數位轉型與資訊安全

企業資安零信任解決方案

1. 伴隨著資訊應用程序遷移至雲端,用戶逐漸趨向行動化以及終端設備日益多樣化,過去依賴信任邊界的網路架構在安全性方面已顯捉襟見肘,無法充分應對新型態的工作環境需求。

2. 零信任架構旨在克服傳統網路模式的安全困境,其重點在於確保信息訪問的安全性。

– 不僅僅是保障網絡連接,更是保護數據和程序的使用。
– 這種理念下,不存在明確的防護邊界,用戶、設備與訊息資源無所不在。
– 任何數據操作都必須經過驗證,絕不預設信任。

ISO 27001 資訊安全控制措施

01. 法律要求

1. 資通安全法、實施細則及相關辦法
2. 隱私及個人可識別資訊 (PII) 之保護:個人資料保護法、實施細則
3. 智慧財產權相關法律
4. 歐盟 一般數據保護法案 (EU GDPR)
5. 記錄之保護
6. 加密技術之使用
7. 歐盟人工智慧法案  (2024 April)

02. 監管機構要求

1. 行政院
2. 國家通訊傳播委員會 (NCC)
3. 金融監督管理委員會

1. 服務合約
2. 供應商合約、協議

04. 標準要求

1. 資訊安全管理系統 [ ISO/IEC27001 ] [ ISO/IEC 27002:2022 ]  要求
2. 滿足驗證要求 [ ISO/IEC 17021 ] 
3. 滿足資訊安全管理系統驗證要求 [ ISO/IEC 27006 ] 
4. Internet Standards
5. ICT 技術規範、標準 (參照資訊安全控制措施實作指引)

05. 組織政策、程序要求

1. 組織經營與管理策略
2. 集團、總公司政策

Global OMC CEO

由於資安威脅日益嚴峻,上市公司應持續提升資安防護層級,證交所已提供資通安全管控指引(網址:https://dsp.twse.com.tw/上市公司文件下載/A045上市上櫃公司資通安全管控指引)供上市公司參考,並推動上市公司設置資安人力及資源及加入資安情資共享組織 TWCERT/CC 等措施,同時加強資安事件相關內部控制制度之查核,期加強上市公司資通安全防 護,提升資安自身防禦能力。

政府目前推行零信任架構 – 存取閘道

1. 參考NIST零信任架構,採取資源門戶之部署方式(Resource Portal-Based Deployment),包含3大核心機制:
  1-1. 身分鑑別:多因子身分鑑別與鑑別聲明
  1-2. 設備鑑別:設備鑑別與設備健康管理。
  1-3. 信任推斷:使用者情境信任推斷機制。

2. 存取閘道為資源控管門戶
  2-1. 調整防火牆使任何對資通系統之存取皆須透過存取閘道。
  2-2. 透過反向代理(Reverse Proxy)技術,隱藏內部伺服器與資通系統之網路路徑。

NIST ZTA 零信任架構

2020年美國國家標準技術研究院(NIST)正式頒布標準文件NIST SP 800-207,將零信任架構分成核心組件與支援組件。
1.核心組件:執行鑑別、決定授權及管理連線
2.支援組件:支援存取決策的資訊與系統

請填寫以下表單與我們連繫

返回頂端