iT邦幫忙

0

請問國內有外包合規的第三方資安公司嗎?

  • 分享至 

  • xImage

大家受夠找來的資安長,請問國內有外包合規的第三方資安公司嗎?
不專業、泡茶、只會邀功推責任,上面要我們去找第三方資安公司
之前這個資安長是獵人頭找的,簡歷好看,但實際...所以才想從業內推薦去找找看
把資安長給拿掉,全部外包

我們是跨國生產公司,請問版友有推薦的公司嗎?

  • 貼合生產實際情況
  • 能快速實施
  • 能讓公司沒有法律問題跟風險
  • 能讓用戶在方便跟資安取得平衡,而不是過度
    請問大概費用,謝謝!
看更多先前的討論...收起先前的討論...
望空 iT邦新手 1 級 ‧ 2024-09-26 09:00:17 檢舉
why not google "資安稽核"
望空 iT邦新手 1 級 ‧ 2024-09-26 09:01:04 檢舉
而且你們要注意相關法規,很有可能你們公司的性質,需要有人掛名資安長,然後還要有自己的資安人員
PIZZ iT邦新手 2 級 ‧ 2024-09-26 09:19:11 檢舉
$$不是問題的話,問問晉泰吧...兩岸都有據點
https://www.genesis.com.tw/
mathewkl iT邦高手 1 級 ‧ 2024-09-26 09:23:34 檢舉
可以找另一個資安長有ISO27稽核員執照的,然後開始遵循ISO27001驗證需要的東西把公司的資安補齊。
DennisLu iT邦好手 1 級 ‧ 2024-09-26 13:18:33 檢舉
不專業、泡茶、只會邀功推責任
只是把常見的很會搞政治類型資訊主管拿去佔資訊長的缺而已。

你們公司既然有資安長,代表是為了符合規範,必要的條件,
資安長是前幾年政府規範出來的必要職位,符合條件的公司必須要設立。
(市場上哪來這麼多適合的資安長人才去填補,連資訊人力找到好用又有經驗的都少了),
所以對資安長你們不高興他本人的作為,要拔掉他也是要有人補上這位置才符合規範。

資訊長怎麼可以外包當作有資訊長,應該是資訊長還是在但是他可以負責去找外包或顧問告訴他要怎麼作資訊長。
望空 iT邦新手 1 級 ‧ 2024-09-26 13:29:26 檢舉
我記得有個規範是,資安長必須為副總經理層級的人來擔任...所以...
supermaxfight iT邦研究生 5 級 ‧ 2024-09-26 13:54:20 檢舉
應該是說要找到個適任的資訊人員都極為困難,更何況是資訊主管、資安長
小MIS iT邦研究生 1 級 ‧ 2024-09-27 08:41:26 檢舉
謝謝大家!
- 看來不能找第三方,只能協助,我們問下是否副總高層願意親自下來培訓
- 感謝也會找提供的廠商詢問
- 對,當初就是為了符合規範
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

17
Ray
iT邦大神 1 級 ‧ 2024-09-26 10:43:22
最佳解答

好奇想知道, 這位資安長的背景和經歷?
(業界很小, 講個大概就知道有沒有料...)

此外, 你們想要合哪個規?

ISO 27xxx? (這裡面有 40+ 種不同類別)
SOC2 Type2?
GDPR?
NIST CSF v1/v2?
NIST 800-53?
PCI DSS?
IEC 62443?
FIPS140?
ISO 21434?
MDR/MDCG?
SWIFT CSP ?
....

(我不知道你們的行業別, 所以隨便抓各種行業)

相信你們對上面這些可能沒有概念, 所以要反過來問:
你們會被誰要求合規?

先知道利害關係人對你們的要求到甚麼程度? 才會知道要合哪一種規?
(沒有一個股東, 會沒事自己跳出來說:要把資安做到極致, 他一定是受到某方面壓力...)
資安就跟 ESG/CSR 議題一樣, 是花錢又不能賺錢的事情, 必須有很強大的動機才會做.

學術派出身的, 可能就會要求高大上, 把學術研究精華要求你們全部實踐, 這樣才有業界的實踐績效與成就, 能讓他在學術界獲得比較高的名氣; 但他可能不會顧及你們的: 環境差異, 預算規模, 支援能力, 認知落差.

實務派出身的, 也會分兩種:
一種紅隊出身, 非常在意零風險, 不惜投入鉅資也不要讓資安部門來背鍋...
一種籃隊出身, 非常在意流程制度, 為了內控設下許多關卡, 卡死所有人...

