資安健檢與健診了嗎?品科技資安雙ISO認證,網站委外更安心!

閱讀時間約 11 分鐘
原文發布於:資安健檢與健診了嗎?品科技資安雙ISO認證,網站委外更安心!
2022年8月甫發生公家機關、超商等系統看板被入侵植字恫嚇,10月底台灣更發生2,300萬筆個資外洩遭販賣情形,當重大個資外洩事件發生時,企業主難免擔心自己公司的系統或網站是否能有更安心的資訊通訊安全保護,免於駭客入侵時企業成為砧板上的魚肉。
此時「資通安全健檢」即可協助企業組織檢視是否已建立健全的資安基礎環境,並逐一了解是否有需補足,增強資安防禦韌性,而品科技也主動取得資訊安全管理ISO/IEC 27001、ISO/IEC 27701國際標準雙認證,為業主在網站系統建置時第一步把關,降低資通安全風險!

資通安全是什麼?如何進行資通安全健檢?

資通安全管理法中提到,資通安全旨在防止資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其機密性、完整性及可用性。
而依資通安全分級A級健檢頻率應需一年一次,B、C級則應需兩年進行一次,一般來說資通安全健檢有5個安全項目,從網路面、終端使用者面、系統面等來協助資安檢視:
1. 網路架構檢視
原有網路架構設計若留有縫隙,防火牆設置未完善,則有可能留有資安漏洞,注意是否有將網路分區、公私有的IP合理配置,以及彼此間的連線有沒有存取限制等。
2. 網路惡意活動檢視
平日監看網路各個分區間的封包以及分析網路設備的LOG是否有異常。
3. 使用者端電腦惡意活動檢視
留意檢測電腦包含程式、網路連線、帳號等的異常狀況,還需看作業系統、應用程式有無安裝更新,若使用者端電腦被植入木馬,在未經授意的情況下,可能會執行某些異常操作,或成為跳板。
4. 伺服器主機惡意活動檢視
當駭客對伺服器主機進行惡意活動時,例如對Web Server發起SQL Injection或XSS等攻擊,在伺服器LOG皆會留下足跡與鮮明紀錄,定時或經常性檢視是否有異常LOG紀錄,避免伺服器出現破口。
5. 目錄伺服器設定與防火牆連線設定檢視
檢視應用程式是否遵循政府組態基準(Government Configuration Baseline, 簡稱GCB),GCB規範了個人電腦及伺服器的安全設定,此外目錄伺服器的權限設定也必須劃分清楚,避免因設定錯誤,而導致機密資料暴露於風險中。

資安即國安?資安培育能量-教育機構資安驗證中心

Check Point Software的 《2022 年網絡安全報告》 中顯示,2021年每週各產業被資安攻擊次數,以教育與研究機構為重災區,每週平均1605次,被攻擊比例較2020年暴增75%,政府機構和軍事機構則位居第二,增幅也來到47%,以台灣公家機關來說,每個月平均被境外攻擊次數達3000萬次,網路猛烈攻擊的槍林彈雨中,你公司或組織的資訊安全防護是否夠力?
因此建立資訊安全管理系統(Information Security Management System, ISMS)相當重要,不論是在架構實施維護與持續改善上,幫助組織保管的資訊資產能更安全。
中興大學長年於資安的培訓領域深度耕耘,在資安教育推廣上不遺餘力,於2005起承接「教育機構資安驗證中心」,進行相關資安管理與驗證政策規劃,協助資通安全的實地資安稽核,確保教育體系各單位、學校落實資訊安全管理系統的有效性,檢視機關內的資安管理是否已符合要求。

資通安全管理有哪些優先注意的事項?

