iT邦幫忙

2024 iThome 鐵人賽

DAY 5
0
影片教學

資安 Vtuber 語野飛:陪你讀 NIST CSF 2.0 學資安治理系列 第 5

[資安 Vtuber 讀資安治理] Day5 NIST CSF 2.0 GV.RR 角色、責任與權限

  • 分享至 

  • xImage
  •  

Yes

知識內容

  • GV.RR 角色、責任與權限

    • 建立並傳達資訊安全角色、責任和權限,
      以促進問責制、績效評估及持續改進。
  • GV.RR 子類別

    • GV.RR-01
      打造資安文化

      • 目的

        • 組織領導階層需要為資安風險負責

        • 組織積極建立對應的資安相關文化

          • 風險意識

          • 道德意識

          • 持續改進

      • 核心

        • 領導者需以身作則明確說資安重要

          • 遵守資安政策

          • 積極參與培訓

        • 領導者需要提供必要的資源與支持

      • 措施

        • 領導者與制定資安策略的關係

          • 同意資安策略

          • 積極參與制定

          • 宣導與遵守

        • 分享領導者對資安文化的期望

          • 內部會議

          • 內部信件

          • 員工培訓

        • 每年或發生重大事件更新策略

          • 發生資安事件

          • 看到資安新聞

        • 負責資安風險的人有足夠權限

      • 舉例

        • 高階主管參與資安培訓與員工互動

        • 制定資安政策並納入績效考核指標

        • 建立通報流程並定期演練提升能力

    • GV.RR-02
      明確資安責任

      • 目的

        • 明定資安相關角色、責任、權限

        • 定義後傳達給相關人士理解執行

      • 核心

        • 每個人都清楚自己在資安的責任

          • 密碼安全

          • 資料保密

          • 違反後果

        • 每個人都了解被授權行為與決策

      • 措施

        • 政策記錄風險管理角色和責任

          • 制定政策

          • 執行措施

          • 監督稽核

          • 處理事件

        • 每年提供資安培訓與意識課程

      • 例子

        • 責任矩陣

          • 目的

            • 清晰的角色和責任

            • 有效溝通提高效率

            • 了解責任促進問責

          • 負責 (Responsible)

            • 對該活動負主要責任,需要確保活動完成
          • 參與 (Accountable)

            • 需要參與該活動,並對活動結果負責
          • 諮詢(Consulted)

            • 需要在活動進行前被諮詢,提供意見或資訊
          • 通知 (Informed)

            • 需要在活動進行中或完成後被通知相關資訊
        • 使用責任矩陣來明確職責與義務

          • 宣告資安事件

            • 通知

            • 諮詢

            • 諮詢

            • 參與

            • 參與

            • 負責

          • 事件初步調查

            • 通知

            • 通知

            • 諮詢

            • 負責

            • 負責

            • 參與

          • 事件影響分析

            • 負責

            • 諮詢

            • 參與

            • 參與

            • 負責

            • 諮詢

          • 制定應變策略

            • 通知

            • 諮詢

            • 諮詢

            • 參與

            • 負責

            • 負責

          • 實施應變措施

            • 參與

            • 負責

            • 負責

            • 監督

          • 內部溝通

            • 通知

            • 負責

          • 對外溝通

            • 負責

            • 負責

            • 參與

          • 事件後檢討

            • 參與

            • 參與

            • 參與

            • 參與

            • 負責

            • 負責

    • GV.RR-03
      分配資安資源

      • 目的

        • 根據策略角色責任政策分配資源
      • 核心

        • 無資源就無法有效管理資安風險
      • 措施

        • 定期審查確保資安人員有必要權限

        • 根據承受能力和應對措施分配資源

        • 提供人力、流程、技術資源支持

      • 例子

        • 從風險評估結果決定投入資安預算

        • 投入資安培訓預算聘請資安專家

        • 投入監控與分析工具和聘請人員

    • GV.RR-04
      資安納入 HR

      • 目的

        • 將資安融入到人力資源實務

        • 降低由人員造成資安風險

      • 核心

        • 員工生命週期(招聘到離職)

        • 都需要融入資安相關策略與因素

      • 措施

        • 敏感職位的員工需要進行背景調查

        • 定期敏感職位員工進行背景調查

        • 人員篩選、入職、變更通知、離職

        • 人員去留需考量資安態度與知識

        • 定義並執行讓員工意識到資安義務

      • 例子

        • 面試環節加入資安相關問題

        • 簽署保密協議規定在職離職都保密

        • 規定員工用網路和設備需遵守內容

小試身手

    1. 以下哪一項敘述最符合 NIST CSF 2.0 中
      GV.RR-01「打造資安文化」的核心概念?
    • a) 組織應優先考慮技術防護措施,以建立強健的資安環境。

