大家受夠找來的資安長,請問國內有外包合規的第三方資安公司嗎?
不專業、泡茶、只會邀功推責任,上面要我們去找第三方資安公司
之前這個資安長是獵人頭找的,簡歷好看,但實際...所以才想從業內推薦去找找看
把資安長給拿掉,全部外包
我們是跨國生產公司,請問版友有推薦的公司嗎?
好奇想知道, 這位資安長的背景和經歷?
(業界很小, 講個大概就知道有沒有料...)
此外, 你們想要合哪個規?
ISO 27xxx? (這裡面有 40+ 種不同類別)
SOC2 Type2?
GDPR?
NIST CSF v1/v2?
NIST 800-53?
PCI DSS?
IEC 62443?
FIPS140?
ISO 21434?
MDR/MDCG?
SWIFT CSP ?
....
(我不知道你們的行業別, 所以隨便抓各種行業)
相信你們對上面這些可能沒有概念, 所以要反過來問:
你們會被誰要求合規?
先知道利害關係人對你們的要求到甚麼程度? 才會知道要合哪一種規?
(沒有一個股東, 會沒事自己跳出來說:要把資安做到極致, 他一定是受到某方面壓力...)
資安就跟 ESG/CSR 議題一樣, 是花錢又不能賺錢的事情, 必須有很強大的動機才會做.
學術派出身的, 可能就會要求高大上, 把學術研究精華要求你們全部實踐, 這樣才有業界的實踐績效與成就, 能讓他在學術界獲得比較高的名氣; 但他可能不會顧及你們的: 環境差異, 預算規模, 支援能力, 認知落差.
實務派出身的, 也會分兩種:
一種紅隊出身, 非常在意零風險, 不惜投入鉅資也不要讓資安部門來背鍋...
一種籃隊出身, 非常在意流程制度, 為了內控設下許多關卡, 卡死所有人...
你們要找的 (其實也是所有公司要的) 應該是:
1.能帶公司所有部門鑑別出: 正確的風險來源和發生機率
2.能溝通並理解所有利害關係人關注的焦點, 並取得平衡
3.不只是表面取證合規, 還能稽核出各項控制措施的實踐
找認證的導入顧問, 他只負責幫你導入取證, 但她不能保證: 你取證之後, 就能平安無事.
要找顯赫背景, 各種認證資格的人, 只要花錢就找得到; 但是, 要找到能在公司有限資源之下, 規劃出長程資安策略, 能逐步鎖緊合規程度, 且能獲得董事會信任, 願意承諾資源投入的人, 可能要花很久的時間....
信任是資安投入的關鍵, 所以通常陌生人都不適合立馬上任; 至少董事會成員, 要跟這位資安長有一年以上的合作經驗, 才會知道兩邊是否能夠磨合?
找資安公司也是個錯誤方向, 沒有一家資安公司能為妳們的資安背書, 他們只是想把手上的產品或服務賣給你們而已, 出事了最多拍拍屁股解約走人(沒有甚麼賠償條款喔, 有損失你們自己吞), 反正業界都知道: 資安不可能做到無風險, 遲早會遇到一次你擋不住的風險.
負責任的資安部門, 應該要教你們建立:數位韌性,
這遠比單純要求:沒有資安破口, 還更來得重要.
11/29 我在台灣投資人協會有一堂線上課程, 專對上市公司董事講解:
資安治理的盲點與對策, 你們可以先參考看看:
【TIRI線上董事、公司治理主管進修課程】漫談資安治理的盲點與對策
有些公司的資安長是為了掛而掛,避免稽查的
此外, 你們想要合哪個規?
每次被稽查要求都不一樣,也不知道要和哪個規,應該說要和客人跟當地政府稽查員腦袋裡的規 Orz..
資安長的背景和經歷?
交大資管.. 其他再說下去可能被吉(?
謝謝雷神!
看到"一種紅隊出身, 非常在意零風險, 不惜投入鉅資也不要讓資安部門來背鍋..."很有感受
目前公司資安遇到可能風險就是鎖、擋、封,缺少分級、分類、分皆段等措施,導致與現行出入過大
目前公司資安遇到可能風險就是鎖、擋、封,缺少分級、分類、分皆段等措施,導致與現行出入過大
上面這種狀況就是: 風險鑑別程序沒有踏實地做, 大家都隨便給分數, 各部門或各系統管理員又怕出事被責怪, 所以都給很嚴重的分數, 就變成: 鑑別出來每件事情都是高風險, 等於沒有鑑別. (又或者根本沒有做這個程序)
所以資安治理一定要有管理決策的高層參與, 有跨部門以上的高管, 才能決斷出每個部門私心的偏誤, 獲得正確的風險分數.
同時也不要以為企業規模大, 他們就不會犯這種錯誤; 我見過某非常大金控的資安部門, 就是用這種心理去設計控制措施的, 搞到業務部門人仰馬翻, 掉客戶也在所不惜. (因為他們被金管會罰過好幾次, 所以杯弓蛇影, 看到影子就往死裡打)
杯弓蛇影, 看到影子就往死裡打...恩~~心有戚戚焉
一些情況,終極目標就是取證合規,告訴外面這公司有得到認證的頭銜
客戶就會開始要求廠商要有,廠商為了生意當然是盡力取證合規。
要找Virtual CISO/ vCISO,通常遇到的問題是:你怎麼知道這個人是否有足夠的經驗的知識符合需求?