分享內容(
6人
一般而言,實務上不太可能對全公司實施資訊資產清點(工程太浩大,而且資訊資產清點也不會是公司的主要業務),因此一定要界定一個實施範圍,例如公司的某個部門、某項業務或某個資訊系統。我個人比較建議是以企業活動來畫分範圍,例如製造流程或帳務作業等。因為這樣所鑑別出來的資訊資產會比較完整,未來對做資產的風險評估與改善措施時,才能收到真正的效果。
舉例來說,假設實施範圍是”會計系統”,那在公司整個帳務作業中,如果現況需要人工彙總”會計系統”以及其他系統的資料,另外編製報表,那這張報表就不會在範圍內,那這張報表還要不要控管? 答案是”要控管”,但在做資產風險評估時,又不會考慮到這張報表(因未落在範圍之內),因此公司的帳務作業就會有潛在的風險未被發掘。
在建立了資訊資產清單之後,還得給每項資產分類,並給予每項資產一個”價值”,這個’價值”通常是指該項資產在整個範圍的”重要性”而不是值多少錢。例如某個操作人員的薪水也許不高,但少了這個人,整個作業就會停擺,那你說這項"資產"重不重要?
註:實施範圍內的"人"也算是資訊資產。
另外,資訊資產清單還要即時維護,因為資訊資產清單是相互關聯的,因此資產的增減是會影響其他資產的”價值”的。
依目前實務的做法,資訊資產通常可以分為幾類:文件、資料、硬體、軟體、人員、環境(含水電等公用設施)
▼ ADVERTISEMENT ▼
-
‧
-
‧
-
‧
相關問答
- vPro的資安管理
- 資安管理的十一大領域
- 鐵人賽的疑問?
- 最後一天 -- 鐵人賽對我的意義!!!
- 資安管理制度的文件架構
- 收到鐵人賽的T-shirt啦~~ (有圖有真相)
- 資訊安全30天-PART01 設立密碼
- 97年度加工出口區管理處高雄分處所屬園區 資訊安全研討會7/2(高雄)
- 重要的資訊安全30招
- 資訊安全30招-推動資訊安全政策
- 全世界資訊安全證照排行
- 資訊安全30天-PART12 E-MAIL
- 資訊安全30天-PART09 手機
- [小財神有問題!]你曾經遇過最大的資安危機是什麼?
- 【訊息快遞】2008 企業資安普查-10/17前,填完送卡巴,還可抽大獎!!
- 資訊安全30天-PART13 即時通訊軟體
- 資訊安全30天-PART17 駭客入侵的基本流程
- 資訊安全30天-PART18 木馬
- 資訊安全30天-PART05 網路卡
- 第一屆iT邦幫忙鐵人賽早鳥獎與鐵人鍊成獎得獎名單









