資訊安全
 

資訊安全對策與作為
為持續完善資訊安全相關管控作業,提升整體資安成熟度,凱基人壽提出零信任導入,陸續完成網路微分割作業、業務人員數位身分驗證等作業之採購建置階段。依據金融零信任指引之成熟度評估,凱基人壽零信任成熟度整體高於業界平均:身分及設備構面均領先同業,並持續強化網路構面之作為。
建立資安監控中心 (Security Operation Center, SOC)
已建置資通安全威脅偵測管理機制(SecurityOperation Center, SOC), 進行每日24 小時全天候即時監控、偵測與發現資安事件,以提升資安事件監控的能量。透過整合資安監控平台與資訊安全日誌事件管理與分析系統,進行多維度關聯分析,並藉由資安分析人員進行研判與建議,以達到精準的資安事件即時通報與預警之效益。

加入金融資安聯防(F-SOC),結合情資分享平台及強化聯防監控體系,增加事中監控面向,積極參與F-ISAC 情資分享。導入專業第三方廠商,針對本公司曝露於網際網路之數位資產和系統進行全天候監控,提升本公司資安監控強度。
參與資訊安全聯防
我們是金管會推動的金融資安資訊分享與分析中心F-ISAC首批正式會員,持續分享凱基人壽資安設備去識別化後偵測與阻擋情資,供F-ISAC 進行整合分析。亦同步提供資安相關情資給法務部調查局,拓展金融聯防綜效。獲金管會頒獎表揚情資分享表現優異,足可顯示主管機關對本公司資安監控聯防作業的肯定。

採用美國國家標準與技術中心(National Institute of Standards and Technology, NIST)所制定之網路安全框架2.0(Cybersecurity Framework 2.0, CSF 2.0),分別從治理、識別、保護、偵測、回應、復原等六大構面導入相關管控機制以建構資安防護架構,同時縱向從端點到網路完成保護並輔以自動化聯防機制進行應處(7x24 即時SOC 監控、SIEM 管理、MDR 防禦、NDR 建置、WAF防禦、DDoS 流量清洗、SOAR 協作),架構出多層次的防護體系;重視凱基金控集團橫向內部情資交流,建立即時的資安情資分享管道,每月就資安風險管控、技術發展、治理等面向,與凱基金控及旗下銀行、證券、投信等子公司,互相交流,並主動分享凱基人壽整體資安執行情形,強化集團內部跨公司間之橫向聯防量能。
零信任架構導入
本公司提出之導入零信任架構規劃藍圖持續推動相關計劃,完成網路微分割作業分析與業務人員數位身分驗證作業。

• 網路微分割作業分析
完成網路微分割作業的分析與評估,分別就市場上主流的解決方案,從執行層位置、可視化能力、政策模型、環境支援及導入成本等面向進行評估。此外,亦同步分析在不採用商業產品的前提下,自行建置網路微分割的可行性與限制。最終由於自行建置網路微分割須面臨可視化困難、政策一致性、執行層碎片化、缺乏測試能力等困難。基於資源配置的規劃,本公司決定網路微分割將採用商用解決方案進行建置。

• 業務人員數位身分驗證
完成FIDO (Fast Identity Online) 主流模式的適用性與技術優劣評估,經過各商用解決方案的概念驗證(Proof of Concept, POC) ,採用「Native App 集中驗證模式」,以確保基於現行APP 架構下仍能保持最佳體驗與最高安全性,並逐步推廣到全業務人員。
資安事件回報及處理機制
整合資源,建立內部跨單位「資訊安全事件處理小組」,加入集團「電腦資訊安全事件應變小組」,俾利即時掌握及支援凱基金控內成員資訊安全事件之應變處置,降低資訊安全事件造成之損害。另外,凱基人壽已加入 F-ISAC 且運用機構間之聯防機制強化風險控管,提升跨金融機構之橫向通報應變,與支援協處之運作機制與能力,達成聯防綜效,2025 年並未發生資安重大事件。

每年辦理攻防演練,並參與主管機關主辦之金融重大資安事件應變情境演練,凱基人壽得以藉此發現資訊安全防禦機制的缺漏,及檢視資安事件應變程序的完整性。因於金融重大資安事件應變情境演練表現積極,並提供經驗與金融同業分享,凱基人壽榮獲主管機關之感謝狀肯定。
個人資料保護管理制度
凱基人壽導入 BS 10012:2017 個人資訊管理系統,導入個人資料管理制度(PIMS),將個資保護管理深化為組織文化。驗證範圍擴及所有單位,完成歐盟個人資料保護規則(General Data Protection Regulation,GDPR)之適用性評估機制之建置,每年持續委請外部驗證機構辦理審查,通過BS 10012 驗證之複審作業。

成立個人資料保護管理委員會,由總經理擔任召集人,定期每半年召開會議,向各委員報告個資保護整體運作情形。設有「個資保護查核小組」,檢視個人資料管理、管理程序與安全控管機制,是否依規劃落實,並由具備個人資料管理系統主導稽核員資格之人員,協助辦理個資保護內部查核作業。

本公司訂有個資事故應變與通報之程序,俾能即時因應與妥適處理個資事故,並設有個資事故緊急處理小組,依各成員職責與事故等級,採取通報流程與應變措施,控制損害,並於事故處理完成後,檢討與研議矯正預防措施。同時,每年參考外部實際案例,規劃演練情境,透過模擬演練,提升公司之應變防護能力。