做了一段時間資安後,我慢慢發現,資安其實可以從三個面向來看:技術、治理、管理。
先從最常遇到的技術面來說。
假設今天收到一個高風險弱點,第一個反應可能是:「趕快修!」
但真的要處理時,應該先確認有哪些設備受到影響、是否真的存在漏洞、漏洞可能造成什麼影響,再依風險決定要進行修補、隔離,或先採取補償性控制。
接著是治理面。
不是每個弱點都能立刻修,也不是每個風險都能直接接受。
這時候就需要依照公司的資安政策、風險管理機制、法規與相關標準,例如ISO/IEC 27001,去判斷:
誰有權決定?誰負責(當責)?風險能不能接受?
最後是管理面。
知道風險之後,還要有人負責執行、訂定期限、追蹤進度,並確認最後真的有完成。
這讓我想到以前工作上常聽到的一句話:「這個弱點趕快處理。」
其實這句話沒有錯。
但如果只有這句話,底下的人可能會開始「曖昧」:「哪些設備?」、「風險多高?」、「什麼時候完成?」、「誰負責?」、「要修補還是先降低風險?」
所以我現在對「做資安要曖昧」又有了新的理解。
技術面不能只看結果,治理面不能沒有依據,管理面不能沒有責任。
三者如果沒有串起來,資安就很容易變成:大家都很忙,但沒有人知道到底在忙什麼。
資安不是「有做就好」,而是要知道為什麼做、誰來做、怎麼做,以及做完之後有沒有真的解決問題。