網路資訊安全在台灣國防產業供應鏈之應用研究- 以SANS組織 CSC v6為檢視標準 Research on Application of Cyber Security in Taiwan's Defense Industry- CSC v6 of SANS Organization as the Inspection Standard |
103 |
2019-05-29 |
2019-07-15 |
資訊安全控制項目指引CSC、台灣國防產業、網路資訊安全、資訊安全管理制度、國際資安組織 SANS、資訊安全控制項目指引 SANS (System Administration Networking and Security), Taiwan Defense Industry, cybersecurity, ISMS(Information security management system), CSC( Critical Security Control) |
摘 要 2016年台灣政府選定「航太產業」、「造船產業」與「資訊安全產業」為重點輔導發展的重大國防產業,如何評估「資訊安全管理」在台灣國防產業供應鏈內對每個的企業的競爭力具有何種影響是重點之一。所謂「資訊安全管理系統」ISMS(Information security management system)是一種企業內部的「資訊安全管理制度」是整體管理制度的重要部份,企業除了資源必須有效管理外,對於風險更必需依據風險管理的方法加以明訂管理制度。而ISMS主要目的就是在有效管控企業的風險,並以此管理系統建立與執行企業對於資訊安全之操作與監控,並進一步作為企業審查及維護資訊安全的依據,以便在最後達成改進組織的資訊安全之終極目標,確保企業的營運風險能有效管控與降低。同時也希望能提供企業審視自身「資訊安全等級」的基本概念,因此本研究主要在確認「台灣國防產業供應鏈內」的企業是否真的具備「資訊安全管理」的意識,並且能自行評估企業自身資安能量的等級與程序,本文件主要參考國際資安組織 SANS (System Administration Networking and Security)發布重點資訊安全控制項目指引(CSC, Critical Security Controls)第6版作為指引依據,本論文設計採訪談供應鏈內的企業管理部門或決策者及資訊相關部門是否真的有落實ISMS的管理機制,最後再據此結論以協助企業以規劃-執行-檢核-改進的精神,落實資訊安全管理進一步能提高企業的核心競爭力,本研究在檢視企業的ISMS時分為6個層次共20種關鍵指標,期望企業利用這些關鍵指標的檢視能提升網路資訊安全之防護能力及增加企業核心競爭力達成: 《1. 評估企業內資訊安全管理對業務之影響 《2. 管理內部已知漏洞,確保並制定安全策略減緩風險 《3. 檢視企業所面臨之威脅,並評估防護缺漏之部分 《4. 確認權限控管原則及網路資訊安全的嚴格實施 關鍵字: 網路資訊安全、台灣國防產業、資訊安全管理制度、國際資安組織 SANS 、資訊安全控制項目指引 |
In 2016, Taiwan Government selected "Aerospace Industry", "Shipbuilding Industry" and "Cybersecurity Industry" as the targets of nurturing and developing for major Defense Industries. How to assess the impact of "Cybersecurity Management" on the competitiveness of each individual Company in the Taiwan Defense Industry Supply Chains is one of the key priorities. The so-called ISMS (Information Security Management System) is a system that manages the cybersecurity inside a Company and is an impartant part of the overarching management systems. In addition to effectively manage the resources, a Company must formulate a management system IAW risk management methodology to well manage the risks, and the key purpose of ISMS is to effectively control the risks to the Company, and utilize it to establish and implement how the Company operate and monitor their cybersecurity, and it further serves as the basis for the Company to review and maintain their cybersecurity in order to achieve the umtimate goal of improving the organization's cybersecurity to ensure that the Company's operational risks can be effectively controlled and reduced, and to be in the hopes that this study could provide the Company with a basic concept to look inward to review their “Level of Cybersecurity” at the same time, therefore, this study mainly focuses on making sure whether a Company in the “Taiwan Defense Industry Supply Chains” possesses the required awareness of "Cybersecurity management" and can assess the Company’s Level and Procedures of Cybersecurity Capability on their own. This study mainly refers to the 6th edition of the Critical Security Controls (CSC) issued by the SANS (System Administration Networking and Security) as the guiding basis. The design of the study is to discuss with the managing department or decision maker(s) and information-related departments of the Companies in the supply chains to see whether the mechanism of the ISMS is actually followed through, and utilize the findings to assist the Company in the spirit of planning-executing- checking–improving to fully implement Cybersecurity Management to further their core competitiveness. When reviewing a Company’s ISMA, this study uses six levels of 20 key indicators in the expectation that these key indicators will enhance their protection of Cybersecurity and increase their core competitiveness to achieve: 1. The assessment of the impact of the cybersecurity management on the Company’s business. 2. The managing the known internal vulnerabilities to ensure and formulate their security policies to mitigate the risks. 3. The reviewing of the threats faced by the Company and the assessing of the lacuna(s) in their protective measures. 4. The verifying of their authority control criterion and follow-through of their cybersecurity. Keywords: cybersecurity, Taiwan Defense Industry, ISMS, SANS, CSC |
目 錄 論文審定書 i 誌 謝 ii Abstract v 目 錄 vii 圖 次 ix 表 次 x 第一章 緒論 1 第一節 研究背景與動機 1 第二節 研究目的 2 第四節 研究範圍與限制 3 第二章 產業現況 4 第一節 造船產業現況 4 第二節 航太產業現況 7 第三節 資訊安全產業現況 9 第三章 文獻探討 16 第一節 當前台灣政府對國防產業發展策略規劃 16 第二節 當前政府的國防產業政策的內涵 (國艦國造&國機國造&資安即國安政策) 18 第三節 國防產業之民間參與 20 第四節 國防產業發展與國家競爭力 22 第四章 研究設計 24 第一節 研究結構 24 第二節 研究模式 24 第三節 研究方法 25 第五章 實證分析 60 第二節 企業內資訊安全管理對業務實施程度 66 第六章 結論與建議 67 第一節 結論 67 第二節 建議 68 第三節 關鍵控制項目及其子項目部署建議解決方案 70 參考文獻 86 一、中文 86 二、英文 87 三、網路 87 附錄、資訊安全應用研究企業訪談表 89 圖 次 圖1-1 研究流程圖 3 圖2-1 我國航空業現況 8 圖2-2 我國資通安全產業架構依據關鍵核心技術功能與產品服務類別分類 10 圖2-3 2017年我國資通安全產業產值 12 圖3-1 資安產業策略(SRB)會議議題 17 圖4-1 研究結構圖 24 圖5-1 企業訪談分析表 60 圖5-2 資訊設備支出占比 61 圖5-3 資安設備支出占比 61 圖5-4 個別企業(罡旻)資安六層面自我審視達成比例 62 圖5-5 個別企業(永記造漆)資安六層面自我審視達成比例 62 圖5-6 個別企業(台船)資安六層面自我審視達成比例 63 圖5-7 個別企業(合勤)資安六層面自我審視達成比例 63 圖5-8 個別企業(協聚德)資安六層面自我審視達成比例 64 圖5-9 個別企業(中信造船)資安六層面自我審視達成比例 64 圖5-10 個別企業(科力航太)資安六層面自我審視達成比例 65 圖5-11 個別企業(漢翔)資安六層面自我審視達成比例 65 表 次 表2-1 我國資安產業發展 SWOT 分析 15 表4-1 國內專業廠家訪談對象名單 59 |
