This page looks plain and unstyled because you're using a non-standard compliant browser. To see it in its best form, please visit upgrade to a browser that supports web standards. It's free and painless.

KeyPro,軟體鎖,軟體保護鎖,硬體鎖,軟體加密鎖,網路身分辨識,動態密碼鎖, 會員登入 會員註冊


*
你在乎網路的隱私權嗎?
*
你的資料還在裸奔嗎?
* 你擔心程式被竊取嗎
?
*
你擔心機密文件被駭客入侵嗎
?
*
資訊安全專家 -
正新電腦 - 將提供給您資訊保安的產品和服務。


個人資料保護法通過後,引起各界一陣嘩然,高達新台幣二億元的賠償上限,讓許多企業不得不關注這部法案,並重視資訊安全。儘管母法已經制定,然而企業究竟該如何遵循?該優先採取哪些因應措施?

目前個資法施行細則修正重點包含:
1.
兼顧個資保護與合理利用
2.
明訂委託人對受託人適當的監督
3.
界定醫療、基因、健康檢查的概念定義
4.
界定當事人自行公開的定義
5.
告知方式
6.
適當安全維護措施定義。

其中,最受資安從業人員關注的就是-何謂適當安全維護措施。

法務部法律事務司科長黃荷婷指出,在施行細則將規定非公務機關的善良管理人注意義務,以及明訂安全維護事項,包括:
(1)
成立管理組織,配置相當資源。
(2)
界定個人資料之範圍。
(3)
個人資料之風險評估及管理機制。
(4)
事故之預防、通報及應變機制。
(5)
個人資料蒐集、處理及利用之內部管理程序。
(6)
資料安全管理及人員管理。
(7)
認知宣導及教育訓練。
(8)
設備安全管理。
(9)
資料安全稽核機制。
(10)
必要之使用記錄、軌跡資料及證據之保存。
(11) 個人資料安全維護之整體持續改善。


其中的第125678項,及部分第91011項,在ISMS的範疇內都有涵蓋到,不過ISMS仍然只是一個基礎,針對第34或法條的其他部分遵循,企業仍然有許多工作要作。因此若企業當初在建置資訊安全管理系統(ISMS)時,涵蓋到個人資料的系統範疇,可能不需要從頭來過。跟ISMS
的範圍來比,由於安全維護措施對於個資範圍有直接的界定,因此我們可了解到,只要有個資存放的系統、設備便可被視為高風險區域。

另外除了針對前述11
點內容做比較詳細的規範,針對母法中有關個資的蒐集/處理/利用的規定,以及委外管理的要求,企業也應做為法規遵循及個資保護的參考。

草案雖已明確列出安全管理措施的大方向,但並又不強制要求執行方式,就像規定要做帳號、密碼管理,但並不限制管理方式,以提供企業兼顧現行資安作業的彈性。舉例來說,上述第6點與第8點談到,企業應該建立資料安全管理、人員管理、設備安全管理的機制,在「個人資料檔案安全維護計畫」標準草案中,除了這3
點之外,還增列了作業管理項目,並逐一列出這幾點該有的安全管理措施。

友善連結 : http://www.informationsecurity.com.tw/article/article_detail.aspx?aid=6749

SafeNet
資訊安全保護鎖系列  , 歡迎您來電借測 !


正新電腦提供 [ 借測活動 ] 並且提供借測使用上的技術指導。
有意借測者,歡迎來電洽詢詳細借測內容或有關資訊安全相關問題。

更多產品資訊來源 : www.pronew.com.tw

正新電腦   TEL : 04-2473-8309

* 你在乎網路的隱私權嗎?
*
你的資料還在裸奔嗎?
* 你擔心程式被竊取嗎
?
*
你擔心機密文件被駭客入侵嗎
?
*
資訊安全專家 -
正新電腦 - 將提供給您資訊保安的產品和服務。


所謂數位鑑識,指的是以嚴謹程序及適當技術,取得儲存在媒體中或網路傳送的數位資料,再加以正確的解釋並在法庭上呈現。

過去,數位鑑識產業並不大,但隨著個資法的通過,企業被要求要負舉證責任,因此可還原真相的數位鑑識技術,市場漸有所增長。鑑識多半被用作要解決資安事件發生後的處理,不過在事中及事前,企業亦可多加防護、準備,以作為日後完備鑑識需求之用。本篇規劃從數位鑑識的前、中、後過程來加以探討,首先是鑑識前,從對資安策略的規劃、基礎的企業資產盤點,從電腦端點、網路架構、後端伺服器、儲存設備、資料庫的稽核與保護等多種層面。期許能藉此提醒企業,提升其資安能量。


何謂數位鑑識?

目前,企業將近80%的數位鑑識需求集中在桌上型電腦或筆記型電腦,至於行動鑑識的需求比較多集中在個人端,鑒真數位資深鑑識顧問黃敬博指出,這種狀況在未來3~5年可能會改變,隨著智慧型手機愈來愈普及,企業的行動應用也會跟著成長,屆時企業的行動鑑識需求自然會跟著增加。


友善連結 : https://www.informationsecurity.com.tw/article/article_detail.aspx?aid=6753

SafeNet資訊安全保護鎖系列  , 歡迎您來電借測 !

