界線寫在流程文件裡,平常沒有人會看。
它真正被拿出來用的時機只有一個:有人把一件不該給你的事丟過來,而你要在五分鐘內回答「這件事我們做到哪裡為止」,而且不能得罪人。
沒有事先寫好,那五分鐘你會答成「好我看一下」。三個月後,你的團隊就變成萬用資安客服了。
為什麼剛好是這四件
昨天講中樞不做修補。今天講它做什麼。
四件事有一個共同點:**它們都需要跨產品的視角。**產品團隊做不了,原因無關能力,在於位置。他們看得到自己那條線的深處,看不到旁邊那條線用了同一個函式庫。
反過來說,凡是「一條產品線內部就能完成」的事,都不該落在中樞。這是一條很好用的判準。
那些看起來很像、但不是的事
這一節比上一節實用。中樞成立之後,真正的消耗來自那些長得很像案件、實際上不是案件的東西。
第二列是台灣公司最常混淆的一條。**PSIRT 管的是賣出去的產品,企業資安管的是公司自己的網路與員工設備。**兩者需要的技能、工具、法規依據都不同,但很多公司的組織圖把它們畫在同一個框裡,然後那個框裡的人被兩種工作同時輾過。
第三列則是最耗時間的一條。資安問卷一份幾十題,一年幾十份,全部丟給中樞就等於把研判的時間吃掉。中樞可以提供事實,但「我們承諾什麼」是業務決定,不是資安決定。
保固櫃檯的比喻
想一下原廠的保固判定櫃檯。
它做四件事:判定這台在不在保固範圍、判定這個故障算不算保固內、知道公司賣過哪些型號跟保固到哪一天、以及從受理那一刻起算處理時效。
實際換零件的是維修中心。櫃檯不會自己拆機器。
而櫃檯每天收到最多的問題其實是「我螢幕自己摔破了這樣能不能保」。判定本身就是它的產品,包括判定「這件事不歸我們」。
PSIRT 中樞是同一個位置。它不是修東西的地方,是決定東西該怎麼被處理、以及那個決定要在多久之內做完的地方。
界線怎麼寫才有人接受
三個原則。
**一、寫「我們做到哪一步」,不要寫「我們不做什麼」。**正面表列加上交棒點,讀起來是分工;負面表列讀起來是推責。同樣一件事,寫法決定別人的反應。
**二、每一條界線都要指名接手的人。**沒有接手人的界線是把球丟到地上。如果你寫「修補由產品團隊負責」,那份文件裡就要有各產品線對口的欄位,而且填得出名字。
**三、要有例外條款。**明確寫出什麼情況中樞會下場:例如同一個元件橫跨三條以上產品線、或者已經進入 24 小時通報程序。有例外的界線比沒有例外的界線容易被接受,因為它看起來像協作,而不是免責聲明。
交付物:職責邊界聲明
貼進流程文件,或當成 PSIRT 章程的第二節。
三個提醒。
**第一,第二節那些空格填不出名字,這份聲明就還不能發。**沒有對口的界線是紙上談兵,發出去只會在第一個案件被打破。
**第二,第三節的例外條款是這份文件最重要的部分。**它決定了別人覺得你是隊友還是柵欄。寫得太窄,中樞會被當成拒絕機器;寫得太寬,等於沒有界線。
**第三,第四節請務必留著,而且拿去給你主管簽。**昨天講過中樞的績效跟修補數量無關,這一節就是把那句話變成有人背書的文字。口頭共識撐不過一次組織調整。
明天 Day 10:一份會過的編制提案
新增與轉調怎麼配、分階段到位怎麼排、刪減順序為什麼要自己先寫好。後半接不佔編制的那一層:Security Champions。
順便問一句。上面那張「看起來很像但不是」的表:
哪一列最常出現在你們身上?
(a)幫忙修程式碼 (b)內部資安事件 (c)客戶資安問卷 (d)都有,而且沒人覺得奇怪
留個字母就好,不用打長篇。我猜(c)被低估最多,因為它看起來很像本業。
這系列每天更新,覺得有用的話幫忙訂閱一下,謝謝。
參考:Regulation (EU) 2024/2847 第 14 條與 Annex I Part II(1)(2)(6);職責邊界的四項劃分與聲明範本為個人整理,非法規明文,可對照 FIRST PSIRT Services Framework 的服務範圍章節。
中樞的整理很清楚,推
(b)內部資安事件
謝謝! 中樞很重要 所以多花了一些篇幅分悉, 可以分享一下是怎麼樣的內部資安事件嗎?
員工使用一些測試的軟體時觸發EDR告警之類的資安事件XD
有聽說過類似的資安事件 解決方案竟然是關閉EDR告警 哈哈