面對資安管理的需求或痛點時,具「技術」思維的工程師或主管,常會跳到技術或買系統的解方。
但可能會有些缺點:投資是否具效益?會不會重覆投資了?投資是否到對的地方?投資有無符合組織的策略目標等。但在討論上述問題前,我想先從「點」來談這議題。
好的控制措施,若是涉較大的資訊系統採購案,如EDR、MDR或高階的防火牆、WAF設備、CI\CD版控系統等,建議可先作BA(商業分析),評估投資效益及可能性分析等,避免買了一個大型的解決方案,但只用到一小部份的功能,但又無法決解組織的痛點,創造購買該系統的價值。
另需考量的點是:該控制措施,屬事件「前」、「中」、「後」的控制措施,好的安全管理該在事件發生的前、中、後,都有對應的控制措施,尤其在事件「前」的階段,事件「前」此階段有適當的控制措施,可有效的作問題或安全上的預防。
另外一個重點是,控制措施的「分類」,一般ISO27系列體係或部份資安管理學門知識會將控制措施分為:預防類、管理/政策類、偵測類、矯正類、補償性等控制措施,故基本的資訊安全從業人員應有能力知道所選的控制措施屬什麼類別。例如:IPCAM屬什麼類、備份\還原系統屬什麼類、EDR、警示LOGO或制定管理規則「屬什麼類」的管理控制。
最後,可透過類似像CDM這種Cyber防禦管理矩陣,將上述控制措施置於該矩陣表中,可較全面性及視覺化了解目前安全控制作法中的弱項,可供後續資安補強的參考。