既然公司已經有了政策,那遇到資安問題時,是不是照著政策做就好了?好像也沒有這麼簡單。 例如某天收到一則弱點情資:「發現重大漏洞,請儘速處理。」 看到這裡,我想大...
既然知道「有漏洞」不一定等於「有相同程度的風險」,那如果今天發現一個高風險漏洞,是不是就一定要馬上修? 直覺上好像是。畢竟都已經高風險了,不趕快處理,難道要等駭...
既然資安風險可以被接受,那誰有資格說這個風險可以接受? 以前的我可能會覺得,資安人員應該最懂資安,所以應該由資安部門決定。 但實際接觸後才發現,好像又不是這麼簡...
既然風險需要有人負責,那公司到底要靠什麼方式,把這些事情管理起來? 這時候就會遇到大家常聽到的:ISO/IEC 27001。 以前的我可能會覺得:「ISO不就是...