前面幾篇寫了好幾次了,資安沒有100%安全,不過不只是沒有100%安全,也沒有齊頭式的安全,所以今天來聊聊資訊資產。
資訊大家可能比較熟,所以我們先講資產。
在會計中,資產是企業擁有的任何資源。任何有形或無形的可以擁有或控制以產生價值並由公司持有以產生積極的經濟價值的東西都是一種資產。來自維基百科https://zh.wikipedia.org/wiki/%E8%B3%87%E7%94%A2
那資訊資產呢? 圍繞著"資訊"為出發點的都算資訊資產
從最小單位一路往上看
任何對企業有價值的東西 (資料、設備、人)都是資訊資產
這邊千萬要記住,不管是在cissp考試或是實際在工作上,人命一定都是最重要的,資訊設備可以花錢再買,電磁資料可以備份,生命沒了就是沒了,沒有任何方法可以挽回,如果考試的選擇題出現了關於人命的東西,請優先放在第一順位。
假設有一個情況,如果機房失火了,作為資安人員,你衝進去救硬碟是最不智的,因為如果人被燒死了,公司的賠償費用可能更多,不能救到人命的話就不要談資訊安全了,如果用人命換到硬碟,之後系統恢復,沒有會操作的人員,救了也沒有意義。
既然知道了資訊資產的意思,那接下來就是要分級,幫各種資產分類和排重要程度
這個目的是
應用在資訊資產同理
如果有一個醫療資料庫,因為很貴重,所以資料庫會放在機房,有攝影機有磁卡門禁,進出要寫記錄簿,有做備份和異地備援,使用磁帶保存。
關鍵來了 如果你的磁帶保管只是放在普通的書櫃裡面,沒有門禁就算了,連門鎖都沒有,那這就是漏洞,說不定哪天出事時才發現書櫃裡的磁帶早就被掃地阿桑清空,一問之下發現阿桑只是外包清潔工而且半年前就退休了。
備份資料的重要程度等同於原始資料,必須給予同樣等級的保護
最後再補一下價值,資訊資產不能只看帳面價值
假設在iphone 上市前,某個工程師在A4紙上畫了iphone的草圖,這張紙就很有價值,不小心掉到競爭對手那邊或外流都很不得了。