沒想到,我真的寫到Day30了!
今年原本準備沒有以前充足,加上最近工作真的有點忙……狂加班到開始懷疑,我到底是在參加鐵人賽,還是在參加生存遊戲哈哈哈,不過還是一路撐到了最後。
回頭看看這30天,從社交工程、密碼、MFA,到SOC、資產盤點、風險、ISO 27001、稽核、Risk Owner、資安事件與矯正措施。
原本以為只是寫一些日常資安,結果寫著寫著才發現:資安真的好難。
因為資安不是單純把設備架好、漏洞修掉、告警處理完就結束。
光是把設備架好,有時候就已經很辛苦了。
前面可能還有需求確認、架構規劃、權限申請、變更流程、測試驗證,以及一大堆文件需要準備與維護。
文件管理一多,流程也可能變得漫長又複雜。
每個步驟都很重要,但如果沒有適當整理,就容易變成:「事情還沒開始做,文件已經先跑完一輪。」
而且設備上線之後,還要持續處理漏洞、分析告警、調整規則與追蹤改善。
所以資安從來不是把工具買回來、設備裝起來,就可以宣告完成。
甚至背後還有:
誰負責?
誰決定?
風險怎麼評估?
程序有沒有落實?
事情做完,真的有改善嗎?
有時候甚至只是想搞懂一件事情,就可以再延伸出十個問題。
所以這30天,我最大的收穫可能不是多背了多少資安名詞。
而是開始知道:遇到事情,不要急著回答。
先問:
「問題到底在哪裡?」
「風險到底是什麼?」
「接下來該怎麼做?」
至於這30天是不是代表我已經從新手村畢業?
嗯……勉強算吧,只是走出新手村後,我才發現外面根本不是終點。是更大的road map。
所以今年的鐵人賽,就先在這裡存檔。
30天完成。資安還沒學完。
加班……大概也還沒完。最後送給未來的自己一句話:「鐵人賽可以完賽,資安人生不能結案。」