正新電腦提供 [ 借測活動 ] 並且提供借測使用上的技術指導。
有意借測者,歡迎來電洽詢詳細借測內容或有關資訊安全相關問題。

更多產品資訊來源 : www.pronew.com.tw

正新電腦   TEL : 04-2473-8309


* 你在乎網路的隱私權嗎?
*
你的資料還在裸奔嗎?
* 你擔心程式被竊取嗎
?
*
你擔心機密文件被駭客入侵嗎
?
*
資訊安全專家 - 正新電腦 - 將提供給您資訊保安的產品和服務。

數位鑑識的工作很多,不過由於新版的個資法要求企業自負舉證責任,從因應個資法的觀點來看,數位鑑識的事前準備工作會有一些事項變得重要。

首先從個資檔案安全維護計畫的標準草案內容來看,該條文訂定了11項適當安全維護措施,分別是:
(1)
成立管理組織,配置相當資源。
(2)
界定個人資料之範圍。
(3)
個人資料之風險評估及管理機制。
(4)
事故之預防、通報及應變機制。
(5)
個人資料蒐集、處理及利用之內部管理程序。
(6)
資料安全管理及人員管理。
(7)
認知宣導及教育訓練。
(8)
設備安全管理。
(9)
資料安全稽核機制。
(10)
必要之使用記錄、軌跡資料及證據之保存。
(11)
個人資料安全維護之整體持續改善。

除了針對前述
11點內容做比較詳細的規範,還納入母法中有關個資的蒐集/處理/利用的規定,以及委外管理的要求,提供給業者做為法規遵循及個資保護的參考。(詳細可參考本刊<11項適當安全維護措施>)其中,第8910
項的做法,像是對使用記錄、證據保存等,最與數位鑑識的處理息息相關。

因應個資法 企業該留哪些記錄?


根據新版個資法29
條,個資事件發生時,企業若能舉證證明自身無故意或過失,就不必擔負損害賠償責任,但,企業該如何提出證據?日常作業中,哪些資訊必須被保留,才能在日後證明自身已善盡善良管理人義務、個資事件實乃非戰之罪?這是現今企業最關注的課題之一。

我們可以從目前的「無店面零售業個人資料檔案安全維護計畫」標準草案來看,企業必須留存的記錄共有
3
種:
個資管理程序、委外管理、及安全維護措施。

一、 執行個資管理程序所需留下的記錄:

1.
個資當事人行使權利:新版個資法賦予個資當事人以下5種權利:查詢或請求閱覽、請求製給複製本、請求補充或更正、請求停止蒐集/處理或利用、請求刪除,企業提供當事人行使權利的方式,以及當事人行使權利的狀況,都應有相關記錄留存。

2.
資料更正:企業必須定期檢查個人資料的正確性,倘若發現有誤應適時更正或補充,並保留相關記錄。

3.
資料刪除:企業蒐集個資的特定目的消失或已屆滿保存期限時,應主動或依當事人請求刪除、停止處理或利用該個人資料,並保留刪除的記錄。

二、 執行委外管理所需留下的記錄

企業委託他人蒐集、處理或利用個人資料時,必須制定適當地監督管理程序,如:確認委外的個資範圍/類別/特定目的、確認委外期間、確認受託人是否將業務再委外(若有,則需進一步確認廠商名稱)、要求受託人採取必要安全措施、委外契約終止時的資料銷毀…等,企業應定期檢查或稽核委外業者落實狀況並留下記錄。

三、 導入個資安全維護措施所需留下的記錄

1.
個資事件發生時,也就是個資被竊取、竄改、毀損、滅失、或洩漏時,企業所採取的應變措施,及通知當事人的情形。

2.
針對有權接觸個人資料的員工,所設定的權限控管及身份認證機制。

3.
儲存個人資料的載具,在報廢或移轉給他人前,所做的刪除或銷毀的動作。

4.
針對個人資料相關的系統,所做的權限設定及控管機制。

5.
為降低惡意程式與系統漏洞風險,所採取的適當安全措施。

6.
企業透過電腦、相關設備或系統來蒐集、處理或利用個人資料,必須定期檢查其安全性、使用狀況及個資存取情形。

7.
企業針對相關員工所提供的認知宣導與教育訓練。

8.
定期檢查與稽核個資保護管理計畫的落實狀況。

9.
個資保護計畫持續改善或變更的情形。


不過,草案雖然指出哪些資訊應該要留存記錄,卻沒有說明這些記錄應該要保存多久?3年、5
年、或是更久?年限愈長,資料量就愈多,企業對儲存容量的需求也將隨之成長,勢必得重新規劃與投資儲存設備,目前無論新版個資法或施行細則草案,都沒有提到記錄的保存期限,只是未來母法或施行細則若有相關規範,就會重新修正遵循母法規範。

對此,法務部科長黃荷婷認為,記錄保存年限與產業特性及企業資源豐富度有關,很難於母法或施行細則中制定統一規範。現已於新版個資法施行草案第六條規定,若為事後查核、比對或證明之需要而留存軌跡者,得不予刪除,避免企業因當事人要求刪除導致證據無法保全的風險,至於留存年限,若目的事業主管機關沒有強制規範,企業只能盡力而為,視自身能力所及來保全證據。

友善連結 : https://www.informationsecurity.com.tw/article/article_detail.aspx?aid=6753

SafeNet資訊安全保護鎖系列  , 歡迎您來電借測 !

正新電腦提供 [ 借測活動 ] 並且提供借測使用上的技術指導。
有意借測者,歡迎來電洽詢詳細借測內容或有關資訊安全相關問題。

更多產品資訊來源 : www.pronew.com.tw
正新電腦   TEL : 04-2473-8309

1 2 ... 19 20  下一篇»