資訊安全管理

重大主題管理方針

資訊安全管理

項目 解釋
資訊安全管理
資訊安全管理

研華為全球物聯網領導廠商,資訊安全議題涉及公司營運穩定、產品安全等層面,對於研華的品牌價值,員工、客戶及投資人等利害關係人而言極為重要。此外,金管會也修法明確規定上市櫃公司對於資安的要求,一旦發生重大資安事件時,需要對外發布重大訊息。

管理策略
管理策略

本公司參考美國國家標準暨技術研究院(NIST)制訂的網路安全框架 2.0(Cyber Security Framework (CSF) 2.0),規劃資安管理策略,其框架有六大關鍵功能:識別、防護、偵測、回應、復原與治理,主要是針對企業遭受攻擊的各個階段,也就是事前(識別和防護)、事中(偵測和回應),以及事後(復原),所需採取的措施進行管控。

政策或承諾
政策或承諾

承諾維護資訊安全,持續監控資安管理成效,減少資訊安全事故之發生,以保障公司與客戶之利益。

正面衝擊
正面衝擊

資訊安全的正面衝擊,供應鏈的資訊安全在科技業日趨重要,公司強化資訊安全的努力,可提高客戶對於公司的信心,並加強企業整體風險管理及因應營運風險時的韌性。

負面衝擊
負面衝擊

資訊安全受到侵害對企業營運產生的負面衝擊,包括機密資訊外洩、系統服務中斷等,將對公司造成聲譽損害、業務及客戶流失、法律訴訟等風險等。
應對負面衝擊的行動措施如下:

  • 部署多層次縱深防禦架構,如防火牆、端點防護、特權帳號管理、雙因子認證等防護機制
  • 持續檢測及監控資安風險,並建立資安事件監控、回應與處理機制
  • 重要系統實施3-2-1資料備份,並建立異地備援機制
  • 導入資訊安全管理系統,提升整體資訊安全成熟度
  • 持續辦理資安宣導活動,加強人員資安意識

2024 年目標達成狀況
2024 年目標達成狀況
  • Microsoft安全分數超過70%
  • 資安風險評級分數達78
  • 關鍵應用系統可用性達99.9%
  • 辦理員工資安宣導課程,完成率為91.7%
  • 執行社交工程郵件測試,總部通過率為84.3%,海外子公司通過率77.4%
  • 每季寄發資安電子報,並舉辦研華全球IT部門之資安競賽活動
  • 總部、台灣導入上網安全過濾目標涵蓋率達100%
2025 年目標
2025 年目標
  • 資安風險評級分數達80
  • 歐洲、北美及中國地區資訊作業完成ISO 27001:2022新版標準轉版驗證
  • 日本及新加坡導入上網安全過濾目標涵蓋率達100%
  • 總部及台灣區導入零信任網路存取NAC目標涵蓋率超過80%
  • 持續擴大部署弱點修補工具於IT機房內之主機系統,目標涵蓋率超過80%
  • 資安管理dashboard系統上線,集中監控台灣/中國/北美/歐洲四大區域重要資安指標
  • Azure雲端環境資安分數超過65%
  • 中國昆山與台灣重要據點完成雙網路計劃
2030 年目標
2030 年目標
  • 研華全球導入上網安全過濾及零信任網路存取
  • 資安風險評級分數高於同業標準,評級分數維持不低於85
  • 全球廠區作業取得ISO 27001新版標準驗證
2024 年度關鍵行動方案或計畫
2024 年度關鍵行動方案或計畫
  • 總部IT機房維運、骨幹網路及林口廠區OT維運完成ISO 27001:2022新版標準轉版
  • 導入整合了網路安全和存取控制的雲端架構SASE(Security Access Service Edge),提升使用互聯網的安全和效能
  • 強化數位資產管理機制,掌握研華全球的資安風險予以改善,並瞭解委外第三方供應商的安全狀況
  • 著手自行開發資安管理dashboard系統,於2024年底前完成初步測試及階段功能目標
  • 針對產品資安成立Security Committee,定期召開會議檢討相關議題及追蹤工作進度
有效性評估
有效性評估
  • 持續提升Microsoft安全分數達到70%
  • 導入資安風險評級工具並持續監控資安風險狀況,採取因應改善措施,逐步提升資安風險評級分數至78
  • 總部通過第三方驗證公司之外部稽核,維持導入範圍內作業符合ISO/IEC 27001:2022標準要求
受到此重大議題影響的利害關係人及研華所採取的行動
受到此重大議題影響的利害關係人及研華所採取的行動
  • 員工:提供資安必修線上課程並須完成測驗
  • 客戶:回覆客戶的問卷及稽核,並視需求提供相關佐證紀錄
  • 供應商及承攬商:所有供應商須填寫資安管理聲明書,主要元件及系統服務供應商須完成資安風險自評表及定期進行資安查核
  • 股東與投資機構:透過公司年報及永續報告書揭露公司提升資安的重大行動方案及成果
  • 合作夥伴:通報並合力解決產品資安議題
  • 政府 / 公協會 / 媒體:回覆政府單位及相關公協會之詢問,並視需求提供相關佐證紀錄

