資訊安全管理

資安架構及政策

近年來,全球駭客活動日益猖獗,資訊安全威脅層出不窮,不僅可能造成企業重大財務損失,亦可能對商譽帶來無法挽回的損害。

為回應有關資訊安全風險之議題,長榮航太建構完整資安管理體系,除了導入ISO 27001資訊安全管理系統,於2025年辦理續審作業並執行外部稽核,同年亦開發資訊資產盤點及風險評鑑管理系統,透過系統監控公司終端電腦使用狀況,阻擋不合規軟體。在組織層面設有「資訊安全管理室」,由資安專責主管綜理全公司資安治理決策,專責資訊安全管理、個資保護相關事務的規劃與推動,並設置「資訊安全推動委員會」,由總經理擔任召集人,透過由上到下合作與權責的分派,落實全體員工資訊安全觀念,以達到資訊安全的目標;政策層面則落實ISO 27001精神,將資安管理制度文件化,訂定「資訊安全政策」、「資訊安全管理手冊」做為公司資訊安全管理制度依循的參考;管理層面則訂定資安量測目標,定期衡量資安運作成果,並透過內/外部稽核、矯正管理、管理審查會議等機制持續進行改善,確保資訊安全管理績效。

長榮航太ISO/IEC 27001與CNS 27001證書
長榮航太ISO/IEC 27001、CNS 27001證書

資安管理投入

項目具體管理方式
項目 資安量測 具體管理方式
  • 針對用以降低風險的關鍵控制措施訂定量測指標並定期記錄量測結果
  • 依各指標項目之量測結果進行分析與審查,判斷控制措施是否有效且適當
項目 資安事件管理 具體管理方式
  • 擬定資安事件及事故判斷之通報方式
  • 建立資安事件應變處理流程
項目 營運持續管理 具體管理方式
  • 擬定關鍵業務之營運持續計畫及啟動執行作業程序
  • 定期實施演練以確保營運持續演練計畫之適切性,降低中斷事件造成的影響
項目 網路安全 具體管理方式
  • 導入先進技術執行電腦掃描與系統軟體更新
  • 強化邊界防火牆與網路存取控制,檢測並攔阻可疑威脅連線
  • 定期進行評估或測試網路系統安全,適時修復網路運作環境安全性風險及漏洞
  • 配置上網行為管理與過濾的設備以管控網際網路存取,禁止訪問有害或政策不允許的網路位址與內容
  • 導入資通安全威脅偵測管理,除提供事前威脅的預警情報外,同時由專人彙整防火牆(Firewall)、入侵防禦系統(IPS)、AD伺服器等重要設備日誌進行多維度關聯分析,即時告警潛在事中攻擊威脅並提供事後防禦阻絕建議或緊急應變處理
項目 裝置安全 具體管理方式
  • 建置電腦設備連網機制,防止未經授權設備進入公司網路
  • 建置端點防毒措施,強化惡意軟體行為偵測
  • 導入威脅偵測回應代管服務,針對電腦設備全時進行包含使用者帳號行為調查、程式記憶體鑑識與網路活動分析等資安風險盤點
  • 回收端末設備管理者權限,避免特權帳號不當使用並遏阻惡意軟體安裝及橫向移動散播之風險
  • 建置終端資源管理平台,透過系統收集終端設備之軟硬體規格清單,強化設備合規管理
項目 應用系統安全 具體管理方式
  • 依據最小特權原則賦予系統使用者依據業務功能,完成執行工作職能所需之最低授權存取,並於人員調離職後刪除
  • 製程中使用數位電子簽章,確保簽核人員資訊安全性
  • 定期進行源碼檢測找出網頁程式安全弱點與資安漏洞,確保系統上線服務安全性
  • 落實系統帳號密碼變更、存取監控與日誌查核作業
項目 資料保護安全 具體管理方式
  • 針對機敏性資料管理及儲存建立處理規範,設置外寄郵件控管、存取權限及資料加密遮蔽等適當防護措施
  • 強化可攜式儲存媒體管控、使用規則及定期審查機制
  • 資訊設備報廢前需先將儲存媒介拔除後予以物理破壞銷毀再依相關處理程序處理,避免洩漏個人資料及業務機密
項目 應變復原機制 具體管理方式
  • 定期檢視緊急應變計畫
  • 每年重要系統定期演練系統復原
  • 建立系統備份機制,落實異地備份

資安教育訓練

2025年長榮航太辦理資訊安全教育訓練如下,並針對不同群體之同仁推出相應課程,加強資安意識。

訓練主題訓練說明投入資源
訓練主題 資訊安全宣導課程 訓練說明 深化公司全體同仁資訊安全危機意識以保護公司數位資產,強化資安韌性 投入資源 3,494人次
訓練主題 社交工程防護 訓練說明 強化員工對釣魚郵件的防護意識,以及警覺性 投入資源 3,383人次
訓練主題 社交工程防護訓練課程 訓練說明 針對高風險的電子郵件使用族群介紹常見社交工程手法及詐騙郵件類型,提升同仁資安意識 投入資源 594小時

資安通報管道

針對長榮航太同仁,資安事件的通報方式公告於公司內部企業入口網站,並提供明確的通報指引,協助同仁能及時回報並處理資安風險事件。

個人資料之保護

為保障客戶權益,並確保本公司蒐集、處理及利用個人資料係符合個人資料保護法與相關法令規範,防止本公司所持有之個人資料被竊取、竄改、毀損、滅失或洩漏,長榮航太已建置「個人資料檔案安全維護計畫」,詳細規範個人資料保護之作業程序。2025年長榮航太未發生資料被侵害、侵犯客戶隱私或遺失客戶資料的資訊安全或隱私相關投訴事件,亦無資料外洩之情形。