永續首頁/責任治理 /資訊安全
Information Security

資訊安全

確保資訊資產的機密性、完整性與可用性。

資通安全管理法

第一傳動為確保資訊資產的機密性、完整性與可用性,依據《資通安全管理法》及相關法規,制定資通安全政策,旨在降低內外部威脅對資訊的衝擊,並確保法規遵循性。其適用對象涵蓋本公司全體員工、外包服務供應商、資料使用者及訪客。政策範疇納入資通安全管理系統(ISMS)所有環節,目的為有效減少因人為疏失、蓄意行為或自然災害所導致的資料不當使用、洩漏或毀損風險。

資安管理方案

本公司視資訊安全為重要資產,以保護資料不受未經授權的使用、修改、洩漏或毀損為政策目標。為適應政府法規及技術變化,本公司至少每年進行一次審查資通安全政策,並將利害關係人的意見納入討論範圍,以保障資訊系統的可持續性。

Security Organization

資訊安全管理組織

為強化本公司資安管理與事件應變能力,第一傳動於 2025 年成立集團「資通安全委員會」,統籌並推動各項資安管理工作。透過策略規劃與執行監督,本公司採分層負責方式推動資安治理、事件預防與應變作業,確保營運系統穩定並符合法規要求。

資通安全委員會主席:總經理
副主席資深副總
主任委員總公司資訊處協理
委員
總公司資訊單位主管
  • 資安治理
  • 事件預防與應變
各子公司資訊單位主管
  • 資安治理
  • 事件預防與應變

資安管理方案

本公司導入資通安全技術及系統,強化資料及通訊環境的安全,並保障系統能有效運作。第一傳動每年排定資通安全負責技術人員參加相關安全技術課程及培訓,並每年至少一次對所有員工進行資通安全相關觀念的宣導,以強化安全意識。

2025 年起每年將執行弱點掃描、滲透測試、社交工程演練、原碼檢測,依結果調整及強化防護機制。


2025 Performance

2025 年執行成果

2025 年本公司依循年度計劃,成功強化整體資安韌性。透過多層次防禦體系之建立,年度內無重大資安事件發生。

1. 主動防禦與架構強化

  1. 於 2025 年第 1 季進行全集團電腦佈署 EDR(Endpoint Detection and Response)端點偵測與回應系統,替換舊式防慣軟体,對電腦設備提供更進階的防護能力。
  2. 強化 Intranet 的安全,增加 CDN 服務,避免分散式阻斷攻擊(Distributed Denial of Service)的發生。
  3. 資產管理與自動化:導入軟體資產管理系統,落實硬體、系統版本與安裝軟體之盤點,避免盜版,並自動派送系統漏洞及更新程式,提升資安防護等級。
  4. 郵件備份、垃報郵件防護、進階郵件安全、文件加密,以及 VPN 雙因子認証等系統的監控與維運狀況良好,運作正常。


2. 深度偵測與監控

  1. SOC 資安運作中心:第 4 季導入 SOC 系統(Security Operations Center,資安運作中心)以集中監控、偵測、分析與應對資訊安全事件,提供全天候的資安防護能力。
  2. 弱點與滲透測試:進行伺服器及核心網路設備弱點掃描、Intranet 及官網等公司網站的滲透測試,並對自行開發的 Intranet 做原始程式的漏洞掃描,依據報告進行修補和強化,避免入侵破壞的事件。


3. 韌性維護與應變

  1. 備份機制優化:調整 Intranet 雲端伺服器快照備份的的機率和間隔,確保資料回復的完整性與彈性,並定期進行系統及資料備份。
  2. 密碼與存取控制:強化 AD 與 ERP 帳號策略,縮短密碼變更週期至 90 天,並執行複雜度要求,降低暴力破解風險。


4. 合規、治理與教育訓練

  1. 權限精細化管理:針對 ERP 職能權限進行全面盤點與重設,防止權限濫用風險。
  2. 資產風險評估:執行年度資訊資產盤點,經評估後無高風險項目,資安防護措施發揮預期效用。
  3. 安全意識培力:定期於每年的第 3 季會執行社交工程演練(釣魚郵件模擬),強化員工辨識資安威脅之能力。



Privacy Protection

資訊安全隱私的保護作法

員工方面

測試副標題

項目實際作為
制度與政策層面經董事會通過訂定《個人資料保護管理辦法》,明訂個人資料的蒐集、處理與使用方式;分級權限管理制度,根據職務角色分配資料存取權限,避免不必要的資料曝光
技術與系統面措施監控與紀錄存取行為:建立日誌系統,以利追蹤存取記錄,並能提醒異常存取行為;定期弱點掃描與資安檢測:包含弱點掃描、滲透測試、原碼掃描、防毒防駭、防火牆等技術手段
教育與訓練定期資安與隱私保護訓練:教育員工認識社交工程、釣魚信件、密碼管理等風險;建立通報機制:若發現資料外洩風險或異常行為,員工可即時通報資安單位
個資管理與最小化僅蒐集必要資料:原則上不過度蒐集與工作無關的個資(如家庭成員、宗教等);資料匿名化或去識別化處理:對於報表或分析用途的資料,可使用匿名化方式降低風險;存取密碼定期變更:核心系統及 AD 帳戶密碼每一季強迫變更一次,不得類似且需符合一定的長度及複雜度,降低密碼破解的風險

客戶方面

本公司主要以 B2B 客戶為交易對象,不涉及直接消費者的個資。在客戶資訊安全隱私保護的作法,依下列原則進行:

項目實際作為
政策與制度宣導宣導客戶資料保護的重要性:說明資料蒐集、使用、保存與共用原則
技術措施設定資料存取權限:僅限授權人員可存取客戶資料;資安防護系統:使用防火牆、入侵偵測、定期弱點掃描、滲透測試等技術檢測漏洞及風險
教育訓練與通報內部教育訓練:教導員工如何正確處理與保護客戶資料;資料外洩通報機制:發生資安事件時能快速回應並通知受影響客戶
資料管理原則資料最小化:僅蒐集完成服務所需之最少資訊;匿名化或去識別化:分析或統計時不直接使用可識別個資
法規遵循 / 稽核遵守個資保護法之相關要求作業
稽核定期稽核與風險評估:檢查資料保護流程是否合規與有效