前幾篇文章中,我們探討藍隊需要了解的網路知識、如何開始建立防禦體系,以及 NICE Framework 如何協助企業管理資安團隊。從技術層面的知識和技能切入,對於建立堅實的資安基礎至關重要。
但僅僅擁有技術能力是不夠的,要構建一個全面且有效的資安體系,還需要建立在完善的資安管理原則之上。
透過法規或是資安框架,可以讓企業防禦有參考依據
GDPR 的核心確實是賦予個人對其資料的控制權。
重點:
罰則:未遵守 GDPR 的企業可能會面臨高額罰款,最高可達 2,000 萬歐元或全球年營業額的 4%,以較高者為準。 這顯示了歐盟對於資料保護的重視,也提醒企業必須認真看待 GDPR 的規範。
ISO 27001 是一個提供建立、實施、維護和持續改進資訊安全管理系統 (ISMS) 要求的國際標準。
重點:
效益: 取得 ISO 27001 認證可以向客戶和合作夥伴證明企業已建立完善的資安管理系統,並致力於保護資訊安全。 這對於提升企業形象和競爭力有很大的幫助。
文件層級 | 文件類型 | 範例 | 目的 |
---|---|---|---|
第一階 | 政策文件 | 資訊安全政策 | 定義組織整體的資訊安全方向和目標,展現高層管理者的承諾,並作為制定其他文件和措施的基礎。 |
第二階 | 程序文件 | 資訊安全組織程序書、資訊安全目標管理程序書 | 詳細說明如何執行特定活動以達成資訊安全政策中規定的目標。程序文件應包含負責單位、執行步驟、相關文件和記錄等資訊,以確保操作的一致性和可追溯性。 |
第三階 | 作業規範/指引/說明書 | 文件及資安記錄管理說明書、通信與作業管理說明書 | 提供更具體的操作指南,說明如何執行程序文件中的各個步驟,以及使用哪些表單、工具或範本。這些文件可以是流程圖、工作說明書、檢查表等形式,讓員工更容易理解和執行。 |
第四階 | 記錄 | 資通安全組織名冊、 資通安全目標管理查核表 | 記錄資訊安全管理系統的運作情況,例如活動記錄、事件記錄、稽核報告、矯正措施等,以證明組織確實執行資訊安全管理系統,並持續改進其有效性。 |
PCI DSS 的目標的確是為了保護信用卡交易過程中持卡人的資料安全。
HIPAA 的目的確實是為了保護美國醫療保健產業中受保護的健康資訊 (ePHI)。
讓企業的防禦開始有步驟
資訊安全不再僅是 IT 部門或藍隊的責任,而是需要全公司跨部門合作才能有效應對的挑戰。
透過有效的風險管理,企業可以系統化地識別、評估和處理資訊安全風險,並促進跨部門的協作。
藍隊應與各部門合作評估風險。例如,藍隊可與 IT 部門評估系統漏洞,或與公關部門分析聲譽風險。
根據組織的風險偏好,企業可採用以下四種方式來管理風險:
針對員工遺失公司筆記型電腦的風險:
針對行銷部門發送電子郵件時無意洩漏客戶資料的風險:
針對開發部門未及時修補系統漏洞的風險:
針對客服部門遭遇社會工程攻擊的風險:
資訊安全風險涉及企業各部門,跨部門合作有助於資訊共享、經驗交流及提升安全意識。透過協作,確保資訊安全目標與各部門的業務需求一致,提升整體應變能力及防護水準。
了解企業網路架構和安全需求至關重要,因為企業網路架構是企業資訊安全的基礎。
藍隊需要深入了解企業內部網路設備的連接方式,例如路由器和伺服器是如何互相連接的,並分析網路架構,才能找出可能的安全漏洞並評估解決方案的可行性。
而透過資訊安全管理原則中的變更與修補管理,可以確保任何網路架構或系統設定的變更都經過適當的規劃、測試和審核,避免因為變更而引入新的安全漏洞。
任何對網路架構或系統設定的變更都可能引入新的安全風險。藍隊需要參與變更管理流程,評估變更帶來的安全影響,並確保採取適當的安全措施來降低風險。
及時安裝修補程式是降低安全風險的關鍵措施,因為修補程式可以修復系統和軟體中的已知漏洞。
藍隊需要建立有效的修補管理流程,以及時安裝修補程式,並確保修補過程不會影響企業的正常運作。
了解企業網路架構和安全需求是藍隊工作的重要部分。透過實施變更與修補管理等資訊安全管理原則,藍隊可以確保企業網路架構的安全性,並降低安全風險。
藍隊的任務不僅是抵禦外部攻擊,而是建立在風險管理、跨部門協作、政策落實等綜合措施之上。企業必須透過合規、風險管理以及有效的變更管理來強化其資安體系,並確保所有部門都能參與資安防護的每個環節。唯有如此,企業才能在持續變化的威脅環境中確保資訊安全。
資安管理的重要性是什麼?
GDPR 的哪一項權利賦予個人可以要求企業刪除其個人資料?
風險管理的主要目標是什麼?
ISO 27001 強調哪一個要素?
以下哪一項屬於企業變更管理的必要流程?