中興大學依據教育部指引,將「ISMS優先落實執行策略」整理為易讀的網站內容,可成為重要資安教育之教材,提出策略面、管理面與技術面之注意事項,一般民間機構也可依據相關內容,回觀自己的組織或公司,是否能在資安的體制與細節上做配合與安全防禦,不論是資通安全長設置或是資安組織推動,相關系統與資訊財產盤點、資通安全稽核等,都是可參酌的部分。
中興大學-「教育機構資安驗證中心」ISMS優先落實執行策略網站:
https://sites.google.com/email.nchu.edu.tw/isms-strategy/首頁?authuser=0
(亦為本篇資通安全管理圖文內容之重要來源)
1. 資通安全長之配置
資通安全長為資通安全的核心領導人物,在資通安全政策與核心業務、專責人力與經費配置上,都有重要的推動與監督的力量,資通安全長須完全掌握「資通安全實地稽核項目檢核表」策略面的三大構面,共26項目的實施情形。
實地稽核以「資通安全實地稽核項目檢核表」及「資通系統防護基準實施情形調查」為查檢項目,與行政院資通安全稽核所使用的版本相同,檢核表涵蓋了策略面、管理面及技術面,以公務機關來說,共9大構面115項檢核項目,防護基準包含78項控制措施。
「資通安全實地稽核項目檢核表」及「資通系統防護基準實施情形調查」可建立副本至自己的google雲端硬碟,機關同樣也可依據這些項目,檢視內外部資安管理作為是否有符合要求。
https://docs.google.com/spreadsheets/u/1/d/1UpkcL28QPH-_GwxbzFIsSYnEKZH9EhAjJjOSZMEQx10/copy
2. 資通安全推動組織
除了資通安全長,亦須將各單位主管納入資通安全推動組織中,單位主管除了參與資安會議討論,並積極資安推動,督導單位人員在資安文件保存或銷毀上多加留意,平時落實資安行為、教育訓練的規劃、採購規範的遵守、配合稽核事項等等五大資安工作重點,並提供相關實際作為,於審查時有相關佐證資料可供查閱。
3. 資通系統及資訊之盤點
對全校(或組織內)資通系統進行盤點及風險評估之後,更重要的是系統管理人員、系統委外承辦人員、系統開發人員等三類人員皆必須充分認知與自身職責相關的稽核重點,進而落實相關資安細部工作,包含是否遵從相關資通安全法、委外管理、資通防護基準、安全系統發展生命週期(SSDLC)等等規定,為資通系統安全做重要把關。
建置網站時,想知道自己網站有沒有依循安全系統發展生命週期(SSDLC),可見:魔鬼藏在低價裡 | 網站委外建置,資安必備了嗎?
4. 內部資通安全稽核
近年來多數資安事件發生於一般人員對於資訊安全知識認知不足、使用雲端服務收集個人資料卻未做好管控,或是公務個人電腦安裝非公務用軟體等等問題,內部稽核除了分年分階段規劃辦理,在此之前更是要讓全校(全組織)人員皆開始重視資安管理,包含像是新進人員資安宣導、資安通識教育訓練等,從日常宣導資安觀念,避免資安事件發生。
興大也提供相關稽核的線上文件,可點選加入Google表單,若想了解相關細則項目,可前往以下頁面:https://sites.google.com/email.nchu.edu.tw/isms-strategy/內部稽核

資安是全體的責任 不同角色也有重要的執行重點

教育機構資安驗證中心也製作相關海報,根據各不同身份列出所需注意的簡明要點,不論是單位主管、系統開發者、系統管理員、委外承辦者與一般人員等,各角色資通管理之優先執行策略以圖解方式清楚明瞭呈現。
以委外承辦人來說,組織內部人員須優先接受過資安專業教育,了解委外相關安全程序與風險評估,設備上禁用大陸廠牌,在分(轉)包資安、人員媒體等共9步層層注意,並盡力落實相關執行策略。
當然,也可看影片講解,更快了解整體資通安全管理的相關注意事項:
https://youtu.be/Hu7uYY8c520

資訊安全管理國際標準-ISO/IEC 27001

透過資安健檢找出組織內外部資通安全的潛在威脅,資安健檢之外,仍需「弱點掃瞄服務」等特殊檢查來界定特定問題、「滲透測試服務」方式了解資訊環境的抵抗能力,提早消弭資安弱點,讓資訊資料的保管更加放心。
而在資訊安全管理系統(ISMS)上,業界最知名、最完整的ISO認證標準即為由國際標準化組織(ISO)及國際電工委員會(IEC)共同聯合發布的ISO/IEC 27000系列標準,全球已有超過9萬組織單位採用,而品科技於2021年已取得ISO/IEC 27001認證,不論是資安攻擊的預防、持續改善,以及相關資安法規與標準都具有高度應變水準,協助企業組織系統性檢驗與評估危害影響,以利降低內外部的資訊風險,提升組織的資訊安全防護能力。

