具体管理方案与投入资通安全管理之资源

本公司对于资讯安全控管相当重视,在资讯安全保护所实行之具体作法主要以五个方面进行资通安全管理:

01

员工管理

公司于员工任用时,与受雇员工签订「聘雇合约书」,于合约中约定,受雇员工在受雇期间之所有的创作及发明,其知识产权应归属于公司。同时,亦与受雇员工签订详尽的「保密合约」,不論聘雇合约期间或终止后,受雇员工对任职期间所接触到之所有商业资讯、技术、制程、程序、流程、设计或其他任何可用于设计、销售或经营之公司机密资讯,皆应尽保密之责,如有违反契约之行为,公司得依照工作规则给予惩处,并视情节重大情形,追诉其民刑事责任。公司利用各样会议不定期对员工进行倡导,包含营业机密保护、门禁管制规则、对外资讯揭露原则等等,务使员工建立正确的观念并且养成好的工作习惯。


02

装置控管

公司计算机设备皆需安装防病毒软件并由系统判定符合规范之计算机才给与网络连接权限。非经公司许可之计算机设备严禁接入公司网络,如有未经许可之设备接入系统将自动进行网络封锁,以避免不符规范之计算机装置影响公司内部网络与设备。


03

权限管理

公司同仁登入个人计算机需通过双因素身分验证(系统账号密码 + OTP一次性密码),以避免账号被窃取冒用的情况发生。各研发项目皆有严格权限控管,项目成员需提出窗体申请,经主管同意后由资讯管理人员设定访问权限,并且每半年进行一次访问权限复核,以确保权限管理之正确性。


04

资料管理

公司研发相关数据皆存放于专业型储存设备中,具有高可用性的备援能力,项目研发数据皆有权限控管,仅允许授权成员进行存取。公司研发数据有完整的定期备份机制,并采取异地存放,以确保灾难发生时的复原(Disaster Recovery)能力。


05

输出管理

产品交货给客户时需完成申请作业,经相关主管、业务承办人员同意后,由系统将数据加密后直接上传到公司提供予客户下载之专属空间,不经任何人工操作的介入,且此专属空间仅允许客户提供之特定IP设备联机,联机开放时间以一个月为限。

类型 项目 防范目的 投入资通安全管理资源说明
员工管理 资讯安全倡导 预防降低中毒机率 新进人员资安倡导
定期对员工进行国内外重大资安异常事件案例分享。
装置控制 防病毒软件
非信任装置阻挡
预防中毒 资安系统采购与建置
系统判定符合规范之计算机才给与网络连接权限。如有未经许可之设备接入系统将进行网络封锁。
权限管理 双因素身分验证 
专案权限控管
避免账号冒用

双因子认证系统建置
同仁登入个人计算机需通过双因素身分验证(系统账号密码 + OTP一次性密码),以避免账号被窃取冒用的情况发生。

内部研发管理系统开发
各研发项目皆有严格权限控管,项目成员需提出窗体申请,经主管同意后由资讯管理人员设定访问权限。

资料管理 专业型储存设备
本地备援架构
异地数据备份
避免数据丢失

专业型储存设备采购
具有高可用性的备援能力,项目研发数据皆有权限控管,仅允许授权成员进行存取。

专业型被软软件采购
公司研发数据有完整的定期备份机制。采取异地存放,以确保灾难发生时的复原能力。

输出管理 系统自动化抛转
专属加密空间
避免数据外泄 内部出货管理系统开发
产品交货给客户时,需申请表单,经相关主管、业务承办人员同意后,由系统将数据加密后直接上传到公司提供予客户下载之专属空间,不经任何人工操作的介入。
专属空间仅允许客户提供之特定IP设备联机,联机开放时间以一个月为限。

资通安全管理执行概况

于2026年8月5日报告董事会本年度之执行重点如下:

项目执行细节执行成效

ERP 主机数据库版本升级

原先 ERP 主机版本过旧,如有新的高风险漏洞产生时,无对应修补程序,进行数据库版本升级后,确保高风险漏洞可以第一时间进行修补,降低潜在的信息安全风险。

升级至最新版本,确保主机可以第一时间进行漏洞修补。

MOTP 双因子认证系统升级

原使用的 MOTP 双因子系统已面临停止更新的情况,与厂商讨论以优惠价进行系统升级,新系统采用 FIDO 无密码登录机制,让系统账号验证机制可以更安全与便利。

双因子认证使用最新的加密算法与推送功能,整体安全性与使用便利性皆大幅提升。

EDR 端点检测响应系统导入

为提升公司信息安全管理能力,重要主机评估纳入 EDR 端点系统进行 24 小时监控,避免信息人员下班时间有异常事件无法及时处理。EDR 系统是一种主动式的网络安全解决方案,它通过在终端设备(如电脑、服务器、移动设备)安装代理程序,持续监控设备上的异常行为与可疑活动,防护更胜于传统防病毒软件。

重要主机皆纳入外部信息安全团队 24 小时监控管理,如有异常情况可以第一时间进行回报与处理。
社交工程演练

于 2025 Q4 执行社交工程演练,共发送邮件 388 封,全体员工通过率为 92.78%。于演练过后寄送社交工程邮件应对说明公告,并于公司内部网站首页宣导信息安全政策,以提升全体同仁的信息安全意识。

提升同仁对于钓鱼邮件的应对能力,目前无重大信息安全事件。