假設今天SOC發現資安事件,經過分析、通報與處置,最後終於把事件壓下來。
這時候是不是就可以結案!
以前的我可能也會覺得,事情處理完就結束了。
但後來才發現,真正重要的問題其實是為什麼會發生?
這時候就可能會出現一個大家比較熟悉的東西:矯正措施單。
它不是單純拿來「填一填、交一交」的文件,而是要進一步確認:
發生什麼問題?
為什麼會發生?
誰負責改善?
預計什麼時候完成?
改善之後,有沒有確認真的有效?
例如今天發現某帳號遭到未授權登入,如果只是把帳號停權、密碼重設,事件確實暫時處理掉了。
但如果真正的原因沒有處理,下一次可能還是會發生。
更有趣的是,有時候最容易出現的曖昧就是:「已處理。」
到底是事件處理了?
還是原因處理了?
還是只是把紀錄上的狀態改成「完成」?
如果只是把問題處理到「看起來可以結案」,那跟把問題蓋牌,好像也只差了一點點。
真正的矯正措施,應該是讓問題被看見、原因被分析、改善被執行,最後再確認改善是否有效。
至於如果矯正措施單填得很漂亮,問題卻還是一直發生……
那到底是「矯正措施」,還是只是另一種比較正式的:「蓋牌」?
這個答案,好像又有點曖昧。