既然知道「有漏洞」不一定等於「有相同程度的風險」,那如果今天發現一個高風險漏洞,是不是就一定要馬上修?
直覺上好像是。畢竟都已經高風險了,不趕快處理,難道要等駭客來敲門嗎?
但實際上,事情可能沒有這麼簡單。
例如某個重要系統發現高風險漏洞,但現在修補可能造成服務中斷,這時候就需要評估:
現在能不能修?
修補的風險會不會比漏洞本身還高?
如果暫時不能修,有沒有其他方式降低風險?
這時候就會談到風險處理(Risk Treatment)。
可以降低風險、避免風險,也可以透過其他方式轉移風險;在經過適當評估後,某些風險也可能被接受(Risk Acceptance)。
但這裡有一個很有趣的地方:
「接受風險」跟「蓋牌不報」,好像只差一線。
真正的風險接受,是知道風險在哪裡、影響多大、為什麼暫時不處理,並由適當的權責人員做出決策。
而「蓋牌」則是:「不講,就沒有風險。」
問題是,漏洞不會因為不通報就消失。
就像將塵埃掩於帷幕之後,室內看似一塵不染,塵埃卻未曾真正消失。
甚至當真的發生資安事件時,原本可以被控制的小問題,可能已經變成更大的問題。
所以我又學到一件事情:
資安可以接受風險,但不能假裝沒有風險。
有些事情可以暫緩、有些事情可以降低、有些事情甚至可以接受。
但前提是:
風險要被看見、被評估、被決策,也要留下紀錄。
至於蓋牌不報,蓋得住一時,不一定蓋得住一直。