iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
佛心分享-IT 人自學之術

分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得 系列

邊工作、邊學習,自學準備ISACA CRISC(風險與資訊系統控制認證),常會想該證照對自身的幫助為何?及旁人可能會詢該知識的價值。故起動念分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得。

參賽天數 27 天 | 共 27 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 21

PQC(後量子密碼)新興科技所帶來的風險議題:「治理先行」,方為上策!

續談昨日所提的PQC(後量子密碼)新興科技所帶來的風險議題。部份組織及企業已有意識預作因應,但有部份組織及企業會覺得PQC風險議題是資訊部門的事,交給他們即可。...

DAY 22

了解ISACA CRISC專有名詞與幫助實際工作的範例

其實專業的風險證照,如ISACA CRISC同您開車的駕照一樣。取得證照大致有兩項重點: 與其他人有「共同、標準」的語言。(如:紅燈停、紅燈行,需靠右行駛、看...

DAY 23

CRISC 怎麼看「例外管理」?資安例外不是放行,而是落實風險管理

在資安工作中,我們應該都遇過這種情境: 「這台主機的漏洞為什麼還沒修?」「因為是一線核心系統不能停。」「那什麼時候可以修?」「等廠商處理或適當時間,再安排該漏洞...

DAY 24

從風險分類看資安與業務的交集:拆解 八種 IT 業務風險類型

在推動企業資訊安全與 IT 治理的過程中,我們經常遇到一個核心挑戰:資安人員講得是一套「技術語言」(如漏洞、漏洞修補、防火牆、權限管理),而高階主管與業務單位關...

DAY 25

資安不要等系統上線才做!如何在 SDLC 五階段嵌入風險管理。

從事資安工作或資訊系統開發的人應該都有過這種經驗:專案好不容易要上線了,最後做滲透測試或弱掃才爆出一堆高風險漏洞。這時要改架構或修補程式,不只會延期系統上線,還...

DAY 26

資安事故發生怎麼辦?拆解 IR 事故回應四階段實務。

在談事故回應(Incident Response, IR)前,得先釐清基本觀念。系統產生的日常紀錄叫「事件(Event)」,這是中性的;但會帶來負面影響的才叫「...

DAY 27

事件處理完了,然後呢?用能力成熟度模型(CMM)讓 IR 與風險管理持續進化。

每次事故回應(IR)做完事後檢討(Lessons Learned)時,大家最常問的一個問題就是:「這次踩過的坑,下次真的能避免嗎?」資安與風險管理計畫絕不能是寫...