iT邦幫忙

2026 iThome 鐵人賽

DAY 9
1
Security

時鐘從「知悉」開始:從零打造 PSIRT,三十天走完歐盟 CRA 的通報與 SBOM系列 第 9

Day 09|中樞只做四件事:研判、評分、盤點、掌時鐘

  • 分享至 

  • xImage
  •  

界線寫在流程文件裡,平常沒有人會看。

它真正被拿出來用的時機只有一個:有人把一件不該給你的事丟過來,而你要在五分鐘內回答「這件事我們做到哪裡為止」,而且不能得罪人。

沒有事先寫好,那五分鐘你會答成「好我看一下」。三個月後,你的團隊就變成萬用資安客服了。
https://ithelp.ithome.com.tw/upload/images/20260909/20169113wnmW3AowmL.png
為什麼剛好是這四件

昨天講中樞不做修補。今天講它做什麼。
https://ithelp.ithome.com.tw/upload/images/20260909/20169113g3uHBqOuSt.jpg

四件事有一個共同點:**它們都需要跨產品的視角。**產品團隊做不了,原因無關能力,在於位置。他們看得到自己那條線的深處,看不到旁邊那條線用了同一個函式庫。

反過來說,凡是「一條產品線內部就能完成」的事,都不該落在中樞。這是一條很好用的判準。

那些看起來很像、但不是的事

這一節比上一節實用。中樞成立之後,真正的消耗來自那些長得很像案件、實際上不是案件的東西。
https://ithelp.ithome.com.tw/upload/images/20260909/20169113UY1kqxOCtN.jpg
第二列是台灣公司最常混淆的一條。**PSIRT 管的是賣出去的產品,企業資安管的是公司自己的網路與員工設備。**兩者需要的技能、工具、法規依據都不同,但很多公司的組織圖把它們畫在同一個框裡,然後那個框裡的人被兩種工作同時輾過。

第三列則是最耗時間的一條。資安問卷一份幾十題,一年幾十份,全部丟給中樞就等於把研判的時間吃掉。中樞可以提供事實,但「我們承諾什麼」是業務決定,不是資安決定。

保固櫃檯的比喻

想一下原廠的保固判定櫃檯。

它做四件事:判定這台在不在保固範圍、判定這個故障算不算保固內、知道公司賣過哪些型號跟保固到哪一天、以及從受理那一刻起算處理時效。

實際換零件的是維修中心。櫃檯不會自己拆機器。

而櫃檯每天收到最多的問題其實是「我螢幕自己摔破了這樣能不能保」。判定本身就是它的產品,包括判定「這件事不歸我們」。

PSIRT 中樞是同一個位置。它不是修東西的地方,是決定東西該怎麼被處理、以及那個決定要在多久之內做完的地方。

界線怎麼寫才有人接受

三個原則。

**一、寫「我們做到哪一步」,不要寫「我們不做什麼」。**正面表列加上交棒點,讀起來是分工;負面表列讀起來是推責。同樣一件事,寫法決定別人的反應。

**二、每一條界線都要指名接手的人。**沒有接手人的界線是把球丟到地上。如果你寫「修補由產品團隊負責」,那份文件裡就要有各產品線對口的欄位,而且填得出名字。

**三、要有例外條款。**明確寫出什麼情況中樞會下場:例如同一個元件橫跨三條以上產品線、或者已經進入 24 小時通報程序。有例外的界線比沒有例外的界線容易被接受,因為它看起來像協作,而不是免責聲明。

交付物:職責邊界聲明

貼進流程文件,或當成 PSIRT 章程的第二節。
https://ithelp.ithome.com.tw/upload/images/20260909/20169113fDAlqajcLk.jpg

三個提醒。

**第一,第二節那些空格填不出名字,這份聲明就還不能發。**沒有對口的界線是紙上談兵,發出去只會在第一個案件被打破。

**第二,第三節的例外條款是這份文件最重要的部分。**它決定了別人覺得你是隊友還是柵欄。寫得太窄,中樞會被當成拒絕機器;寫得太寬,等於沒有界線。

**第三,第四節請務必留著,而且拿去給你主管簽。**昨天講過中樞的績效跟修補數量無關,這一節就是把那句話變成有人背書的文字。口頭共識撐不過一次組織調整。

明天 Day 10:一份會過的編制提案

新增與轉調怎麼配、分階段到位怎麼排、刪減順序為什麼要自己先寫好。後半接不佔編制的那一層:Security Champions。

順便問一句。上面那張「看起來很像但不是」的表:

哪一列最常出現在你們身上?

(a)幫忙修程式碼 (b)內部資安事件 (c)客戶資安問卷 (d)都有,而且沒人覺得奇怪

留個字母就好,不用打長篇。我猜(c)被低估最多,因為它看起來很像本業。

這系列每天更新,覺得有用的話幫忙訂閱一下,謝謝。

參考:Regulation (EU) 2024/2847 第 14 條與 Annex I Part II(1)(2)(6);職責邊界的四項劃分與聲明範本為個人整理,非法規明文,可對照 FIRST PSIRT Services Framework 的服務範圍章節。


上一篇
Day 08|中樞不做修補
下一篇
Day 10|一份會過的編制提案
系列文
時鐘從「知悉」開始:從零打造 PSIRT,三十天走完歐盟 CRA 的通報與 SBOM11
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 則留言

1
hunterlin
iT邦新手 5 級 ‧ 2026-09-09 14:21:18

中樞的整理很清楚,推

(b)內部資安事件

resorce iT邦新手 4 級 ‧ 2026-09-10 08:52:27 檢舉

謝謝! 中樞很重要 所以多花了一些篇幅分悉, 可以分享一下是怎麼樣的內部資安事件嗎?

hunterlin iT邦新手 5 級 ‧ 2026-09-10 14:56:51 檢舉

員工使用一些測試的軟體時觸發EDR告警之類的資安事件XD

resorce iT邦新手 4 級 ‧ 2026-09-11 09:17:41 檢舉

有聽說過類似的資安事件 解決方案竟然是關閉EDR告警 哈哈

我要留言

立即登入留言