一路寫到Day29,回頭看看這幾天聊過的內容,突然有一個很深的感覺:資安真的好難。
剛開始接觸資安的時候,我以為資安就是把防火牆、WAF、IPS、EDR架好,再看看SIEM有沒有告警。
後來才發現,這只是其中一小部分。
看到漏洞,要先知道:
哪些資產受到影響?
風險有多大?
誰負責處理?
如果不能修,又該怎麼辦?
到了治理,又會遇到:
政策怎麼訂?
程序怎麼落實?
Risk Owner是誰?
稽核發現問題後,有沒有真的改善?
事情真的發生時,還要繼續思考:誰判斷?誰通報?誰決策?誰處理?
以前看到這些問題,可能會覺得:「這不是很簡單嗎?」
但做久一點才知道,資安沒有那麼多「很簡單」。
技術有技術的難,
治理有治理的難,
管理也有管理的難。
更麻煩的是,這些東西還會互相牽連。
一個看似單純的漏洞,可能牽涉資產、業務、風險、權責與營運。
一個看似單純的資安事件,也可能牽涉通報、決策、程序與後續改善。
所以我現在反而覺得,資安真正困難的地方,不是「知道多少資安名詞」。
而是遇到事情的時候,能不能知道該問什麼、找誰、怎麼判斷,以及下一步該做什麼。
至於以前覺得那些很麻煩的程序、紀錄、稽核與權責……
現在再回頭看,好像也不能說它們不重要。
畢竟資安就是一門:沒有標準答案,卻又不能隨便回答的科目。
做久了才發現,原來「資安初心者」真正要學的,不是怎麼變成頂尖駭客也不是成為藍隊防禦專家。
而是怎麼在一堆曖昧裡,找到一個相對不曖昧的答案。