為確保文曄所屬之資訊資產的機密性、完整性及可用性,以符合相關法令、法規之要求,使其免於遭受內、外部蓄意或意外之威脅,且衡酌業務需求,訂定資訊安全政策做為遵循依據,有效及合理地降低營運風險。適用範圍包含文曄及所屬之關係企業,百分之百直接或間接持有、控制或為集團提供銷售、服務之子公司及上述組織之全體人員、委外服務廠商、工讀生與訪客等,且於對外合約中加入資安條款。
依2023年世界經濟論壇(WEF)全球風險報告,「廣泛的網路犯罪與不安全Widespread cybercrimeand cyber insecurity」在2年內及10年內皆列為第8名風險。日益複雜的網絡間諜活動或網絡犯罪,如隱私權喪失、數據詐欺或資料盜竊等活動,一旦資訊安全防護失效,可能導致資料外洩及勒索風險外,更甚者可能面臨核心系統中斷而造成嚴重營運損失、影響商譽。
鑒於資訊安全日趨重要且網路攻擊層出不窮,文曄資安部門由副總層級資安長專責管理,配置1名專職主管及2名專責人員,針對資安風險管理、事件調查、系統漏洞揭露,以及資訊安全架構的評估和導入等,每年定期呈報董事會。因應永續發展委員會成立,未來資安管理策略與成效亦將向永續發展委員會報告後再呈報董事會。2023年未發生敏感資訊洩露或資訊服務中斷之重大資安事件,且未因資安事件造成客戶或供應商的財務損失。
以取得資安證照作為持續提升資安專業能力之檢視機制,2023年合計取得CEH Master、CISA、ISO27001主導稽核員等6張國際資安治理、資安管理與稽核等相關證照。另加入台灣CERT/CSIRT聯盟、台灣資安主管聯盟等資安聯防組織,取得相關資安趨勢與威脅情資共享,強化資安聯防體系。2023年除參與會議外,亦在台灣資安主管聯盟會議中分享供應鏈資安作法,說明協助供應商提升資安能力,強化整體供應鏈資安防護。
定期複訓、強化員工資安意識
傳統資安防護邊界已無法有效防護,員工資安意識成為資安管理重要環節,2021年開始導入社交工程演練,每月隨機選定範本進行社交工程演練,針對釣魚郵件誤觸之員工,建立複訓、通報直屬主管之機制,且定期追蹤訓練成果,以期降低因資安意識不足之同仁造成資安威脅。 |
落實資安管理架構 升級企業資安韌性
傳統資安防護邊界已無法有效防護,員工資安意識成為資安管理重要環節,2021年開始導入社交工程演練,每月隨機選定範本進行社交工程演練,針對釣魚郵件誤觸之員工,建立複訓、通報直屬主管之機制,且定期追蹤訓練成果,以期降低因資安意識不足之同仁造成資安威脅。文曄參考ISO 27001、NIST CSF,導入與強化各項安全管控措施,持續從點線面評估資訊安全防護機制,研擬各種組合,採用縱深防禦及安全設計原則,從管理、資料、端點、應用、網路、第三方供應、持續營運及緊急應變、情資整合與聯防等8個面向進行層層防護,以將資安風險衝擊降低至可接受水準,且持續監控殘餘風險。同時透過第三方機構進行ISO 27001稽核與紅隊演練,驗證管理機制與系統安全防護有效性,強化資安韌性。文曄已通過ISO/IEC 27001:2013、CNS 27001:2014驗證,證書有效期至2025年。
5大管理措施 完善資安管控與網路防護
文曄秉持縱深防禦及安全設計原則,依照持續威脅暴露管理(CTEM)精神,盡可能找出易受攻擊路徑之資產,透過風險管理手段降低發生的機率與影響,2023年資安管控措施包含:
回應客戶的資安關切
文曄與上下游之交易大量倚賴資訊系統與網路交易,客戶與原廠供應商定期透過資安自評問卷進行評估,且不定期針對特定資安議題進行溝通。另滿足客戶要求,由客戶委託第三方資安服務公司進行主機弱點掃描、滲透測試,以確保供應鏈資訊安全。 |
持續營運與緊急應變
資安監控7×24不中斷
文曄設置資安專用電子郵件,從外部接收多方資安相關資訊,作為內部安全防護改善依據。
與協力廠商簽訂資訊安全監控中心(Security Operation Center, SOC)與偵測及處理代管(Managed Detection Response, MDR)託管服務,以7×24不間斷機制,隨時監控資安威脅事件。
定期演練資安事故 確保最短時間恢復運作
為強化企業韌性,維持資訊系統之高可用性,依據資安管理系統之持續運作計畫,每年至少進行一次測試及演練,模擬主系統發生事故,將主資料中心切換到異地運作,詳實紀錄演練結果,且於事後檢討與列入持續改善追蹤項目。
2023年因電力無預警中斷之情形雖較2022年已改善25%,文曄仍持續針對遭受突然停電之情境進行電力異常演練,確保緊急發電機能及時啟動,各項設施與系統能維持正常運作,經演練後確認緊急應變程序均屬允當,各項設施與系統亦均能正常運作。
建立資安通報 分級管理與快速回應
文曄訂有安全事件管理程序書,制定4個等級資安事件分級與通報流程,於資安事件發生時,發現人員通報資訊或資安人員進行事故判定,且依等級進行相對應的通報。若為重大資安事故須立即通報資安長,以呈報總經理做後續之緊急應變管理。
資訊部門須在目標處理時間內排除及解決資安事故,事故處理完畢後進行檢討與改善措施,以預防事故重複發生。若因員工個人行為造成資安事故發生,將評估事故造成原因與影響程度,依循工作規則之規範給予處分。
2023年共發生4次資安事故,皆為非重大等級資安事故,3次為帳密外洩事件,皆立即回應與處置,故無造成影響,1次為網路服務業者對外網路異常,當下已切換至備援線路,所有資安事故皆無核心服務、機敏資料或與客戶或原廠供應商交易之機密資訊外洩等情事。
文曄為落實將永續發展的管理能力與企業風險管理結合,於2023年設置永續發展委員會(下設「永續發展小組」及「風險