前面幾天談了較多理論的東西,之前某個資安朋友問了我一個問題:學習isaca crisc的內容,有什麼價值?或對自己的工作與專業有什麼幫助?
我想回答下我粗淺的想法如下,就是從「風險理論」知識的學習,然後看懂「資訊系統設計項目」或一些「研討會的簡報內容」,然後自己可反思自己的體會,去兜成一些自己的見解,這見解可能可以應用在工作或生活上。
如:近期有看過一些資安系統,其會標榜了有RISK風險的「儀表版」及「可視性」功能。或有顧問朋友用了ai的工具兜成了一個EU-CRA的合規性平台,但您若有學過基本的風險管理知識,剛開始您在系統看到的基本名詞(如風險登錄表、風險輪廓、風險胃納量、風險最大可承受能力等)您就會有個正確的認知,然後對應到為何它系統是這麼設計的,點這個功能項目,怎麼會連至另一個功能項目,會大概知道其設計脈絡。
甚至會有能力知道這功能這樣設計合不合理、陽不陽春、有沒有價值、對實務上有沒有幫助等。在華麗的UI系統畫面前,有受過風險管理專業知識的工作者,會較務實的思考這平台、工具有沒有用及價值,我想這是我將風險理論,落地到實務應用時,淺薄的想法心得,也更能連貫到我們為何要去學這理論、去考這證照。
取得該知識部份含量及證照證明後,後續如何將該證照知識活用,端看自己的思考與付出及在工作與生活中,您願不願意去作相關的連結及舉一反三。