邊工作、邊學習,自學準備ISACA CRISC(風險與資訊系統控制認證),常會想該證照對自身的幫助為何?及旁人可能會詢該知識的價值。故起動念分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得。
續談昨日所提的PQC(後量子密碼)新興科技所帶來的風險議題。部份組織及企業已有意識預作因應,但有部份組織及企業會覺得PQC風險議題是資訊部門的事,交給他們即可。...
其實專業的風險證照,如ISACA CRISC同您開車的駕照一樣。取得證照大致有兩項重點: 與其他人有「共同、標準」的語言。(如:紅燈停、紅燈行,需靠右行駛、看...
在資安工作中,我們應該都遇過這種情境: 「這台主機的漏洞為什麼還沒修?」「因為是一線核心系統不能停。」「那什麼時候可以修?」「等廠商處理或適當時間,再安排該漏洞...
在推動企業資訊安全與 IT 治理的過程中,我們經常遇到一個核心挑戰:資安人員講得是一套「技術語言」(如漏洞、漏洞修補、防火牆、權限管理),而高階主管與業務單位關...
從事資安工作或資訊系統開發的人應該都有過這種經驗:專案好不容易要上線了,最後做滲透測試或弱掃才爆出一堆高風險漏洞。這時要改架構或修補程式,不只會延期系統上線,還...
在談事故回應(Incident Response, IR)前,得先釐清基本觀念。系統產生的日常紀錄叫「事件(Event)」,這是中性的;但會帶來負面影響的才叫「...
每次事故回應(IR)做完事後檢討(Lessons Learned)時,大家最常問的一個問題就是:「這次踩過的坑,下次真的能避免嗎?」資安與風險管理計畫絕不能是寫...