提升個資與隱私保護管理-ISO/IEC 27701

面對現在資料電子化、雲端化、虛擬化、科技技術日新月異,資安攻擊手法層出不窮,企業最怕商業機密被駭偷出,威脅到經營維運之命脈,尤以擁有會員經營的各企業或機關,最害怕會員機密個資的保存問題。
加以全球隱私保護意識日漸抬頭,個資法與歐盟一般資料保護規範(GDPR)法規頒布後,不論是政府、企業與非營利組織在個人資料蒐集、處理,以及個人資料的利用、管理與保護,都須更有系統性的管理制度。
而ISO/IEC 27701個人資料隱私資訊管理系統 ( Privacy Information Management System, PIMS)則為全球首個整合資訊安全與隱私保護的管理系統,將資訊安全管理與個資管理同時結合,藉由識別個人資料流向,並有效管理包含蒐集、處理、利用等個資流程,遵循個資法與GDPR之要求,讓個資保護風險管理步步防守,步步紮營。

終究繞不過資安,何不一開始就備上?

不論是資通安全、個資隱私保護,品科技同仁陸續取得「ISO/IEC 27001:2013資訊安全管理系統主導稽核員」、「ISO/IEC 27701: 2019 個資管理系統主導稽核員」等證照資安雙肯定,由品科技製作的網站或系統,皆由稽核員角度,全面檢視資通安全與個資隱私等資訊安全管控,落實相關資訊安全管理措施,能為客戶網站與系統的資安落實把關。
品科技近年為公家機關、企業單位,規劃擁有賞心悅目的視覺設計,兼具資訊安全的多個網站與系統,深獲極佳好評,本次新導入「ISO/IEC 27701: 2019」國際標準認證,更在處理會員隱私等敏感性機密資料,讓會員隱私安全有更安全的標準,強化機密資料的保護能力。
品科技製作之網站與系統,除了能協助提交 SSDLC 安全軟體發展生命週期檢核報告外,所建置的網站均通過Rapid7 Nexpose及Acunetix Web Vulnerability Scanner兩套知名弱點掃描軟體的嚴格測試,協助企業單位迎戰最新資安挑戰,增加您網站或系統的資安韌性。
資安,讓品科技將幫忙把關,產官學網站服務、系統開發的信賴領導品牌,您全方位的資訊顧問!
如果您還在煩惱不知道該如何尋找APP開發廠商,不妨來電洽詢品科技 (04) 2277–0046
品科技,您最好的選擇 — 中部最專業的網頁與APP團隊,不僅有開發能力更懂得結合設計美感,多年產學合作與企業推廣經驗,讓你的產品馬上被看見 https://www.pintech.com.tw/
Originally published at https://www.pintech.com.tw.
即將進入廣告,捲動後可繼續閱讀
為什麼會看到廣告
avatar-img
0會員
33內容數
包含網頁設計、網站外包、資訊安全 ... 等網頁相關內容。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
記下來_Vocus的沙龍 的其他內容
近年來,「斜槓」、「財富自由」不斷被媒體大肆報導,越來越多人開始經營多重角色開創多重人生,這都多歸於數位化轉型和網路科技的快速發展,使得網路創業也成為了一個日益受歡迎的選擇。只要你有好的idea,只要你能解決痛點,就能透過APP、LINE機器人創造商機。
抽股票 是股票新手系列第二篇(還沒有開戶的先去看第一篇喔!【股票新手】怎麼買股票?證券戶怎麼開?加入投資行列~開戶篇),在開完證券戶之後,很多人都想直接跳進市場買賣,紙上談兵不如實際演練,小蛙是覺得可以交一點學費跟市場先生學習,不過要看自己的口袋深度及也可能繳了不少學費但沒有學到東西啊~
