iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
Security

關於我開始踏入資安這檔事系列 第 22

關於我開始踏入資安這檔事Day22-高風險漏洞,就一定要馬上修嗎?

  • 分享至 

  • xImage
  •  

既然知道「有漏洞」不一定等於「有相同程度的風險」,那如果今天發現一個高風險漏洞,是不是就一定要馬上修?

直覺上好像是。畢竟都已經高風險了,不趕快處理,難道要等駭客來敲門嗎?

但實際上,事情可能沒有這麼簡單。

例如某個重要系統發現高風險漏洞,但現在修補可能造成服務中斷,這時候就需要評估:

現在能不能修?

修補的風險會不會比漏洞本身還高?

如果暫時不能修,有沒有其他方式降低風險?

這時候就會談到風險處理(Risk Treatment)。

可以降低風險、避免風險,也可以透過其他方式轉移風險;在經過適當評估後,某些風險也可能被接受(Risk Acceptance)。

但這裡有一個很有趣的地方:

「接受風險」跟「蓋牌不報」,好像只差一線。

真正的風險接受,是知道風險在哪裡、影響多大、為什麼暫時不處理,並由適當的權責人員做出決策。

而「蓋牌」則是:「不講,就沒有風險。」

問題是,漏洞不會因為不通報就消失。

就像將塵埃掩於帷幕之後,室內看似一塵不染,塵埃卻未曾真正消失。

甚至當真的發生資安事件時,原本可以被控制的小問題,可能已經變成更大的問題。

所以我又學到一件事情:

資安可以接受風險,但不能假裝沒有風險。

有些事情可以暫緩、有些事情可以降低、有些事情甚至可以接受。

但前提是:

風險要被看見、被評估、被決策,也要留下紀錄。

至於蓋牌不報,蓋得住一時,不一定蓋得住一直。


上一篇
關於我開始踏入資安這檔事Day21-資安風險,到底是風險還是感覺?
系列文
關於我開始踏入資安這檔事22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言