我有哪些東西要保護
它是哪一類
它有多重要
誰要對它負責
它可能遇到什麼風險
對組織有價值,需要受到保護的資訊及相關資源。
所以:
資訊資產 ≠ 只有電腦設備
常見的資訊資產有:
白話就是:
搞清楚組織有哪些資訊資產
當組織沒有妥善進行資產盤點:
就很難有效管理它的風險
👤 IPAS 115-1 Q15 有考到
資產盤點時會記錄哪些資料?(資產清冊)
通常會記錄以下欄位。
例如:
分類 → 按照資產的 性質 做分類
例如:
分級 → 按照資產的(價值、敏感度、外洩以及遭到篡改後)的 影響程度 做分級
例如:
| 名稱 | 類型 |
|---|---|
| Windows | 軟體 |
| 伺服器 | 硬體 |
| 工程師 | 人員 |
| 客戶名單 | 資料 |
它有多敏感 / 多重要
例如:
每間公司的名稱與層級不一定相同,重點是 影響
| 資料類別 | 標準 |
|---|---|
| 公開 Public | 公開不會造成傷害 |
| 內部 Internal | 如果公開不會造成重大損傷 |
| 機密 Confidential | 公開可能會損害企業 |
| 高度機密 Private | 公開曝光可能會損害他人隱私 |
不同程度的資訊,不應使用相同的保護程度。
讓資產依照對組織的重要性,受到相對應的保護等級
資產擁有者可能不具資產的財產權。
但對資產的:
具有適當 責任。
簡單來說:
對這個資訊資產有管理責任的人
負責判斷:
擁有者不代表工作必須親自執行
但 責任仍然存在
以公司的「客戶資料庫」為例:
負責:
做決定與負責
例如:
負責:
保管與維護
例如:
依照 授權 使用資訊資產的人。
例如:
業務人員因工作需要查詢客戶資料
簡單來說:
👤 IPAS 115-1 Q14、Q16 類似題目
業務主管認為客戶名單是機密,資訊管理員認為只是內部資訊。
誰較不適合決定機密等級?
A:資訊管理員
系統管理員屬於保管者,只管技術和維運。
👤 IPAS 115-1 Q17
資訊資產「盤點與評鑑」責任該由哪個層級與組織負責較適合?
A:跨部門風險評鑑組織中的「資安執行小組」
只有一個人盤點與評鑑會有一定的盲區,例如:
各部門認為的重要性不同等等
以跨部門的方式成立資安執行小組集體評鑑,互相討論、處理爭議。
實務上:
職責分工仍要看組織制度
通常需要:
一起參與。
有些資產不是掃描軟體能完整發現的。
例如:
即使掃描出結果,還是要確認結果是否正確。
影子 IT(Shadow IT)
員工使用公司未授權的軟體與服務
例如:
員工將公司程式碼貼到未授權的生成式 AI 服務
或:
員工將公司文件上傳去私人免費雲端硬碟
資安部門可能根本不知道這個服務存在。
不知道
↓
沒有盤點
↓
無法評估風險
↓
也可能沒有控制
👤 IPAS 115-1 Q19
公司發現員工把公司程式碼上傳至未經核准的 AI 工具。
在制定阻擋策略之前,未有效管理 Shadow IT 要做什麼?
A:執行軟體與雲端服務的資產盤點
你無法保護你不知道的東西
先盤點哪些影子 IT,後續才能進行管理。
Software Bill of Materials,SBOM
就像一碗牛肉麵。
裡面包含了:
等等。
一個軟體可能有:
簡單來說:
這個軟體由哪些元件組成?
什麼版本?
供應商?
相關依據?
授權條款是什麼?
有沒有 已知漏洞,通常是拿到 SBOM 後,用元件名稱和版本去比對漏洞資料。
未必會直接記錄在 SBOM 中。
判斷某個漏洞是否真的會影響這個產品。
某些元件有漏洞,但不代表產品一定會受到影響。
簡單來說:
這些元件的漏洞真的影響我嗎?
👤 IPAS 115-2 Q29
不包含動態執行日誌。
執行日誌是程式開跑後的即時行為,屬於 執行期監控。
SBOM 記靜態成分,不紀錄執行行為
假設某一個元件發現有嚴重漏洞:
公司需要知道有哪些軟體使用這個元件。
SBOM 就能掌握:
👤 IPAS 115-1 Q18
軟體資產盤點中的 SBOM 主要功能是盤點下列何項資產屬性?
A:軟體組成中的第三方元件與開源函式庫版本
通常經歷:
建立 → 儲存 → 使用 → 傳遞 → 保存 → 銷毀
不同階段需要不同的保護措施。
例如:
確保敏感資料受到適當清除與處理(擁有者責任)
所以:
資產管理也要考慮整個生命週期的保護
ISMS 資訊安全管理系統(定義適用範圍)
↓
資訊資產盤點(有哪些東西)
↓
資訊資產分類(它屬於什麼類型)
↓
資訊資產分級(它有多重要 / 多敏感)
↓
資產擁有人 Owner(誰對它負責)
↓
風險評鑑(可能出什麼問題?)
↓
風險處理(要怎麼處理?)
教練所使用的官方 LINE 帳號以及 Google 雲端和紙本文件
| 資料類 | 文件類 | 軟體類 | 硬體類 |
|---|---|---|---|
| 客戶個資 | 入會合約 | LINE 官方帳號 | 教練個人電腦 |
| 體態照片 | 課程合約 | 預約系統 | 教練手機 |
| 訓練紀錄 | 健康問卷 | Google 雲端 | 公司公用電腦 |
| 付款方式 |
體態照片和傷病史都是高度敏感資料,前者涉及身體隱私,後者屬於健康個資,在《個資法》中是特種個資。
用幾項當例子簡易做分級,實務會很細
| 資料類別 | 標準 | 資產 |
|---|---|---|
| 公開 Public | 公開不會造成傷害 | 好像…沒有 |
| 內部 Internal | 如果公開不會造成重大損傷 | 上課紀錄 |
| 機密 Confidential | 公開可能會損害企業 | 各式合約、教練電腦、教練手機、公司公用電腦 |
| 高度機密 Private | 公開曝光可能會損害他人隱私 | 客戶個資、健康狀態、體態照片、健康問卷 |
拿幾個項目舉例
| 資產 | 擁有人 Owner |
|---|---|
| 客戶個資與健康資料 | 工作室負責人 Mikey |
| 體態照片 | 工作室負責人 Mikey |
| 上課紀錄 | 各負責教練 |
| 教練電腦 | 工作室負責人 Mikey |
情境:
教練離職後帶走工作室的所有客戶名單與資料
弱點:
所有教練都有觀看所有客戶名單的權限
威脅:
內部人員(教練 / 員工)
簽保密與競業條款,約定客戶名單屬於工作室資產。
對教練設觀看權限,每位教練只能觀看自己負責的客戶。
將所有權限取消。
確認:
的客戶名單已刪除。
另外: