iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0

ISACA CRSIC的Domain 4談的是Technology and Security,
也是概分為兩大類,一為技術與安全、二為資訊安全準則(Information Security Principles)。

技術與安全,也是從企業的架構(EA)出發,從整體的全局觀來看風險。另外常見的維運管理像:變更管理、資產管理、DevOps議題、問題與事項管理等)與系統開發生命週期(SDLC)、資料管理、DR與Recovery和計劃&專案管理、新興技術等,都是該學門領域關注的風險議題。

另一大分類:「資訊安全準則」的話,像安全的元件、框架與標準,到資安常提的風險意識與訓練,資料的隱私與資料保護準則,也是該學門著墨的重點。

舉例來說,新興科技(Emerging Technologies)對組織風險的議題,常有資訊或資安的管理者,第一想法會直接跳到「系統技術解」(選系統或產品來管),如:
因AI或Cloud的技術盛行及應用的普及,面對該新興科技風險的管理,可能會馬上找廠商來介紹DLP(資料防洩漏)的系統,然後進行採購。

當然系統保護是實現落地的具體作法,但它真是最佳解或第一步解嗎?
ISACA CRISC可能給的建議為:您有無先勾勒出該「風險輪廓」,USER怎麼應用的?資料的價值為何?有無對數位資產作分類?資料流及業務流為何?該風險情境可能較大的破口為何?當這些沒有答案時,直接採購某一系統進來,可能會無法對齊到需求與痛點。

因為連欲解決的問題在哪邊,都有點模糊。

故資安常提的最好的控制措施是APT 三個元素俱齊,即:「政策、實體控制措施、技術面措施」,以上述所提的AI或CLOUD管理,有無制定管理的組織、R&R?有無制定ISO雲端或AI的管理要點或辦法?有無了解風險輪廓?最後選擇適當的資訊技術或系統去管理。

這也是有些主管機常說的,希望對某管理議題,具高度風險(高可能性與衝擊),建議「治理與技術」需並行,而「治理先行」更是重要的一環。如:PQC(後量子電腦之衝擊風險),不也應先是「治理先行」呢。


上一篇
談風險報告事宜
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得6
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言