iT邦幫忙

2026 iThome 鐵人賽

DAY 10
0
佛心分享-IT 人自學之術

分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得系列 第 10

談「安全控制與設計」-究竟是「虛應故事」還是紮實地「逐步漸進」

  • 分享至 

  • xImage
  •  

面對資安管理的需求或痛點時,具「技術」思維的工程師或主管,常會跳到技術或買系統的解方。

但可能會有些缺點:投資是否具效益?會不會重覆投資了?投資是否到對的地方?投資有無符合組織的策略目標等。但在討論上述問題前,我想先從「點」來談這議題。

好的控制措施,若是涉較大的資訊系統採購案,如EDR、MDR或高階的防火牆、WAF設備、CI\CD版控系統等,建議可先作BA(商業分析),評估投資效益及可能性分析等,避免買了一個大型的解決方案,但只用到一小部份的功能,但又無法決解組織的痛點,創造購買該系統的價值。

另需考量的點是:該控制措施,屬事件「前」、「中」、「後」的控制措施,好的安全管理該在事件發生的前、中、後,都有對應的控制措施,尤其在事件「前」的階段,事件「前」此階段有適當的控制措施,可有效的作問題或安全上的預防。

另外一個重點是,控制措施的「分類」,一般ISO27系列體係或部份資安管理學門知識會將控制措施分為:預防類、管理/政策類、偵測類、矯正類、補償性等控制措施,故基本的資訊安全從業人員應有能力知道所選的控制措施屬什麼類別。例如:IPCAM屬什麼類、備份\還原系統屬什麼類、EDR、警示LOGO或制定管理規則「屬什麼類」的管理控制。

最後,可透過類似像CDM這種Cyber防禦管理矩陣,將上述控制措施置於該矩陣表中,可較全面性及視覺化了解目前安全控制作法中的弱項,可供後續資安補強的參考。


上一篇
風險回應的四大策略 :四種回應策略的差異為何?
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言