前面分別介紹了【股票新手】怎麼買股票?證券戶怎麼開?加入投資行列~開戶篇、【股票新手】抽股票賺外快,想知道怎麼申購股票嗎?~申購篇,今天要進入買賣篇了。 假設看這篇文章的您,已經透過前面兩篇文章順利抽中籤了!所以這篇小蛙要先從賣出股票開始講!同樣的以新光證券的富貴角十號為範例,大多券商使用的都是三竹
嗨嗨~如果你踏進這篇,大概是覺得死領薪水存不到錢,正所謂你不理財,財不理你,想要做一些投資來累積財富,第一步呢!開個證券戶,沒有開證券戶就沒有辦法買賣股票,這篇記錄一下大致的開戶流程,實際狀況還是要看各銀行的規定喔!
近年來,「斜槓」、「財富自由」不斷被媒體大肆報導,越來越多人開始經營多重角色開創多重人生,這都多歸於數位化轉型和網路科技的快速發展,使得網路創業也成為了一個日益受歡迎的選擇。只要你有好的idea,只要你能解決痛點,就能透過APP、LINE機器人創造商機。
抽股票 是股票新手系列第二篇(還沒有開戶的先去看第一篇喔!【股票新手】怎麼買股票?證券戶怎麼開?加入投資行列~開戶篇),在開完證券戶之後,很多人都想直接跳進市場買賣,紙上談兵不如實際演練,小蛙是覺得可以交一點學費跟市場先生學習,不過要看自己的口袋深度及也可能繳了不少學費但沒有學到東西啊~
前面分別介紹了【股票新手】怎麼買股票?證券戶怎麼開?加入投資行列~開戶篇、【股票新手】抽股票賺外快,想知道怎麼申購股票嗎?~申購篇,今天要進入買賣篇了。 假設看這篇文章的您,已經透過前面兩篇文章順利抽中籤了!所以這篇小蛙要先從賣出股票開始講!同樣的以新光證券的富貴角十號為範例,大多券商使用的都是三竹
嗨嗨~如果你踏進這篇,大概是覺得死領薪水存不到錢,正所謂你不理財,財不理你,想要做一些投資來累積財富,第一步呢!開個證券戶,沒有開證券戶就沒有辦法買賣股票,這篇記錄一下大致的開戶流程,實際狀況還是要看各銀行的規定喔!
你可能也想看
Google News 追蹤
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
11/20日NVDA即將公布最新一期的財報, 今天Sell Side的分析師, 開始調高目標價, 市場的股價也開始反應, 未來一週NVDA將重新回到美股市場的焦點, 今天我們要分析NVDA Sell Side怎麼看待這次NVDA的財報預測, 以及實際上Buy Side的倉位及操作, 從
Thumbnail
Hi 大家好,我是Ethan😊 相近大家都知道保濕是皮膚保養中最基本,也是最重要的一步。無論是在畫室裡長時間對著畫布,還是在旅途中面對各種氣候變化,保持皮膚的水分平衡對我來說至關重要。保濕化妝水不僅能迅速為皮膚補水,還能提升後續保養品的吸收效率。 曾經,我的保養程序簡單到只包括清潔和隨意上乳液
Thumbnail
故宮近期被報導去年6月發生「截圖事件」,其實不只臺灣,各國博物館也常遭駭客攻擊或是有心人士鑽漏洞獲得不義之財...
Thumbnail
DCG 急籌錢!賤賣大量灰度商品,以太坊信託基金半價售出;幣安宣布暫停美元存提!CZ 稱僅 0.01% 用戶受影響,將盡快恢復服務。
Thumbnail
2015/9/12 台北小巨蛋《 放開那個女孩》演唱會我有前往,時隔七年的時間,再次在同樣的地點,眼前的人相比當年,像是破繭而出重獲新生,與當時看到的表現不可同日而語。
Thumbnail
《跟蹤騷擾防制法》自今年6月1日上路以來,光是6月單月就受理394件跟騷案件,截至7月31日為止共受理685件跟騷案件,其中九成的受害者為女性,又以運用網路及數位工具的數位跟蹤騷擾佔大宗,因此現代婦女基金會8月10日召開記者會,公布數位騷擾的四大共通性......
Thumbnail
