iT邦幫忙

2026 iThome 鐵人賽

DAY 21
0
Security

關於我開始踏入資安這檔事系列 第 21

關於我開始踏入資安這檔事Day21-資安風險,到底是風險還是感覺?

  • 分享至 

  • xImage
  •  

既然公司已經有了政策,那遇到資安問題時,是不是照著政策做就好了?好像也沒有這麼簡單。

例如某天收到一則弱點情資:「發現重大漏洞,請儘速處理。」

看到這裡,我想大部分人應該都會覺得:「好,那就處理!」

但等等。
為什麼要處理?
影響哪些資產?
真的有受到影響嗎?
這項資產的重要程度如何?
目前是否已經有其他防護措施?
如果暫時無法修補,有沒有其他方式可以降低風險?

這時候才發現,原來「有漏洞」和「有多大的風險」,好像不是完全一樣的事情。

資安裡常見的:Asset(資產)、Threat(威脅)、Vulnerability(弱點)、Risk(風險)

其實就是希望我們不要只看到其中一個答案,就急著下結論。

畢竟同一個漏洞,放在不同的系統、不同的環境、不同的重要程度上,所產生的風險可能完全不同。

有時候我們很容易把:「這有漏洞」

直接變成:「這很危險」

再變成:「所以現在一定要馬上處理。」

中間的風險評估,好像就這樣悄悄消失了。

所以後來我覺得,資安裡的「曖昧」似乎又多了一種。

不是不知道答案,而是在證據與風險沒有釐清之前,不急著替事情下答案。

因為資安真正要處理的,從來不只是「漏洞」。

而是:漏洞存在之後,究竟會帶來什麼風險。

看起來很積極,有時候只是把自己的感覺,包裝成公司的風險。


上一篇
關於我開始踏入資安這檔事Day20-公司為什麼需要資安政策?
下一篇
關於我開始踏入資安這檔事Day22-高風險漏洞,就一定要馬上修嗎?
系列文
關於我開始踏入資安這檔事22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言