iT邦幫忙

2026 iThome 鐵人賽

DAY 20
0

DAY20 DAY01~DAY19串起來

  • 一. ISMS資訊管理系統
    • 1-1 為什麼保護?
    • 1-2 保護什麼?
    • 1-3 這些資產會出什麼事? (風險評鑑)
    • 1-4 怎麼處理? (風險處理)
    • 1-5 處理中/後 怎麼持續運作/改善? (PDCA循環)
    • 1-6 每一步都要符合哪些法規? (法規遵循)
  • 二. 安全控制措施
    • 2-1 身分與存取管理
    • 2-2 密碼學與數位信任
    • 2-3 網路防禦
  • 三. 事件應變與營運持續
  • 四. 總結

(心智圖解)
螢幕擷取畫面 2026-09-21 010544


一. ISMS資訊管理系統

用制度、流程、人員、控制措施
持續管理資訊安全風險

ISMS可依ISO/IEC 27001的要求 建立、實施、維持、持續改善

6大問題

  1. 為什麼保護?
  2. 保護什麼?
  3. 會出什麼事?
  4. 出事怎麼處理?
  5. 處理中/後 怎麼持續運作/改善?
  6. 每一步都要符合哪些法規

1-1 為什麼保護?

資安的最大目標就是保護以下三件事:
CIA三要素

  • Confidentiality 機密性 :不該看的不能看
  • Integrity 完整性 :資料不能被亂改
  • Availability 可用性 :該用的時候要能用

1-2 保護什麼?

知道為什麼保護後,我們要知道要保護那些東西的CIA
所以
資產盤點、分類、分級

  • 資產盤點:列出所有資訊資產
    • 硬體、軟體、資料、人員、服務
  • 資產分類:依資產的性質做分類
  • 資產分級:依機敏程度來分等級
    • 極機密->機密->內部->公開

這些由資產擁有者負責

1-3 這些資產會出什麼事? (風險評鑑)

已經知道有哪些資產了
再來就要看這些資產可能會出什麼壞事
風險評鑑=風險分析+風險評估

  • 威脅 Threat :可能傷害資產的因素
  • 弱點 Vulnerability :資產本身的弱點
  • 風險 Risk :造成傷害的可能性和影響
    • 資產+威脅+弱點 才會形成風險
  • 衝擊 Impact:一旦事情發生了會多嚴重
  • 風險矩陣 Risk Matrix:依(可能性)與(衝擊)組合判定風險等級

1-4 怎麼處理? (風險處理)

發現風險也評估好等級後

有四個主要的方向可以選擇

  1. 風險降低 Risk Reduction
  2. 風險避免 Risk Avoidance
  3. 風險轉移/分攤 Risk Transfer / Sharing
  4. 風險接受 Risk Acceptance

通常最後風險都不會完全歸0,剩下的就叫風險殘餘
而風險殘餘必須在可接受範圍
如果仍高於風險接受準則那就必須
再處理->再評估

1-5 處理中/後 怎麼持續運作/改善? (PDCA循環)

ISMS管理系統都依照這流程在反覆循環改善:
Plan規劃 -> DO執行 -> Check查核 -> Act改善

  1. 規劃 :寫政策、設目標、規畫管理方式
  2. 執行 :把前面規劃好的執行下去
  3. 查核 :檢查做的對不對、效果如何
  4. 改善 :針對發現的問題做ISMS改善

然後就會再進入風險管理

1-6 每一步都要符合哪些法規? (法規遵循)

PDCA在循環的同時,所有的做法都必須是合法合規的

  • 個人資料保護法:
    • 蒐集、處理、利用 個資都需有特定目的
    • 智慧財產權法
      • 著作權:完成著作即享有著作權
      • 營業秘密:保護公司核心技術
      • 只能安裝和使用有合法授權的軟體

二. 安全控制措施

在發現風險後需要真正的安全控制措施
來降低風險

例如:

  • 身分與存取管理 :你是誰有什麼權限
  • 密碼學與數位信任 :資料怎麼保密
  • 網路防禦 :流量怎麼 限制、切開、偵測、阻擋

2-1 身分與存取管理

負責決定

  1. 誰可以進來?
    • 識別 :(你說你是誰)
    • 身分驗證 :(證明你是誰)
    • 驗證因素 :(證明你是誰的方式)
      • 知識因素
      • 持有因素
      • 生物特徵因素
      • 兩個不同因素加一起就是多因素驗證
  2. 進來後能做什麼?
    • 授權 :(確認你是誰後,你可以做什麼)
    • DAC 自主存取控制 :(擁有者決定能做什麼)
    • MAC 強制存取控制 :(政策決定)
    • RBAC 角色存取控制 :(你是什麼角色決定)
    • ABAC 屬性存取控制 :(屬性設定決定)
    • 規則式存取控制 :(依預先設定的規則決定)
    • 宣告式存取控制 :(依身分提供者提供的宣告資訊進行授權)
    • 最小權限 : (只給工作真正需要的權限)
      • 知悉必要 :沒必要就不提供
      • 職務區隔 :工作拆分
      • 存取權限生命週期 :
        • 申請->審核->建立->使用->定期檢視->異動->收回
  3. 能做多久?
    • 即時存取 :(需要時才給,時間到就收回)
  4. 做過什麼?
    • 紀錄 :(把使用者與系統的互動留下來)