你們要找的 (其實也是所有公司要的) 應該是:
1.能帶公司所有部門鑑別出: 正確的風險來源和發生機率
2.能溝通並理解所有利害關係人關注的焦點, 並取得平衡
3.不只是表面取證合規, 還能稽核出各項控制措施的實踐

找認證的導入顧問, 他只負責幫你導入取證, 但她不能保證: 你取證之後, 就能平安無事.

要找顯赫背景, 各種認證資格的人, 只要花錢就找得到; 但是, 要找到能在公司有限資源之下, 規劃出長程資安策略, 能逐步鎖緊合規程度, 且能獲得董事會信任, 願意承諾資源投入的人, 可能要花很久的時間....

信任是資安投入的關鍵, 所以通常陌生人都不適合立馬上任; 至少董事會成員, 要跟這位資安長有一年以上的合作經驗, 才會知道兩邊是否能夠磨合?

找資安公司也是個錯誤方向, 沒有一家資安公司能為妳們的資安背書, 他們只是想把手上的產品或服務賣給你們而已, 出事了最多拍拍屁股解約走人(沒有甚麼賠償條款喔, 有損失你們自己吞), 反正業界都知道: 資安不可能做到無風險, 遲早會遇到一次你擋不住的風險.

負責任的資安部門, 應該要教你們建立:數位韌性,
這遠比單純要求:沒有資安破口, 還更來得重要.

11/29 我在台灣投資人協會有一堂線上課程, 專對上市公司董事講解:
資安治理的盲點與對策, 你們可以先參考看看:
【TIRI線上董事、公司治理主管進修課程】漫談資安治理的盲點與對策

看更多先前的回應...收起先前的回應...
望空 iT邦新手 1 級 ‧ 2024-09-26 11:10:34 檢舉

有些公司的資安長是為了掛而掛,避免稽查的

小MIS iT邦研究生 1 級 ‧ 2024-09-27 08:44:04 檢舉

此外, 你們想要合哪個規?

每次被稽查要求都不一樣,也不知道要和哪個規,應該說要和客人跟當地政府稽查員腦袋裡的規 Orz..

資安長的背景和經歷?

交大資管.. 其他再說下去可能被吉(?

謝謝雷神!

WUcheap iT邦研究生 5 級 ‧ 2024-09-27 09:13:49 檢舉

看到"一種紅隊出身, 非常在意零風險, 不惜投入鉅資也不要讓資安部門來背鍋..."很有感受

目前公司資安遇到可能風險就是鎖、擋、封,缺少分級、分類、分皆段等措施,導致與現行出入過大

Ray iT邦大神 1 級 ‧ 2024-09-27 09:47:04 檢舉

目前公司資安遇到可能風險就是鎖、擋、封,缺少分級、分類、分皆段等措施,導致與現行出入過大

上面這種狀況就是: 風險鑑別程序沒有踏實地做, 大家都隨便給分數, 各部門或各系統管理員又怕出事被責怪, 所以都給很嚴重的分數, 就變成: 鑑別出來每件事情都是高風險, 等於沒有鑑別. (又或者根本沒有做這個程序)

所以資安治理一定要有管理決策的高層參與, 有跨部門以上的高管, 才能決斷出每個部門私心的偏誤, 獲得正確的風險分數.

同時也不要以為企業規模大, 他們就不會犯這種錯誤; 我見過某非常大金控的資安部門, 就是用這種心理去設計控制措施的, 搞到業務部門人仰馬翻, 掉客戶也在所不惜. (因為他們被金管會罰過好幾次, 所以杯弓蛇影, 看到影子就往死裡打)

WUcheap iT邦研究生 5 級 ‧ 2024-09-27 10:07:27 檢舉

杯弓蛇影, 看到影子就往死裡打...恩~~心有戚戚焉

DennisLu iT邦好手 1 級 ‧ 2024-09-27 11:59:58 檢舉

一些情況,終極目標就是取證合規,告訴外面這公司有得到認證的頭銜

客戶就會開始要求廠商要有,廠商為了生意當然是盡力取證合規。

0
CyberSerge
iT邦好手 1 級 ‧ 2024-10-08 00:58:10

要找Virtual CISO/ vCISO,通常遇到的問題是:你怎麼知道這個人是否有足夠的經驗的知識符合需求?

我要發表回答

立即登入回答