iT邦幫忙

2026 iThome 鐵人賽

DAY 10
0
Security

資安*保險─數位避險系列 第 10

Day 10:資安險問卷(體況調查)Part 2:帳號與權限篇 對中小企業主的意義為何

  • 分享至 

  • xImage
  •  

Day 10:資安險問卷(體況調查)Part 2:帳號與權限篇 對中小企業主的意義為何
各位中小企業主您好,我是新心資安科技股份有限公司資安長,也是看見保經執業財產保險經紀人主攻資安保險。員工帳號有沒有開「雙重驗證(MFA)」?這一個小動作,直接影響資安險的保費高低。
以下是和權限、帳號相關的資安險問卷常見問題:

  1. 是否具備經公司管理階層制定並批准之資安政策?且明確向全體員工宣達資安規則:資安政策是公司在資安上想達到的目標,以前我一直不懂政策有什麼用,最近我在整理公司資料時,才訂下「成為台灣知名中小企業數位轉型政府補助申請的顧問」這樣一個政策目標,配合關鍵績效指標,我開始有意識的認知到自己所有的產品的利潤貢獻度。
  2. 每年至少一次向全體員工舉行資安認知訓練:資安的領域每年都在變化,新的安全威脅、新的攻擊手法,除了更新這些內容外,就像交通安全宣導,只要讓員工在日常電腦操作時,能多想一分鐘,能通報異常,這筆錢就花的值得。
  3. 貴公司內部設置 資安監控中心、電腦資安事件應變小組等,發生資料安全事故發生時,有迅速可以對應的機制:資安監控中心在中小企業常常很難做到,因為要24小時三班輪班監控,建議可以用自動化的UTM(一種入侵防禦系統)來24小時防禦。而電腦資安事件應變小組相對容易,遇到UTM的重大警訊,再依小組分工進行處理即可。
  4. 進入關鍵資訊系統需雙重身分驗證:雙因子認證的程式碼可以搭配Google Authenticater 來產生驗證碼,或者將驗證碼寄到信箱來加以驗證。即使是google(gmail)的雙因子認證也算,因為也是關鍵資訊系統。
  5. 依使用者權責賦予權限且執行權限管理程序:系統管理員可以管理使用者、註冊使用者則有資訊系統的使用權限。註冊使用者看不到其他使用者的資料,這種ACL存取控制清單的設計,必須要納入系統裡。
  6. 電腦系統具備集中管理及組態監控:集中管理和組態監控一般要配合Windows Sever,讓電腦系統登入網域來達成。
  7. 定期更新/監測內外部網路傳輸過濾:新心資安經銷的PICO UTM 100就可以達成內外部網路傳輸的過瀘,一台售價12800元。
  8. 重大及非重大區域以不同網段隔開:企業內部和外部網段要分開,外部使用者只能存取非軍事區(DMZ)的伺服器。
  9. 定期執行滲透測試,並採行必要的補強計畫:每年或每半年安排第三方進行滲透測試,了解從駭客觀點所看到的企業現況。
  10. 定期執行脆弱性評估,並採行必要的補強計畫:這裡的脆弱性評估指的是弱點掃描,並且在初測後要完成修補再進行複測。
    概略了解產險公司對於資安險的評估問項,能有助於中小企業主事先配合組織的資訊/資安人員事先建置,這些問項即使是對於有導入ISO27001的中大型企業也有一定難度,所以有部分要求事項沒有達到也是正常的。
    【本月企業盲測門診限量開放】:如果你也擔心自家外包網站有 漏洞或個資外洩風險,歡迎私訊我,預約 15 分鐘線上免費健檢,我親自幫你看。

上一篇
Day 9:資安險問卷(體況調查)Part 1:基礎防護篇 對中小企業主的意義為何
下一篇
Day 11:資安險問卷(體況調查)Part 3:個資篇 對中小企業主的意義為何
系列文
資安*保險─數位避險13
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言