資訊安全
落實ISO 27001資訊安全管理系統
亞東預拌為確保資通安全管理制度(以下簡稱「ISMS」)之推行與實施,落實資通安全及個資保護政策,並符合下列目標:
- ①為有效推動資通安全管理制度,應建立適當管理架構,以審核資通安全政策、分配安全責任,並協調本公司各項資通安全措施之實施。
- ②建立與外部資通安全專家之聯繫管道,俾安全事件處理及專家意見徵詢。
資訊安全教育訓練影片累計共 9 支
- 2025 年 –資通安全教育訓練 _ 個人電腦防護與案例研析: 資訊安全重點摘要
- 2024 年 –資通安全教育訓練 _ 社交工程: 讓你防不勝防的駭客魔法
- 2023 年 –資通安全教育訓練
- 2022 年 –資安宣導
- 2022 年 –資安及個資外洩案例分享
- 2022 年 –提升資安及個資防護意識
- 2022 年 –遠距工作現況與調查報告
- 2022 年 –遠距工作之資安防護
- 2022 年 –行動裝置安全
資訊安全教育訓練人次
| 2025 年 資安宣導評量 | 共計 466 次 |
| 2025 年 社交工程電子郵件演練 2 次 | 共計 314+316 人次 |
| 2024 年 資安宣導評量 | 共計 505 次 |
| 2024 年 社交工程電子郵件演練 2 次 | 共計 505 人次 |
| 2023 年 資通安全通識教育訓練 | 共計 175 次 |
| 2022 年 資安宣導 - 評量卷 | 共計 53 次 |
| 2022 年 行動裝置安全 | 共計 54 次 |
| 2022 年 提升資安及個資防護意識 | 共計 56 次 |
| 2022 年 遠距工作之資安防護 | 共計 54 次 |
資訊安全教育訓練廠次
| 2025 年 資通安全內部稽核作業輔導 (亞東 /ISO 顧問) | 共計 22 廠 |
| 2024 年 資通安全內部稽核作業輔導 (亞東) | 共計 22 廠 |
| 2024 年 資通安全內部稽核作業 (亞東 /ISO 顧問) | 共計 22 廠 |
電子郵件社交工程演練 2 次,6 種類型
亞東醫院健診報告完成通知
TQM【會前會通知】經銷部門會議
您的訂單(CM2501262546879)已送達
中華電信11月例行性資訊設備擴充或調整維護通知
郵件憑證更新通知
114年度新版人事業務職掌表
強化數位韌性 建構智慧製造資安防護體系
隨著數位轉型與智慧工廠發展,亞東預拌持續強化資訊安全管理與數位資產保護,將資安風險管理延伸至生產製程、供應鏈與營運系統,提升企業整體數位韌性。
強化風險評估與資產盤點
亞東預拌正處於數位轉型與智慧工廠建設期,資安邊界已從傳統辦公室延伸至生產現場,於2025年導入神網系統(數位資產管理系統)加強管理。
關鍵資產數位化盤點
除了財務與客戶資料,應將「預拌混凝土自動化控制系統」與「大數據分析模型」納入核心資產保護清單,防止生產配方或製程數據外洩。
供應鏈風險管理
混凝土產業涉及大量運輸與原料供應商,應評估外部合作伙伴接口的安全性,確保供應鏈資訊傳遞 (如數位簽核、車隊管理系統) 不會成為資安破口。
資產盤點
確認企業的關鍵資料 (客戶資料、財務紀錄、商業機密)。
風險分析
評估可能的威脅來源,如駭客攻擊、員工疏忽、供應鏈風險。
法規遵循
評估可能的威脅來源,如駭客攻擊、員工疏忽、供應鏈風險。
導入多層級技術防護
根據資安方法論中的技術手段,可針對現有系統進行升級,2025年導入端點防護與備份,加強保護。
深化存取控制
針對遠端辦公或移動端查詢 (如業務與廠端人員),全面導入多因素驗證 (Multi-Factor Authentication, MFA),並根據職務落實「最小權限原則 (Least Privilege)」。
端點防護與備份
針對辦公終端與工廠主機部署 EDR (端點偵測與回應系統),並落實「3-2-1備份原則」(3份副本、2種媒介、1份異地),以應對日益猖獗的勒索軟體威脅。
存取控制
嚴格的帳號與密碼政策,導入多因素驗證。
資料加密
針對關鍵資料進行加密與備份。
技術防護
防火牆、入侵偵測系統、端點防護。
員工教育
定期資安訓練,建立「安全文化」。
建立即時監測與快速應變機制
亞東預拌目前已有管理制度,可進一步強化「主動性」。
建構資安監控中心
導入安全資訊與事件管理系統,整合各廠區與總部的 Log 紀錄,實現 24/7 的異常偵測。
情境化應變演練
不只是書面審核,應針對「工廠自動化控制受駭」或「客戶資料庫遭入侵」等具體情境,定期與不定期進行弱點掃描或模擬釣魚攻擊測試。
持續監控
導入安全資訊與事件管理系統。
事件回應計畫
建立資安事件應變流程,確保快速反應。
威脅情報平台
即時掌握最新攻擊手法。
深化安全文化與持續改善
將資安從「資訊部門的事」轉化為「全員共識」;每年 2 次電子郵件社交工程演練,每年 3 小時資訊安全教育訓練 (全員通過測驗)。
差異化教育訓練
針對不同單位提供專門訓練,例如針對財務人員著重「防範社交工程與商務電子郵件詐騙」,針對廠區人員則加強「操作技術設備安全」。
結合 ESG 與資安合規
持續維持 ISO 27001 證書有效性,並將資安績效指標 (KPI) 納入永續報告書的常態性揭露,展現企業數位韌性對投資人與客戶的價值。
定期演練
模擬釣魚攻擊或勒索事件。
資安審查
定期檢視政策與技術是否有效。
循序漸進
先處理高風險領域 (如資料加密),再逐步擴展。
