如果今天真的發生資安事件,「到底誰決定?」
例如SOC發現大量異常登入,經過分析後確認:「這不是誤判,真的有問題。」
接下來呢?
要不要封鎖帳號?
要不要隔離設備?
要不要阻斷IP?
要不要通知業務單位?
甚至要不要啟動資安事件應變與通報?
這時候就會發現,資安事件不是「發現問題的人」就可以決定所有事情。
SOC可能負責監控、分析與判斷事件;
系統或維運單位負責技術處置;
業務單位評估服務中斷的影響;
管理階層則依照事件等級與影響程度,
決定是否啟動更高層級的應變與通報。
所以真正重要的不是:「誰最大?」
而是:「誰負責判斷、誰負責執行、誰有決策權?」
因為資安事件發生時,時間通常不會等人。
如果大家第一個反應都是:
「這個我要問誰?」
「這個你決定好了。」
「應該不用通報吧?」
那事情可能就開始變得有點曖昧。
尤其當事件發生後,第一個想法不是:「風險有多大?」
而是:「這件事情能不能先不要講?」那就更有意思了。
因為資安管理可以控制風險,卻不能靠「蓋牌」讓事件不存在。
該通報的事件要依照制度通報,
該升級的事件要依照標準升級,
該由誰決定,也應該事先定義清楚。
否則今天把事件蓋起來,
看起來好像事情變小了;
但實際上的風險,可能只是從「正在處理」變成「沒有人知道」。
所以我開始理解:真正成熟的事件應變,不是把事情壓下來。
而是讓正確的人,在正確的時間,取得正確的資訊,做出正確的決策。
畢竟資安事件最怕的,不是有人發現問題。
而是:有人發現問題,卻沒有人願意讓問題被看見。
至於「蓋牌」到底能不能解決資安事件?
蓋得住資訊,不代表蓋得住風險。