iT邦幫忙

2026 iThome 鐵人賽

DAY 7
0

DAY07 第1~6天的結合與回顧

用故事將整個 DAY1~DAY6 合起來

MIKEY 開了間健身房(手中有大量的會員資料)

MIKEY 為了保護資料的:

  • C 機密性
  • I 完整性
  • A 可用性

決定要依照 ISO 27001 國際標準來制定:

ISMS(資安管理系統)


CIA、ISMS、ISO 27001

CIA

C 機密性

不該看的人不能看

I 完整性

資料不能亂改

A 可用性

需要用時要可以使用


ISMS PDCA 戴明循環

規劃 → 執行 → 查核 → 行動


ISMS 骨架

  • 資產
  • 弱點
  • 威脅
  • 風險

第一步 規劃

1-1 資產盤點

MIKEY 結合了各部門,組了一個跨部門資安小組進行:

資產盤點

並做:

分類

列出例如:

  • 會員資料庫 → 資訊類
  • 教練手機 → 硬體類
  • LINE 帳號 → 軟體類
  • 合約文件 → 文件類

等等所有值得保護的東西。

並且對這些資產進行:

分級

並選出:

資產擁有人

以下以會員個資舉例。


管理階層事先定義了以下分級方式

標準 說明
公開 外洩不會怎樣
內部 外洩不會造成重大損傷
機密 外洩會損害企業
高度機密 外洩會損害他人隱私或造成嚴重後果

所以:

個資被分級為 高度機密

原因:

外洩會損害他人隱私

指定資產擁有人為:

MIKEY 來負責


1-2 風險評鑑

風險分析 + 風險評估

一樣以會員個資為例:

角色 對應內容
資產 會員資料庫
弱點 所有教練都能查看和存取會員資料
威脅 教練離職後帶走名單
風險 會員個資大量外洩

風險分析

分析出:

可能性 = 高
衝擊性 = 高

列為:

高風險(風險矩陣)


風險評估

跟公司制定的:

風險準則

做比較。

結果:

是不可接受風險,並必須優先處理


1-3 風險處理

ISO/IEC 27005

依照 ISO/IEC 27005 列出的 4 種方法:

  1. 風險降低
  2. 風險接受
  3. 風險避免
  4. 風險分攤 / 轉移

以會員個資舉例:

公司決定採用:

風險降低

的方式。


MIKEY 將以上所有決策寫成:

風險處理計畫

並且每個項目都指派負責人並列出期限。


第二步 執行

把第一步規劃的風險處理計畫完成。

以會員個資舉例:

決定執行以下控制措施:

  1. 教練入職簽保密協議
  2. 系統權限改成只能看見自己接洽的學生
  3. 離職後立刻刪除公司帳號和權限,並要求刪除會員個資

執行完畢後:

重新進行風險評估

風險從:

高 → 低

剩下的風險就是:

殘餘風險

經評估後符合:

風險接受準則

所以:

可以接受


第三步 查核

MIKEY 在執行完成後,過一段時間安排了:

第一方稽核(內部稽核)

來檢查之前做的控制措施有沒有落實。


稽核獨立性

MIKEY 為了落實稽核獨立性,

所以負責管理系統權限的行政人員:

不能稽核自己的工作

因此請了另一位:

沒有參與權限設定的同事

來進行稽核。


3-1 稽核證據

稽核人員蒐集了以下資訊作為稽核證據:

  • 系統權限的設定紀錄
  • 教練帳號的登入日誌
  • 保密協議的簽署紀錄

3-2 稽核發現

拿這些蒐集到的稽核證據與公司規定做比較,

產生以下的稽核發現:

項目 內容
準則 所有教練只能看到自己負責的學員
證據 系統紀錄顯示某位教練還能看到全部的會員資料(權限未設定)
發現 不符合要求

在這同時,

MIKEY 也以管理階層的身分進行了:

管理審查

一邊看審查的狀況,

一邊思考:

整套 ISMS 運作有沒有需要調整方向


第四步 行動

針對稽核發現不符合的問題:

權限未設定

MIKEY 做了幾件事。


4-1 修正

修正:

只修這一次

馬上把這位教練的權限改成:

只能觀看自己學員的權限


4-2 矯正措施

矯正措施:

防止再犯

追查原因:

發現是因為調整權限時沒有進行複查流程

新增規定:

每次權限變更後,需要有另一個人確認勾選才算完成


完成行動後,

MIKEY 帶著改善的結果重新規劃,

更新了:

  • 風險評鑑
  • 政策

因此:

PDCA 持續循環、持續改善

原因是:

  • 新漏洞
  • 新員工
  • 新法規
  • 新攻擊手法

會不斷出現。


貫穿每一步:法規遵循

在整個 PDCA 的步驟中,

MIKEY 都好好地遵循著以下法規。


個資法相關

個資法第 3 條

會員的個資有五項權利:

不能用契約限制


個資法第 6 條

會員的:

  • 健康檢查
  • 病歷

屬於:

特種個資


個資法第 8 條

蒐集個資時要告知:

  • 目的
  • 權利
  • 等等

智慧財產權相關

著作權

會員資料系統的程式碼屬於廠商的著作權。

所以:

軟體要用正版的


營業秘密三要件

  1. 秘密性
  2. 經濟價值
  3. 合理保密措施

健身房的「教育訓練課程」要符合營業秘密三要件,

才能受到保護。


資訊倫理 PAPA

隱私權 Privacy

會員的個資要保護好

正確性 Accuracy

課表紀錄要正確

財產權 Property

軟體要正版合法授權

使用權 Accessibility

誰能看什麼要有規範


上一篇
DAY06 法規、個資、智慧財產權
下一篇
DAY08 存取控制 Access Control
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言