iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0

DAY02 資產分類、分級、盤點

  • 一. 什麼是資訊資產 Information Asset
  • 二. 什麼是資產盤點 Asset Inventory
  • 三. 資產分類、分級
  • 四. 資產擁有者 Asset Owner
  • 五. Shadow IT 風險 (115-1 Q19)
  • 六. 軟體物料清單 SBOM
  • 七. 資訊資產的生命週期
  • 流程回顧

流程回顧

1. 資產盤點

我有哪些東西要保護

2. 資產分類

它是哪一類

3. 資產分級

它有多重要

4. 指定資產的擁有者

誰要對它負責

5. 風險評鑑

它可能遇到什麼風險


一. 什麼是資訊資產 Information Asset

對組織有價值,需要受到保護的資訊及相關資源。

所以:

資訊資產 ≠ 只有電腦設備

常見的資訊資產有:

  1. 資料 / 資訊
  2. 軟體
  3. 硬體
  4. 服務
  5. 人員
  6. 實體環境

二. 什麼是資產盤點 Asset Inventory

白話就是:

搞清楚組織有哪些資訊資產

當組織沒有妥善進行資產盤點:

就很難有效管理它的風險

基本順序

  1. 定義 ISMS 適用範圍(確認管理範圍)
  2. 盤點資訊資產(盤點範圍內的資產)
  3. 風險評鑑(這些資產有哪些風險)
  4. 風險處理

👤 IPAS 115-1 Q15 有考到

資產盤點時會記錄哪些資料?(資產清冊)

通常會記錄以下欄位。

例如:

  1. 資產編號和名稱
  2. 資產類型
  3. 資產擁有人和保管人
  4. 存放位置
  5. 軟體或設備版本
  6. 資訊分級
  7. 目前使用狀態
  8. 最後盤點日期
  9. 保存期限與銷毀方式

三. 資產分類、分級

分類與分級的差異

分類 → 按照資產的 性質 做分類

例如:

  • 資料
  • 軟體
  • 硬體
  • 服務
  • 人員

分級 → 按照資產的(價值、敏感度、外洩以及遭到篡改後)的 影響程度 做分級


資產分類

例如:

名稱 類型
Windows 軟體
伺服器 硬體
工程師 人員
客戶名單 資料

資產分級

它有多敏感 / 多重要

例如:

每間公司的名稱與層級不一定相同,重點是 影響

資料類別 標準
公開 Public 公開不會造成傷害
內部 Internal 如果公開不會造成重大損傷
機密 Confidential 公開可能會損害企業
高度機密 Private 公開曝光可能會損害他人隱私

不同程度的資訊,不應使用相同的保護程度。

讓資產依照對組織的重要性,受到相對應的保護等級


四. 資產擁有者 Asset Owner

資產擁有者可能不具資產的財產權。

但對資產的:

  • 生產
  • 開發
  • 維護
  • 使用
  • 安全

具有適當 責任

簡單來說:

對這個資訊資產有管理責任的人

負責判斷:

  1. 有多敏感
  2. 如何分類、分級
  3. 是否受到適當保護

擁有者(Owner)的工作

  1. 確保資產已盤點並造冊
  2. 確保資產適切分級並受到對應保護
  3. 資產刪除或銷毀時,確保適當清除與處理

擁有者不代表工作必須親自執行
責任仍然存在


擁有者(Owner)、保管人(Custodian)、使用者(User)

以公司的「客戶資料庫」為例:

1. 擁有者 Owner

負責:

做決定與負責

例如:

  • 資料有多敏感
  • 怎麼分類
  • 受什麼保護

2. 保管人 Custodian

負責:

保管與維護

例如:

  • 維護系統
  • 備份資料
  • 管理設備

3. 使用者 User

依照 授權 使用資訊資產的人。

例如:

業務人員因工作需要查詢客戶資料


簡單來說:

  • 擁有者:負責和決定
  • 保管人:保管維護
  • 使用者:依權限使用

👤 IPAS 115-1 Q14、Q16 類似題目

業務主管認為客戶名單是機密,資訊管理員認為只是內部資訊。

誰較不適合決定機密等級?

A:資訊管理員

系統管理員屬於保管者,只管技術和維運。


資產盤點是誰的工作?

👤 IPAS 115-1 Q17

資訊資產「盤點與評鑑」責任該由哪個層級與組織負責較適合?

A:跨部門風險評鑑組織中的「資安執行小組」

只有一個人盤點與評鑑會有一定的盲區,例如:

各部門認為的重要性不同等等

以跨部門的方式成立資安執行小組集體評鑑,互相討論、處理爭議。

實務上:

職責分工仍要看組織制度

通常需要:

  • 資安單位
  • 各部門主管
  • 資產擁有者
  • 系統管理員

一起參與。


自動掃描 ≠ 完整資產盤點

有些資產不是掃描軟體能完整發現的。

例如:

  • 人員
  • 文件
  • 某些雲服務

即使掃描出結果,還是要確認結果是否正確。


五. Shadow IT 風險 (115-1 Q19)

影子 IT(Shadow IT)

員工使用公司未授權的軟體與服務

例如:

員工將公司程式碼貼到未授權的生成式 AI 服務

或:

員工將公司文件上傳去私人免費雲端硬碟

資安部門可能根本不知道這個服務存在。

不知道

沒有盤點

無法評估風險

也可能沒有控制


👤 IPAS 115-1 Q19

公司發現員工把公司程式碼上傳至未經核准的 AI 工具。

在制定阻擋策略之前,未有效管理 Shadow IT 要做什麼?

