官方指引:
依照企業政策、目標建立
ISMS 政策、目標、流程、程序
並規劃如何管理風險
例如:
官方指引:
實施和運行 ISMS 政策、控制、流程、程序簡單來說:
把前面規劃好的東西做下去
例如:
官方指引:
評估、衡量流程績效,並向管理階層報告結果簡單來說:
檢查做的對不對、效果好不好
例如:
依稽核內容與檢核結果
採取
糾正、預防、改善措施
使 ISMS 持續改善簡單來說:
針對發現的問題做改善
例如:
官方指引:
有效資訊安全治理,需要企業經營管理階層的承諾
而且
管理階層要設定與營運目標一致的政策方向
💡 為什麼要管理階層參與
很多事情只有管理階層能決定
如:
- 資源要投入多少
- 哪些風險可以接受
- 政策方向
- 部門責任
- 預算、人力
資訊安全政策的方向應由管理階層往下推動
高階管理層 ->
訂定方向與政策 ->
各部門落實 ->
執行人員照制度操作
組織在資訊安全上的最高層次 方向與原則
例如:
政策:
公司應保護客戶資料機密性
重要系統必須採取適當存取控制
⚠️ 政策與程序
政策 Policy
- 方向與原則
程序 Procedure
- 具體執行方式
企業通常會在人員 入職前、在職中、離職後 設置安全措施
確認其適任性或風險
常見盡職調查和背景查核
例如:
常見的有資安認知宣導
例如:
💡 重點
權限一定要收回
例如:
用 政策、程序、標準、法規,作為比對基準
檢查制度與控制是否符合要求、是否有效運作
內部稽核
組織自己稽核自己
供應商稽核
客戶來稽核
驗證機構稽核
專門稽核的機構來稽核
⚠️ 重點:
不能自己稽核自己負責的工作
官方學習指引考題:
資訊人員可不可以稽核自己負責的系統A: 不可以
可以被查證的紀錄、事實、資訊
例如:
把稽核證據跟稽核準則比較之後得到的結果
例如:
準則是 -> 所有管理員帳號必須啟動多因素驗證
稽核證據 -> 系統紀錄顯示某帳號未啟動
稽核發現 -> 不符合要求
— IPAS 115-1 Q6
ℹ️ 在進行 ISO27001 內部稽核時,哪一項最不正確?
答案:只重視符合性、無須參考利害關係人議題
稽核需要考慮:
管理階層定期檢視 ISMS 運作狀況
例如:
內部稽核查問題 符不符合,有沒有疏失
管理審查看整體狀況並決策 整套 ISMS 運作如何?要不要調整?
資安環境會隨著很多事情變化
例如:
⚠️ 所以不能說
今年做完 ISO27001,以後就不用改了
ISMS 是循環的
💡 修正 Correction 和矯正措施 Corrective Action
修正 -> 把目前的問題修好
例如:發現帳號權限設錯 -> 馬上修
矯正措施 -> 處理造成問題本身的原因,避免再次發生
例如:為什麼權限一直設錯,因為設定權限時沒複查
矯正:修改流程
簡單來說:
修正只修這一次
矯正是防止再犯
| 步驟 | 內容 |
|---|---|
| 規劃 | 制定政策、目標、流程 |
| 執行 | 執行控制措施 |
| 查核 | 監控、量測、內部稽核 |
| 管理審查 | 管理階層檢討整體狀況 |
| 改善 | 修正缺失、調整政策、改善控制 |
| 持續改善 | 重新進入規劃 |