怕爆,連假第3天就快忘記發文了,卡個位還要300字!
一般資訊單位相信都有普遍人力不足的問題,但即使如此,還是建議在處理資安法時先安排適當的角色於應辦事項中。在施行也要記得當下的角色為何,才能對事項的範圍跟準度有所拿捏。
以下是建議的角色,大致分為兩類,一是資安人員負責法規部份,文件的產出等等,確保該單位符合各項應辦事項。二為技術人員,主要負責在技面的要求事項,例如實作防火牆規則、源始碼檢測等等。
p.s. 在廣義上有些人只要碰觸到資安的應辦事項就會歸類為資安人員。
資安人員
技術人員
但稽核的時候,會去檢視執行人員是否權責分離。
像說如果資安人員兼開發人員,那如果程式沒寫好,導致資安事件…
怎麼可能自己打自己的臉!
等資安事件發生完,然後資安人員就默默把軌跡抹除裝死 或是 偷偷把程式補好 …
就當作什麼事都沒有了,醬不行啊!
參考標準:
A.6.1.2 職務區隔:衝突之職務及責任範圍應予以區隔,以降低組織資產遭未經授權或非蓄意修改或誤用之機會。
那...當場偷去廁所易容換個裝回來行不行
雙胞胎行不行~