請問做哪些認證或其他能讓第三方或是政府、歐美都認定貴公司的資安等級非常好?
最近社會責任、資安驗廠變多,各自都有不同的標準,每次都要花大量時間,做不同文件搞定他們
請問有什麼認證體系能對付這些驗廠或是上市、第三方需求嗎?
只需要出具同一個認證文件、數據即可
這是稽核議題, 稽核有三種:
第一方稽核: 公司自己內稽
第二方稽核: 公司的利益關係人來外稽
第三方稽核: 非利益關係人的獨立單位來外稽
其中:
第三方稽核通常有標準可依循, ISO/NIST/IEC...等等, 獨立單位如: SGS, BSi, TUV...等都是. 但是其他人承不承認第三方稽核的結果? 這不一定, 要看你的利益關係人怎麼想?
第二方稽核通常是最嚴格的, 而且沒有標準可循, 利益關係人可以自由定義他想規範的內容, 通常是在雙方簽訂合約之前, 就要先談好. 能不能協商? 要看雙方主事者誰比較強勢?
某台廠是 Intel 產品的製造供應商, 據說 Intel 對他們要求的資安規範有一千多條, 即便它們已經通過了 ISO-27001 的第三方驗證, 那一千多條仍然要被 Intel 的外稽檢視.
某新創企業接到歐盟國家級電信商的訂單, 對方總共來了兩千三百多條資安規範, 我協助此新創跟對方協商, 砍到只剩下 1/4 要做, 其他的通通被我打回票.
所以第二方稽核要怎麼做? 完全是雙方協商出來的, 也不是對方講的你就要全收. (當然, 對方業務會拿取消訂單來壓你, 這時候就要看你們的資安顧問, 有沒有能力壓回去了; 你要有很充足的理由, 說服對方: 為什麼 X/Y/Z..這幾條都可以不用做?)
國內也曾有某超大金控的資安部門, 要求 Linux OS 裡面的 root 帳號必須只能有 Read only 權限, 我們所有人拼命勸都講不過他, 我也懶得跟他耗, 就真的做出一台 root 只有 read only 權限的空白主機給他, 請他自己把軟體上架看看....
一個星期之後, 他就默默的放棄稽核這條了....