iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
Security

關於我開始踏入資安這檔事系列 第 17

關於我開始踏入資安這檔事Day17-資安到底該怎麼做?從技術、治理到管理

  • 分享至 

  • xImage
  •  

做了一段時間資安後,我慢慢發現,資安其實可以從三個面向來看:技術、治理、管理。

先從最常遇到的技術面來說。

假設今天收到一個高風險弱點,第一個反應可能是:「趕快修!」

但真的要處理時,應該先確認有哪些設備受到影響、是否真的存在漏洞、漏洞可能造成什麼影響,再依風險決定要進行修補、隔離,或先採取補償性控制。

接著是治理面。

不是每個弱點都能立刻修,也不是每個風險都能直接接受。

這時候就需要依照公司的資安政策、風險管理機制、法規與相關標準,例如ISO/IEC 27001,去判斷:

誰有權決定?誰負責(當責)?風險能不能接受?

最後是管理面。

知道風險之後,還要有人負責執行、訂定期限、追蹤進度,並確認最後真的有完成。

這讓我想到以前工作上常聽到的一句話:「這個弱點趕快處理。」

其實這句話沒有錯。

但如果只有這句話,底下的人可能會開始「曖昧」:「哪些設備?」、「風險多高?」、「什麼時候完成?」、「誰負責?」、「要修補還是先降低風險?」

所以我現在對「做資安要曖昧」又有了新的理解。

技術面不能只看結果,治理面不能沒有依據,管理面不能沒有責任。

三者如果沒有串起來,資安就很容易變成:大家都很忙,但沒有人知道到底在忙什麼。

資安不是「有做就好」,而是要知道為什麼做、誰來做、怎麼做,以及做完之後有沒有真的解決問題。


上一篇
關於我開始踏入資安這檔事Day16-曖昧讓人受委屈,如果把曖昧加上資安?
下一篇
關於我開始踏入資安這檔事Day18-要修弱點?你知道公司有多少台設備嗎?
系列文
關於我開始踏入資安這檔事22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言