    • b) 領導者應以身作則,並提供必要的資源與支持,以培養重視資安的文化。

    • c) 資安政策的制定和執行應由專責的資安部門全權負責。

    • d) 每年一次的資安意識培訓足以建立良好的資安文化。

    • 答案

      • b

        • NIST CSF 2.0 強調領導者在建立資安文化中的關鍵作用。領導者不僅需要言行一致地展現對資安的重視,還需要提供必要的資源和支持,以確保資安措施的有效實施。 選項 a) 過於強調技術防護,而忽略了人的因素;選項 c) 則忽視了跨部門合作的重要性;選項 d) 低估了持續強化資安意識的必要性。
    1. 根據 NIST CSF 2.0,以下哪一項
      不是 GV.RR-02「明確資安責任」的建議措施?
    • a) 制定明確的資安政策,並記錄相關角色和責任。

    • b) 定期提供資安培訓,強化員工的資安意識和技能。

    • c) 採用責任矩陣 (RACI 矩陣) ,明確每個資安活動的負責人、參與者、諮詢對象和需通知對象。

    • d) 僅對資安部門員工進行背景調查,以確保其符合資安要求。

    • 答案

      • d

        • NIST CSF 2.0 認為,所有員工都應參與資安管理,而不僅限於資安部門。選項 a)、b) 和 c) 都是 GV.RR-02 中建議的措施,旨在明確資安責任,並確保所有員工都瞭解自身在資安管理中的角色和義務。而選項 d) 則過於狹隘,忽略了其他員工也可能接觸到敏感資訊,並造成資安風險。
    1. NIST CSF 2.0 的 GV.RR-03 強調「分配資安資源」的重要性。請問以下哪一項敘述 不符合 GV.RR-03 的原則?
    • a) 組織應根據風險評估結果,決定資安預算的分配。

    • b) 資安資源的分配應考量組織的風險承受能力和應對措施。

    • c) 組織應不計成本地滿足所有資安需求,以確保最大程度的防護。

    • d) 組織應定期審查資安資源的分配,確保其與最新的風險狀況相符。

    • 答案

      • c

        • NIST CSF 2.0 倡導風險管理的原則,這意味著組織應根據自身的風險承受能力和資源限制,在成本效益的考量下,分配資安資源。選項 a)、b) 和 d) 都是 GV.RR-03 中提倡的資源分配原則。 而選項 c) 則不切實際,也可能導致資源浪費。
    1. NIST CSF 2.0 的 GV.RR-04 倡導將「資安納入人力資源實務」。請問以下哪一項 不是 GV.RR-04 的建議措施?
    • a) 在招聘過程中,對敏感職位的應聘者進行背景調查。

    • b) 將資安意識和知識納入員工績效考核指標。

    • c) 在員工離職時,提醒其應遵守相關的資料保密協議。

    • d) 為所有員工提供相同的資安培訓內容,不需區分職位和工作內容。

    • 答案

      • d

        • NIST CSF 2.0 認為,資安培訓應根據員工的職位和工作內容進行差異化設計,以確保其具備執行工作所需的資安知識和技能。 選項 a)、b) 和 c) 都是 GV.RR-04 中建議的將資安融入人力資源實務的措施。 而選項 d) 則忽略了不同員工在資安風險管理中扮演的角色和責任有所不同,因此需要接受不同的培訓。
    1. 請問在 NIST CSF 2.0 中,哪一個功能 (Function)
      負責制定和傳達組織的資安風險管理策略和期望?
    • a) 識別 (Identify)

    • b) 保護 (Protect)

    • c) 治理 (Govern)

    • d) 偵測 (Detect)

    • e) 回應 (Respond)

    • f) 復原 (Recover)

    • 答案

      • c

        • 解析: NIST CSF 2.0 的六個功能中,「治理 (Govern)」功能負責制定和傳達組織的資安風險管理策略和期望,並監督其執行情況。 其他功能則分別負責不同的資安管理環節,例如「識別 (Identify)」負責識別風險,「保護 (Protect)」負責採取安全措施,「偵測 (Detect)」負責監控威脅,「回應 (Respond)」負責處理事件,以及「復原 (Recover)」負責恢復系統。

上一篇
[資安 Vtuber 讀資安治理] Day4 NIST CSF 2.0 GV.RM 風險管理策略(2/2)
下一篇
[資安 Vtuber 讀資安治理] Day6 NIST CSF 2.0 GV.PO 資安策略
系列文
資安 Vtuber 語野飛:陪你讀 NIST CSF 2.0 學資安治理30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言