A:執行軟體與雲端服務的資產盤點

你無法保護你不知道的東西

先盤點哪些影子 IT,後續才能進行管理。


六. 軟體物料清單 SBOM

Software Bill of Materials,SBOM

就像一碗牛肉麵。

裡面包含了:

  • 牛肉
  • 調味料

等等。

一個軟體可能有:

  • 自己寫的程式碼
  • 第三方元件
  • 開源函式庫
  • 不同版本的套件

簡單來說:

這個軟體由哪些元件組成?
什麼版本?
供應商?
相關依據?
授權條款是什麼?

有沒有 已知漏洞,通常是拿到 SBOM 後,用元件名稱和版本去比對漏洞資料。

未必會直接記錄在 SBOM 中。


VEX(漏洞可利用性交換)

判斷某個漏洞是否真的會影響這個產品。

某些元件有漏洞,但不代表產品一定會受到影響。

簡單來說:

這些元件的漏洞真的影響我嗎?


👤 IPAS 115-2 Q29

不包含動態執行日誌。

執行日誌是程式開跑後的即時行為,屬於 執行期監控

SBOM 記靜態成分,不紀錄執行行為


假設某一個元件發現有嚴重漏洞:

公司需要知道有哪些軟體使用這個元件。

SBOM 就能掌握:

  • 哪些軟體包含它?
  • 使用什麼版本?

👤 IPAS 115-1 Q18

軟體資產盤點中的 SBOM 主要功能是盤點下列何項資產屬性?

A:軟體組成中的第三方元件與開源函式庫版本


七. 資訊資產的生命週期

通常經歷:

建立 → 儲存 → 使用 → 傳遞 → 保存 → 銷毀

不同階段需要不同的保護措施。

例如:

客戶資料存在硬碟(儲存)

  • 存取控制
  • 加密

客戶資料查看(使用)

  • 權限控管

客戶資料從 A 傳到 B(傳遞)

  • 安全的傳送協定

硬碟報廢(銷毀)

確保敏感資料受到適當清除與處理(擁有者責任)

所以:

資產管理也要考慮整個生命週期的保護


流程回顧

ISMS 資訊安全管理系統(定義適用範圍)

資訊資產盤點(有哪些東西)

資訊資產分類(它屬於什麼類型)

資訊資產分級(它有多重要 / 多敏感)

資產擁有人 Owner(誰對它負責)

風險評鑑(可能出什麼問題?)

風險處理(要怎麼處理?)


以「MIKEY健身工作室的客戶資料庫」為例子

ISMS(定義範圍)

教練所使用的官方 LINE 帳號以及 Google 雲端和紙本文件


資產盤點

資料類 文件類 軟體類 硬體類
客戶個資 入會合約 LINE 官方帳號 教練個人電腦
體態照片 課程合約 預約系統 教練手機
訓練紀錄 健康問卷 Google 雲端 公司公用電腦
付款方式

體態照片和傷病史都是高度敏感資料,前者涉及身體隱私,後者屬於健康個資,在《個資法》中是特種個資。


資產分類

  • 資訊資產 → 客戶個資、健康狀態、體態照片、上課紀錄
  • 軟體資產 → LINE 官方帳號、Google 雲端硬碟
  • 硬體資產 → 教練電腦、教練手機、公司公用電腦
  • 文件資產 → 各式合約、健康問卷
  • 人員資產 → 教練本人

資產分級

用幾項當例子簡易做分級,實務會很細

資料類別 標準 資產
公開 Public 公開不會造成傷害 好像…沒有
內部 Internal 如果公開不會造成重大損傷 上課紀錄
機密 Confidential 公開可能會損害企業 各式合約、教練電腦、教練手機、公司公用電腦
高度機密 Private 公開曝光可能會損害他人隱私 客戶個資、健康狀態、體態照片、健康問卷

資產擁有人 Owner

拿幾個項目舉例

資產 擁有人 Owner
客戶個資與健康資料 工作室負責人 Mikey
體態照片 工作室負責人 Mikey
上課紀錄 各負責教練
教練電腦 工作室負責人 Mikey

風險評鑑(以客戶個資為例)

情境:

教練離職後帶走工作室的所有客戶名單與資料

弱點:

所有教練都有觀看所有客戶名單的權限

威脅:

內部人員(教練 / 員工)


保護措施

入職時

簽保密與競業條款,約定客戶名單屬於工作室資產。

入職後

對教練設觀看權限,每位教練只能觀看自己負責的客戶。

人員離職後銷毀

將所有權限取消。

確認:

  • 教練手機
  • 筆電
  • 雲端

的客戶名單已刪除。

另外:

  • LINE 官方帳號刪除
  • 變更公共電腦的密碼
  • 等等……

上一篇
DAY01 CIA與ISMS和ISO
下一篇
DAY03 Risk Assessment(風險評鑑)
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言