iT邦幫忙

2026 iThome 鐵人賽

DAY 19
0
Security

關於我開始踏入資安這檔事系列 第 19

關於我開始踏入資安這檔事Day19-資安只有資安部門的事情?

  • 分享至 

  • xImage
  •  

知道公司有哪些資產之後,下一個問題就來了:「這些東西到底誰負責?」

以前的我可能會覺得:「資安出問題,就找資安部門啊!」

但開始接觸資安後才發現,資安真的不是資安部門一個人的事情。

例如今天收到一封可疑Email,資安人員可以協助分析,但如果使用者直接點開惡意連結,資安設備再多,也可能擋不住。

又或者某個系統發現重大弱點,資安人員可以進行風險分析、提出改善建議,但實際的系統修補,可能還是需要由系統負責單位或維運人員處理。

甚至今天要不要接受某項資安風險,也不是資安人員一句:「我覺得可以。」就能決定。

這其實就牽涉到權責分工。

簡單來說:
資安單位負責協助辨識風險、提供專業建議與監督;
資訊單位負責系統與技術面的維運;
業務單位則需要了解自己負責的服務與資料所面臨的風險;
而管理階層則需要提供資源、做出重要決策。
所以資安其實是一個團隊合作。

不是:「資安部門幫大家把事情做好。」

而是:「大家一起把資安做好。」

因為真正的資安治理,不只是買設備、修漏洞、談曖昧,而是要把權責、流程與決策機制建立起來。

有個叫RACI 矩陣,以後可以了解。


上一篇
關於我開始踏入資安這檔事Day18-要修弱點?你知道公司有多少台設備嗎?
下一篇
關於我開始踏入資安這檔事Day20-公司為什麼需要資安政策?
系列文
關於我開始踏入資安這檔事22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言