(心智圖解)
用制度、流程、人員、控制措施
持續管理資訊安全風險
ISMS可依ISO/IEC 27001的要求 建立、實施、維持、持續改善
6大問題
- 為什麼保護?
- 保護什麼?
- 會出什麼事?
- 出事怎麼處理?
- 處理中/後 怎麼持續運作/改善?
- 每一步都要符合哪些法規
資安的最大目標就是保護以下三件事:
CIA三要素
知道為什麼保護後,我們要知道要保護那些東西的CIA
所以
資產盤點、分類、分級
這些由資產擁有者負責
已經知道有哪些資產了
再來就要看這些資產可能會出什麼壞事
風險評鑑=風險分析+風險評估
發現風險也評估好等級後
有四個主要的方向可以選擇
- 風險降低 Risk Reduction
- 風險避免 Risk Avoidance
- 風險轉移/分攤 Risk Transfer / Sharing
- 風險接受 Risk Acceptance
通常最後風險都不會完全歸0,剩下的就叫風險殘餘
而風險殘餘必須在可接受範圍
如果仍高於風險接受準則那就必須
再處理->再評估
ISMS管理系統都依照這流程在反覆循環改善:
Plan規劃 -> DO執行 -> Check查核 -> Act改善
然後就會再進入風險管理
PDCA在循環的同時,所有的做法都必須是合法合規的
在發現風險後需要真正的安全控制措施
來降低風險
例如:
負責決定
零信任
永不預設信任,不管來自內網或外網,持續進行驗證
在進行風險處理時會發現很多風險都是:
不該存取的人,取得了不該有的權限
例如:
負責:
PKI 公開金鑰基礎建設
管理:
- 公鑰
- 私鑰
- 憑證
- CA
- 信任與管理流程
金鑰怎麼管理? (金鑰生命週期)
- 產生
- 儲存
- 分配
- 使用
- 輪替
- 撤銷
- 銷毀
資料與身分保護好了
但資料還是要經過網路傳輸
所以網路防禦需要控制:
如果進行控制措施了
但還是出事了後
那要思考:
DAY01~DAY19
就是一套完整的資安管理循環:
最後不是結束,是回到開始