零信任
永不預設信任,不管來自內網或外網,持續進行驗證

在進行風險處理時會發現很多風險都是:
不該存取的人,取得了不該有的權限

例如:

  • 員工偷看其他會員資料
  • 離職帳號沒停用
  • 登入後永久信任
  • 管理員權限永久存在

2-2 密碼學與數位信任

負責:

  • 資料怎麼保密?
    • 對稱式加密 :同一把金鑰加解密
      • 快,適合大量資料
    • 非對稱式加密 :公鑰+私鑰
      • 公鑰加密
      • 私鑰解密
  • 怎麼確定資料沒被改?
    • 雜湊Hash :驗證完整性
      • 任意長度輸入->固定長度摘要
      • 鹽值 :用在密碼雜湊
        • 可以降低彩虹表攻擊
  • 怎麼確定對方是你要的人?
    • 數位簽章
      • 公鑰驗證
      • 私鑰簽署
      • 完整性和不可否認性
    • 數位憑證
      • 把身分+公鑰綁在一起
    • CA憑證授權中心
      • 負責簽發、管理 憑證

PKI 公開金鑰基礎建設
管理:

  • 公鑰
  • 私鑰
  • 憑證
  • CA
  • 信任與管理流程

金鑰怎麼管理? (金鑰生命週期)

  • 產生
  • 儲存
  • 分配
  • 使用
  • 輪替
  • 撤銷
  • 銷毀

2-3 網路防禦

資料與身分保護好了
但資料還是要經過網路傳輸

所以網路防禦需要控制:

  • 那些流量可以進來?
    • 防火牆 :(管理和過濾通過的網路封包)
      • 封包過濾防火牆 :只允許符合規則的封包通過
      • 狀態檢視防火牆 :不看單一封包,也看連線狀態
      • 應用層防火牆 :檢查或攔截進出應用程式的封包
  • 那些要擋下來?
    • 預設拒絕 :(沒有明確允許,就拒絕)
    • 網路分段 :(將大型網路切成不同區域)
      • 限制橫向移動
  • 攻擊怎麼被偵測?
    • IDS 入侵偵測系統 :發現問題,但不會阻擋
      • NIDS (網路型) :分析網路流量
      • HIDS (主機型) :安裝在單一主機上
      • 特徵式偵測 :把流量和已知的攻擊特徵Attack Signature比對
      • 異常式偵測 :不只看已知攻擊特徵,而是建立正常行為標準
    • IPS 入侵防禦系統 :不只偵測攻擊,還會阻擋或丟棄可疑流量

三. 事件應變與營運持續

如果進行控制措施了
但還是出事了後

那要思考:

  • 怎麼判斷?
    • 資安事故 :觀察到的事件經過分析+評估
  • 怎麼止血?
    • 遏止 :不要再擴大
      • 例如 :隔離感染主機
    • 根除 :把惡意因素清掉
      • 例如 :移除惡意程式
  • 怎麼恢復?
    • 從乾淨備份中還原
    • 重新安裝或重建系統
    • 恢復服務
    • 持續監控是否再出現異常
  • 怎麼讓公司繼續營運?
    • 營運持續管理 :確保重大中斷時,重要業務可以持續或即時恢復
    • 營運持續計畫 :規劃重大事故時,業務怎麼繼續運作
    • 營運衝擊分析 :找出哪些業務重要,中斷多久不行接受
      • MTPD :最多能停多久?
      • RTO :多久內要恢復?
      • RPO :最多能損失多久的資料?
    • 備份
      • 完整備份
      • 增量備份
      • 差異備份
  • 事故處理完後要做些什麼?
    • 根因分析 :找出為什麼會發生
    • 改善控制措施
    • 更新風險評鑑
    • 回到PDCA繼續改善

四. 總結

DAY01~DAY19
就是一套完整的資安管理循環:

  1. 找出風險
  2. 用控制措施降低風險
  3. 可能發現事故
  4. 應變與復原
  5. 檢討改善
  6. 再繞回風險管理

最後不是結束,是回到開始

  1. 根因分析
  2. 經驗教訓
  3. 改善
  4. 更新風險
  5. 回到PDCA

上一篇
DAY19 IDS/IPS/DoS/DDoS
下一篇
DAY21 VLAN/Trunk/Native VLAN/Double Tagging
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記 共 21 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言