iT邦幫忙

2026 iThome 鐵人賽

DAY 27
0
Security

關於我開始踏入資安這檔事系列 第 27

關於我開始踏入資安這檔事Day27-資安事件發生時,到底誰決定?

  • 分享至 

  • xImage
  •  

如果今天真的發生資安事件,「到底誰決定?」

例如SOC發現大量異常登入,經過分析後確認:「這不是誤判,真的有問題。」

接下來呢?

要不要封鎖帳號?

要不要隔離設備?

要不要阻斷IP?

要不要通知業務單位?

甚至要不要啟動資安事件應變與通報?

這時候就會發現,資安事件不是「發現問題的人」就可以決定所有事情。

SOC可能負責監控、分析與判斷事件;

系統或維運單位負責技術處置;

業務單位評估服務中斷的影響;

管理階層則依照事件等級與影響程度,

決定是否啟動更高層級的應變與通報。

所以真正重要的不是:「誰最大?」

而是:「誰負責判斷、誰負責執行、誰有決策權?」

因為資安事件發生時,時間通常不會等人。

如果大家第一個反應都是:

「這個我要問誰?」

「這個你決定好了。」

「應該不用通報吧?」

那事情可能就開始變得有點曖昧。

尤其當事件發生後,第一個想法不是:「風險有多大?」

而是:「這件事情能不能先不要講?」那就更有意思了。

因為資安管理可以控制風險,卻不能靠「蓋牌」讓事件不存在。

該通報的事件要依照制度通報,

該升級的事件要依照標準升級,

該由誰決定,也應該事先定義清楚。

否則今天把事件蓋起來,

看起來好像事情變小了;

但實際上的風險,可能只是從「正在處理」變成「沒有人知道」。

所以我開始理解:真正成熟的事件應變,不是把事情壓下來。

而是讓正確的人,在正確的時間,取得正確的資訊,做出正確的決策。

畢竟資安事件最怕的,不是有人發現問題。

而是:有人發現問題,卻沒有人願意讓問題被看見。

至於「蓋牌」到底能不能解決資安事件?

蓋得住資訊,不代表蓋得住風險。


上一篇
關於我開始踏入資安這檔事Day26-資安管理,到底在管理什麼?
下一篇
關於我開始踏入資安這檔事Day28-事情處理完,就真的改善了嗎?
系列文
關於我開始踏入資安這檔事30
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言