊安全防護並減緩風險。

風險評鑑
方法:藉由全公司雙周資安委員會會議及每年ISO 27001資訊安全管理系統運作,對現有系統或流程資安問題風險做討論及決議緩解方式或因應措施,並搭配資安雙月報呈核
成果:建置網頁應用程式防火牆(WAF)、廠區機台風險定義與強化、因應IE平台淘汰而修正各系統相容性、上游供應鏈郵件加密推廣、強化智能事務機浮水印之識別性、逐步汰換用戶端作業系統等
教育訓練
透過實體與數位E化課程,定期對員工進行「資訊安全」、「營業秘密保護」、「專利著作保護」3項課程教育訓練及檢定,建立員工對機敏資料的保護意識,同時每年實施營業秘密資料盤點與分級管理,保護公司及客戶資料
系統、網路安全管理
每年定期依據「上市上櫃公司資安管控指引」及客戶要求之檢測頻率進行12次系統弱點掃描及漏洞修補
終端電腦管理
利用威脅偵測應變服務(MDR),建立起進階持續性威脅偵測機制,快速偵測系統資安異常行為
資訊機房管理
運用以下系統相互支援,建構安全的實體機房環境,保護系統及客戶資料安全:
門禁系統:管控機房出入口,僅讓有權限之員工通行,同時保留進出紀錄,並逐步結合人臉辨識系統
CCTV系統:24小時全時全區域錄影監控機房,並透過感測機制,當發生有異常入侵時,可自動告警
環境控制系統:24小時全時監控機房環境(溫度、濕度、電力)
防毒防駭管理
強化機台防護:導入機台無毒證明管理機制,機台進機廠商檢附無毒證明,並由欣興電子檢測無毒後才能連網,及定期對機台進行掃毒稽核
網路防火牆及駭客入侵偵測防禦系統:對外部威脅進行偵測、阻斷及告警,並借助外部資安組織專業,提供資訊安全監控中心服務,24小時分析資安事件

2022年資訊安全管理成果

供應鏈資安管理
要求關鍵供應商,設立郵件防偽冒(SPF)與郵件通訊加密(TLS),以確保資料交換無虞。並透過不同第三方資訊安全稽核平台,厚實組織防禦深度,集團評分於各平台均超出產業標準與關鍵客戶要求
資安監控中心(SOC)建立
2022年完成欣興電子台灣地區資訊安全監控中心(SOC)服務建置,以強化資安事件反應速度
廠機台風險定義與強化
將台灣各廠生產機台依防護力與復原力,分為A、B、C、D等四個風險等級,已減緩360台高風險(A級)機台,並於2023年持續進行改善
內部資安宣導與演練
除定期對同仁進行資安宣導及測驗,2022年實施4次公告宣導,並進行9次全公司無預警的社交攻擊演練(釣魚郵件),以及搭配每年第四季辦理1次全公司E-Learning資安課程訓練,藉以加深同仁的資安意識

社交攻擊演練 受測對象 測試結果 資安意識強化措施
首測 有電子郵件帳號之同仁 開啟惡意連結並輸入帳密:0.6%(2021年2.2%,2020年3.1%) 測試未通過之同仁已進行二次宣導,及安排測驗
再測 首測未通過之同仁(217人) 開啟惡意連結並輸入帳密:4人未通過 由其主管個別教育訓練

2022年資訊安全教育訓練成果

課程名稱 對象 應訓人數 已訓人數 受訓比例(%) 上課時數
資訊安全宣導 5職等(含)以上台灣及派駐大陸地區之台籍同仁(含DL) 4,561 4,559 99.96 1小時
營業秘密的法律與倫理講析 1小時
營業秘密進階課程 1小時
智慧財產權概念 1小時

註1:2022年度受訓期間為2022/7/1起至2022/9/16止,故到職滿三個月之受訓對象為2022/3/31前到職之5職等(含)以上台灣及派駐大陸廠區之台籍同仁(含DL)。
註2:2022年4月1日起到職之未完成訓練之人員,將納入次一年度之應訓名單中。
註3:未訓2人中,包含長期病假1人、產假1人。

資訊安全亮點專案

因應外部攻擊逐漸複雜化,欣興電子在資訊安全防護上,採用縱深防禦概念,藉由佈署防火牆、郵件過濾、端點安全防護、多重要素驗證(MFA)等防護機制,來保護資訊資產,並同時藉由外部第三方的資安檢測平台,作為衡量資訊安全成熟度的客觀依據。2022年導入資訊安全監控中心(SOC)機制,以強化各資訊環節的可視性,並加速資訊安全事件反應速度,並藉由定期的審查來調整資訊安全架構,以符合持續營運與監管單位之要求。

資安事件通報流程

事件發生
當發生資訊安全事件時,員工應依據「欣興電子資訊安全事件通報處理管理程序」立即通報單位主管
通報作業
• 由單位主管回報資訊安全官
• 由資訊安全官依據內部作業辦法將資訊安全事件依據是否屬重大異常事件、是否為洩密事件、及是否涉及一級主管,分級分類
洩密問題處理
通報各該層級主管及權責單位;若屬重大異常事件,則必須陳報至相關廠/部一級主管、事業處總經理、資安長與執行總經理;如為重大異常且疑洩密事件,應增通報人力資源處與稽核室
資訊安全事件處理
若洩密屬實,則由法務/人資單位依法或公司規定處理
結案
安全事件等級3級(含)以上需填寫「資訊異常事件報告書」呈報至資訊安全官以上

2022年資安強化措施

2022年未發生重大資訊安全事件,為持續提升公司整體資安能力,已完成如下構面強化措施:
• 流量管控:強化內外部跨廠間防火牆,及異常流量偵測分析能力,落實端點電腦(endpoint)資料輸出紀錄查核
• 帳號管控:強化多因子驗證及跳板主機之授權控管
• 備份優化:資料備份及快速復原架構改善
• 治理政策:強化弱點掃描、24H服務與資安監控(SOC)、移動式儲存媒體(USB)管理、手持移動照相裝置管理、資訊分級保密制度、列印機敏字控管、員工資安訓練及滲透釣魚演練等
• 投入資安管理資源:設置資安長與資安專責組織、加入資安情資分享組織-台灣電腦網路危機處理暨協調中心(TWCERT)

資訊安全事件統計

說明 單位 2019年 2020年 2021年 2022年
重大資訊安全事件 件數 0 1 0 0
涉及客戶隱私之違規事件 件數 0 0 0 0
因資訊洩露致受影響的客戶數量 客戶數 0 0 0 0
因資訊安全事件而支付的罰款/罰金總額 0 0 0 0
所在位置:首頁 / 穩健治理 / 公司治理 / 資訊安全