資安管理,到底是在管理什麼?
以前的我可能會覺得,管理就是:
這個趕快處理。
那個趕快修。
這件事情要完成。
看起來好像事情都有被交代,但後來才發現,管理不只是把事情丟出去。
真正的資安管理,還需要思考:
什麼事情最重要?
風險有多大?
誰有能力處理?
需要多少資源?
什麼時候完成?
完成之後,有沒有真的降低風險?
因為如果所有事情都只有一個答案:「趕快做。」
那最後可能每件事情都很急,但沒有一件事情知道為什麼急。
這時候又會出現熟悉的「曖昧」。
沒有優先順序,
沒有明確目標,
沒有資源,
沒有權責,
最後卻要求:「事情要做好。」
問題是,到底做到什麼程度才叫做好?
如果今天有十個資安問題,
資源卻只能處理三個,
管理者真正要做的,
不是叫大家「十個全部處理」。
而是要依照風險、影響與資源,
決定:
哪三個最重要?
為什麼先做這三個?
剩下的風險怎麼處理?
這時候我才慢慢理解,
資安管理不是讓所有人一直很忙。
而是讓有限的資源,
花在真正重要的地方。
畢竟:「很忙」不代表「風險有被降低」。
如果每天大家都忙著處理事情,
卻沒有人知道自己到底在降低什麼風險,
那可能只是:大家都很努力地,忙在一種很曖昧的方向上。
而這,可能才是資安管理最需要避免的事情。