既然公司已經有了政策,那遇到資安問題時,是不是照著政策做就好了?好像也沒有這麼簡單。
例如某天收到一則弱點情資:「發現重大漏洞,請儘速處理。」
看到這裡,我想大部分人應該都會覺得:「好,那就處理!」
但等等。
為什麼要處理?
影響哪些資產?
真的有受到影響嗎?
這項資產的重要程度如何?
目前是否已經有其他防護措施?
如果暫時無法修補,有沒有其他方式可以降低風險?
這時候才發現,原來「有漏洞」和「有多大的風險」,好像不是完全一樣的事情。
資安裡常見的:Asset(資產)、Threat(威脅)、Vulnerability(弱點)、Risk(風險)
其實就是希望我們不要只看到其中一個答案,就急著下結論。
畢竟同一個漏洞,放在不同的系統、不同的環境、不同的重要程度上,所產生的風險可能完全不同。
有時候我們很容易把:「這有漏洞」
直接變成:「這很危險」
再變成:「所以現在一定要馬上處理。」
中間的風險評估,好像就這樣悄悄消失了。
所以後來我覺得,資安裡的「曖昧」似乎又多了一種。
不是不知道答案,而是在證據與風險沒有釐清之前,不急著替事情下答案。
因為資安真正要處理的,從來不只是「漏洞」。
而是:漏洞存在之後,究竟會帶來什麼風險。
看起來很積極,有時候只是把自己的感覺,包裝成公司的風險。