資訊安全政策與組織

研華承諾維護資訊安全,持續監控資安管理成效,減少資訊安全事故之發生,以保障公司與客戶之利益。為了彰顯公司對於資訊安全的承諾,研華由總經理兼任資訊安全長,並建立跨部門之資訊安全治理小組,由品管及資安團隊負責推動,統籌包含電腦資訊、實體環境、產品資安、供應鏈及法規遵循等面向之資安議題。資訊安全治理小組每半年召開一次會議,檢討管理成效、資安相關議題及方向。並定期向風險管理委員會報告執行狀況,將資訊安全融入組織之風險管理之中。

資安團隊組織架構

資安團隊組織架構

此外,為強化產品面資訊安全議題的管理,於 2024 年 10 月,本公司由各事業群研發、IT 資安、品保等單位代表組成 Security Committee,由品保單位主管擔任主席,定期召開會議討論本公司產品對於法規因應、弱點處理、開發流程與管理等議題。

資安團隊組織架構

研華自 2019 年取得「資訊安全管理系統(ISMS)ISO / IEC 27001:2013」認證,並持續維持ISO/IEC 27001證書有效性。2024 年總公司資訊處機房管理及骨幹網路、林口廠區 OT 作業已通過ISO / IEC 27001:2022新版標準的驗證,於策略面、管理面、技術面及認知面四個面向,遵循國際標準的管理框架與控制要求,持續提升資安治理的深度及廣度。

資訊安全管理策略

本公司參考美國國家標準暨技術研究院(NIST)制訂的網路安全框架 2.0(Cybersecurity Framework 2.0,CSF 2.0),規劃資安發展藍圖,其框架有六大關鍵功能:識別、防護、偵測、回應、復原與治理,主要是針對企業遭受攻擊的各個階段,也就是事前(識別和防護)、事中(偵測和回應),以及事後(復原),所需採取的措施進行管控。對於美國證券交易委員會(United States Securities and Exchange Commission, SEC)關於上市公司網路安全風險管理、治理及相關事件揭露規則,本公司辦理網路安全風險評估、具有政策及相關程序,並監督第三方服務提供商之網路安全風險,且對於發生網路安全事件時,具備應變程序及網路攻擊復原計畫。

本公司亦加入資安情資分享組織,取得資安預警情資、資安 威脅與弱點資訊,如:台灣 CISO 聯盟、臺灣電腦網路危機處 理暨協調中心(TWCERT/CC);結合外部資安廠商與專家資 源,持續關注新的資安資訊、技術與趨勢,強化資安防護架 構與措施,以有效阻擋新型態的資安威脅。

此外,本公司持續評估內外部資安風險及趨勢,據以擬定相 關因應的資安管理策略。現階段的策略著眼於降低可被攻擊 面、改善資安風險可視性、提升資安治理與風險意識及強化資安韌性,2024 年資安行動方案及重點工作成果如後續說明。

資訊安全管理策略

強化員工資安意識

研華為了強化員工的資安意識,公司已將資安納入年度必修課程,提供e-Learning 教學及線上測驗。因應日益頻繁的網路釣魚郵件攻擊,本公司也透過社交工程演練,模擬駭客的釣魚郵件,測試員工資安風險意識。此外,每季發布資安電子報,包含最新資安趨勢、近期國內外重大資安事件、重要公告等,藉此提升同仁對於資安的意識及警覺性。

強化員工資安意識

營運持續管理與災害復原演練

考量資訊服務可能因為內外部意外災害或人為失誤受到影響,研華於林口廠區規劃異地備援機制,將內湖與林口兩地互為異地備援及異地備份。研華資訊部門於今年完成關鍵網路及系統服務的災害復原演練,演練結果皆能在回復時間目標(RTO)完成演練,驗證架構與系統對於災害應變的有效性。

此外,因應廠區作業可能因災害導致運作中斷,本公司林口廠區今年以火災為情境,進行營運持續管理計畫之演練。演練過程中依照緊急應變層級及時間序,執行相關因應方案及行動,並模擬通報外部消防隊進行協助救災。

近四年資安事件狀況

自 2021 年至 2024 年本公司未發生重大之資安事件,資訊外洩事件數為 0,亦無因資訊洩漏影響客戶權益或員工個資。本年度遭受網路攻擊事件 14 次,但皆未對公司業務造成重大影響。其中 12 起為網路釣魚郵件,2 起為疑似駭客或惡意程式攻擊。

在調查事件根因之後,針對電腦病毒所造成之事件,資訊部門除持續調校精進端點防護及防毒工具之效能外,對於內部同仁加強宣導對於網路釣魚郵件之防範,並以社交工程演練方式提高同仁的警覺。

近四年資安事件狀況
Item 2021 2022
Percentage of Employees Passing Social Engineering Tests 61.5% 79%
Item
Percentage of Employees Passing Social Engineering Tests
2021
61.5%
2022
79%

* Note: It only includes the statistics of Advantech Taiwan