  最近很多幣友們被詐騙,都是透過幣安C2C交易,向商家購買加密貨幣之後,又將加密貨幣轉出幣安,結果就是被詐騙了!以下會簡單介紹幾種詐騙方式以及詐騙集團是如何詐騙你的。
Thumbnail
老牌家電廠大同(2371)此次的經營權大戰,近3年以來公司派跟市場派多次針鋒相對,但因經濟部准許市場派下周(10/21)召開臨時股東會,雖然日前金管會再次查獲違法中資購買大同股權逾5%,但公司派提出凍結臨股會遭拒,是否大同經營權之戰即將落幕? 自2016年底、爆出大同經營權之爭以來,細數曾對此出聲、
Thumbnail
「資安即國安」,政府於2018年九月在國家安全會議發布我國首部資安戰略報告,為數位國家、創新經濟奠定基礎。2020年受到新冠肺炎疫情影響,線上會議需求、員工被隔離、在家工作需求增加,資訊安全產業市場規模逐年擴大,本篇針對資安產業的系統整合商(敦陽科)與資安服務商(安碁)進行財報價值評估。
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
11/20日NVDA即將公布最新一期的財報, 今天Sell Side的分析師, 開始調高目標價, 市場的股價也開始反應, 未來一週NVDA將重新回到美股市場的焦點, 今天我們要分析NVDA Sell Side怎麼看待這次NVDA的財報預測, 以及實際上Buy Side的倉位及操作, 從
Thumbnail
Hi 大家好,我是Ethan😊 相近大家都知道保濕是皮膚保養中最基本,也是最重要的一步。無論是在畫室裡長時間對著畫布,還是在旅途中面對各種氣候變化,保持皮膚的水分平衡對我來說至關重要。保濕化妝水不僅能迅速為皮膚補水,還能提升後續保養品的吸收效率。 曾經,我的保養程序簡單到只包括清潔和隨意上乳液
Thumbnail
故宮近期被報導去年6月發生「截圖事件」,其實不只臺灣,各國博物館也常遭駭客攻擊或是有心人士鑽漏洞獲得不義之財...
Thumbnail
DCG 急籌錢!賤賣大量灰度商品,以太坊信託基金半價售出;幣安宣布暫停美元存提!CZ 稱僅 0.01% 用戶受影響,將盡快恢復服務。
Thumbnail
2015/9/12 台北小巨蛋《 放開那個女孩》演唱會我有前往,時隔七年的時間,再次在同樣的地點,眼前的人相比當年,像是破繭而出重獲新生,與當時看到的表現不可同日而語。
Thumbnail
《跟蹤騷擾防制法》自今年6月1日上路以來,光是6月單月就受理394件跟騷案件,截至7月31日為止共受理685件跟騷案件,其中九成的受害者為女性,又以運用網路及數位工具的數位跟蹤騷擾佔大宗,因此現代婦女基金會8月10日召開記者會,公布數位騷擾的四大共通性......
Thumbnail
  最近很多幣友們被詐騙,都是透過幣安C2C交易,向商家購買加密貨幣之後,又將加密貨幣轉出幣安,結果就是被詐騙了!以下會簡單介紹幾種詐騙方式以及詐騙集團是如何詐騙你的。
Thumbnail
老牌家電廠大同(2371)此次的經營權大戰,近3年以來公司派跟市場派多次針鋒相對,但因經濟部准許市場派下周(10/21)召開臨時股東會,雖然日前金管會再次查獲違法中資購買大同股權逾5%,但公司派提出凍結臨股會遭拒,是否大同經營權之戰即將落幕? 自2016年底、爆出大同經營權之爭以來,細數曾對此出聲、
Thumbnail
「資安即國安」,政府於2018年九月在國家安全會議發布我國首部資安戰略報告,為數位國家、創新經濟奠定基礎。2020年受到新冠肺炎疫情影響,線上會議需求、員工被隔離、在家工作需求增加,資訊安全產業市場規模逐年擴大,本篇針對資安產業的系統整合商(敦陽科)與資安服務商(安碁)進行財報價值評估。