Information Security Business Service Regulations
本公司成立目的在於協助客戶維護其資訊資產的機密性、可用性及完整性,對於保護企業資訊資產不受到意外或是外力等因素遭到減損提供一站式購足的完整服務。
服務範圍包含顧問諮詢、事件應變處理等業務。未遂行前述需求,故制定本服務規章以利組織內部相關成員依循。
本服務規章經總經理核可後公告實施並每年定期或於必要時加以修訂;修訂後內容亦同。
強化資訊安全管理、確保客戶資訊安全、強化業管同仁對資訊安全的認知。
依合約規範內容或雙方合意辦理。
相關內、外部關係人盤點及溝通方式、溝通時機及業管人員如下表所示:
溝通項目 | 溝通時機 | 溝通對象 | 權責人員 | 預期效果 | 溝通方式 |
---|---|---|---|---|---|
資訊安全政策 | 管理審查作業製/修訂時 | 範圍內所有人員 | 執行長 | 人員對政策認知及了解 | 制定文件、政策審查、公告 |
組織角色、責任與職權 | 管理審查作業製/修訂時 | 範圍內所有人員 | 執行長 | 確保責任與職權已溝通及瞭解 | 制定文件,公告 |
制定文件,公告 | 管理審查作業製/修訂時 | 範圍內所有人員 | 執行長 | 確保管理系統與目標達成之有效性;未符合目標及改善方式 | 資訊安全管理目標 |
資訊安全風險 | 管理審查作業 | 風險擁有者 | 資安工作服 | 對風險項目及殘留風 | 資訊安全風險 |
處理計畫與接受殘留資訊 | 風險評估完成時 | 務小組 | 險認知 | 處理計畫與接受殘留資訊 | |
不符合資訊安全管理的事件 | 不符合資訊安全管理的事件 | 範圍內所有人員/委外廠商 | 資安工作服務小組 | 確保不符合事項處理方式及不再發生 | 管理審查會議 |
稽核結果 | 稽核完成管理審查作業 | 主任委員 | 資安工作服務小組 | 管理系統之落實度、符合性及有效性之確認 | 稽核報告/管理審查會議 |
ISMS運作狀況亟需改善之處 | 管理審查作業 | 主任委員 | 執行長 | 確保管理系統適用性、充足性與有效性 | 管理審查會議 |
犯罪偵查需求 | 需求機關來函 | 來函機關承辦人 | 執行長 | 協助犯罪偵查 | 函文 |
主管機關配合事項 | 主管機關來函或公告 | 主管機關業管人 | 執行長 | 提供資料/修正管理作為 | 函文/管委會會議 |
系統脆弱性/威脅情資 | 關注方公布時 | 原廠、TWISAC、相關資安論壇、政府機關 | 執行長 | 了解系統脆弱性/威脅情資,以避免資安事件發生 | 網頁、E-mail |
日誌統計分析 | 異常時 | 客戶 | 資安工作服務小組 | 符合合約要求 | 書面報告 |
本單位相關入職人員均應經過適當方式考核,前述考核方式包含但不限於面試、筆試、書面審查、推薦及徵信等方式。
入職後所有人員均應接受職前教育訓練並簽屬保密切結書。前述教育訓練應包含資安規範、法規、作業程序、兩性平等及節能減碳等內容。
本章節內容除本單位正視成員外,亦含括協力廠商及兼、委任人員。
人員離職核准後應辦理離職手續依「員工離職程序單」規範之流程,歸還或交接所有業務範圍內之資訊、資料及保管之相關資產。
離職人員完成離職手續後,網路組與系統組管理者應在離職日生效當天關閉離職人員之帳號;或必要之權限移轉。
本公司員工資安責任與義務,不應其離職或職位變更而終止。
訓練單位 | 訓練名稱 | 證照/證明 | 起迄年月 |
---|---|---|---|
EC-Council | Certified Ethical Hacker | CEH | 2024年5月 ~2027年5月 |
EC-Council | Certified Ethical Hacker(Practical) | CEHP | 2024年12月 ~2026年1月 |
EC-Council | Certified Ethical Hacker (Master) | CEHM | 2024年12月 ~2026年1月 |
EC-Council | Certified SOC Analyst | CSA | 2024年1月 ~2027年2月 |
EC-Council | Certified Threat Intelligence Analyst | CTIA | 2023年10月 ~2026年11月 |
Cisco | Cisco Certified CyberOps Associate | CBROP | 2023年8月 2026年8月 |
恆逸教育訓練中心 | Fortinet_Certified_Professional_Security_Operations | FCP | 113年11月 |
恆逸教育訓練中心 | Fortinet_Certified_Solution_Specialist_Security_Operations | FCSS | 113年12月 |
為提升員工綜合能力,公司將推動軟性技能培訓計畫,針對簡報技巧、溝通能力及壓力管理三大核心領域,透過系統化培訓,強化員工的職場競爭力與團隊協作能力。
本計畫將採季度性推動,每季安排不同主題的培訓課程,確保員工能持續學習並應用所學技能。
公司期望提升整體工作效率、內部溝通順暢度,並幫助員工更自信地應對挑戰,打造更高效且和諧的工作環境。
FortiSIEM資訊安全事件-技術服務流程
FortiSIEM資訊安全事件-監控服務流程
FortiSIEM資訊安全事件-通報及應變流程
FortiMDR監控服務流程-操作/調查/分析/處置
FortiMDR監控服務流程-資安事件遠端 IR 資安服務
定期瀏覽CVE、CWE、CVSS、OWASP等重要情資來源的社群媒體。並和同業端以及客戶端進行交流。
內部稽核預計每年實施一次,執行長排訂,如需發動不定期稽核,應於發生重大資訊安全事故時,由執行長指示實施。
稽核執行依針對相關作業方式假以重新審視並對相關資安事件處置再次檢視並研議精進優化方式。
稽核過程應充分討論,如欲須改僅改善事項應提出具體改善方式及作法並責成專案管理人員做成專案管控。
前述專案如需相關內、外部資源應由執行長規劃並爭取之。
客戶端將依照上述事件的嚴重程度進行分級處理,並對應適當的應變措施。在內部應變處理方面,公司將依據 ISO 27001 資訊安全管理標準執行應變計畫。
在服務過程中,客戶需求管理扮演關鍵角色,確保提供的解決方案符合實際需求並有效應對潛在風險。透過以下方式來精確掌握並管理客戶需求:
透過需求管理流程,確保資安解決方案符合客戶業務需求,有效應對動態變化的威脅環境。
本公司在使用社群媒體時,將遵循如下所訂定的社群媒體政策(以下稱「本政策」)。本政策中所稱之社群媒體,係指能夠本公司為主體,於網際網路上進行資訊佈達或交換之社群網路服務等媒體之統稱。