資訊外洩防護系統規劃建議實務

資料是現今組織的生存命脈,因此防止資料外洩是 IT 團隊和管理階層的當務之急。資料外洩的原因很廣泛,從內部人員疏忽,錯誤操作、被外部駭客竊取資料惡意曝光,造成的後果也有很大差異。關鍵業務流程很容易受到中斷,而重要關鍵文件最終落入競爭對手,可能造成致命性的後果。組織還可能面臨政府合規罰款和商譽損失,進而失去客戶信任。

取得高層的認可與支援

首先,獲得領導管理階層的認可並充分授權,包括可能受到影響的所有相關部門和負責人。他們的支持是計畫順利推動,取得成功的必要因素。當然,有時候是由於已經發生資安事件,使得高層授意交辦,自然就師出有名。

確認實施範圍,建立防禦地圖

盤點組織內的資安系統,建立你的防衛戰略地圖。一般而言除了新創公司,組織可能已經存在各種資安系統。諸如電腦端的端點安全軟體(例如反間諜軟體、入侵防禦系統或防毒軟體),閘道端代理伺服器,防火牆等。防止資料外洩的需求,會跟傳統的資安系統做法很大不同,可能需要考慮針對性有效的工具。 

識別關鍵資料

區分識別關鍵資料可能是建置防外洩系統最重要步驟。部分原因可能來自於法規要求,必須識別出某些類型以符合法規。以下是您可能需要保護的一些資料類型:

– 智慧財產權:包含研究成果、開發專利、生產流程等

– 營業秘密相關:銷售資料、客戶資訊、個人識別資訊(PII)、行銷資料、市場預測、財務記錄、人力資源資料等。

– 其他因應合規性而受任何法規約束的資訊。

評估成本與預算

在實施安全計畫時,財務預算也是一個成敗決定性因素。雖然,教育員工遵守安全規範,像是更改密碼或將檔案加密是系統內建,而且免費;但投資足夠的IT 支援系統可能會顯著影響專案成效。在起草預算規劃時除需要考慮有效的工具外;更需要以前面提到的保護的資料類型、組織使用範圍與組織業務內容,排出優先順序。像是防毒軟體或防火牆對於組織內的端點電腦都至關重要,但安全資訊管理系統 (SIM) 可能與小型零售業務關係不大。實事求是的評估符合成本效益的輔助工具,就像是為了保護價值10元的物件,不會去使用100元的安全鎖一樣;除非不使用將面臨企業存活的後果。

設計有效的資料外洩防護計畫

組織依據保護目標資料屬性,選擇正確有效的防外洩工具來實現安全目標。各種資安系統也有其一定的設計目標,產業用途等,會有適用上的差異與優缺點。通常不太可能只建置一套防外洩系統,就可以完全適用各種組織的業務。常見用來防護資料外洩的工具,各自有其擅長特點與做法:

1. DRM/EDM 

企業 DRM(數位版權管理)應用在組織文件安全管理,也有人稱為企業文件管理。通常是以檔案(File Based)為保護標的的解決方案,允許組織對檔案加密保護、控制編輯、追蹤檔案版本、授權發布等;進階的方案也提供了流程管理。特點是藉由這種保護控制機制,組織可以在內部和外部安全的共用機密文件,為其業務提供安全的環境,而不必擔心意外的由裝置、網路等管道外流檔案。

2. Anit-Malware/Anti-Virus/EDR

EDR (Endpoint Detection and Response)端點偵測和回應平臺是監視端點電腦(網路上的電腦,而不是網路本身)可疑活動的解決方案。EDR 解決方案由 Gartner 分析師于Anton Chuvakin 2013 年創建,專注于終端使用者設備、筆記型電腦、桌上型電腦和行動裝置。EDR 解決方案為可疑活動(如惡意軟體和網路攻擊)提供可見度和活動監視,相較於傳統的端點防毒軟體或端點防駭軟體,EDR 加強了像是APT 這種威脅的偵測,威脅情資的蒐集比對,評估威脅模型,較能夠對付未來之未知的威脅。

3. SIEM / UEBA

SIEM (Security information and event management)是一種解決方案,集中收集各式網路設備、IT服務系統、使用者端點設備的系統日誌和事件記錄。 透過關聯分析系統日誌、事件記錄來識別威脅。UEBA(User and entity behavior analytics) 則是專注在使用行為分析來監視使用者和設備實體(如伺服器和應用程式)活動的系統。UEBA 系統利用建立使用者活動的基準線等級及其與各種實體的交互活動,分析它們偏離活動的基準線的情況,以此判斷裝置是否受到侵害及追蹤威脅來源。

4. DLP 及 Enterprise Device Control

Data Loss Prevention (DLP) 對端點電腦及網路活動的內容(content)及上下文(context)分析,找出可能外流的檔案標的,進而控制其傳輸管道,防止資訊外洩。

也有的系統專門對連接裝置、傳輸活動、應用程式等外洩的管道進行控管,而不管內容為何。端點型的通常也提供了如IT資產管理、遠端遙控、錄影、Help Desk及對應的活動記錄,甚至還包含UAM部分功能。

5. UAM

User Activities Monitoring是監視和記錄使用者操作活動。UAM記錄使用者操作,包括應用程式使用、打開的視窗、執行的系統命令、檔案操作、瀏覽的URL、連結裝置以及螢幕擷取,以確保員工使用設備時活動在指定的任務中,並且不會對組織造成外洩風險,從而保護資料。使用者活動監視軟體也提供類似錄影活動的播放,並把錄影放到使用者活動記錄中,這些記錄操作可以搜索和分析,以調查任何範圍外的活動。

適度的混合採用,截長補短

在分析組織的需求後,適度地運用各種防護系統的專長,找出最符合目標效益的組合。舉例來說,有的DLP 系統只有在DLP規則符合時才會有活動記錄。對於稽核和鑑識來說,就沒辦法追蹤分析事件來龍去脈。而網路端DLP 支援的通訊協定通常有限,離開IT 環境時使用者設備的管制縮水或存在限制。除了保護安全的目的之外,應該進一步考量稽核管理及系統管理方面的複雜度。當組織具備一定規模時,各單位的業務屬性差距大,影響到管理防外洩系統的複雜度。像是規則制定的複雜度,處理事件的流程,都會衝擊營運業務流暢。在不妥協安全性之下,選擇功能包含廣,管理簡便,影響使用者輕微,是比較容易被接受的。


About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

肺炎疫情之下,遠端上班應對準備

針對疫情需要,各公司都計畫遠端工作。藉此建立策略,並為未雨綢謀做好準備。由於武漢肺炎病毒傳播,遠端上班成為許多企業新選擇,有些人甚至需要通宵。雖然少有組織認為準備好大規模遠端工作,但可以採取相關措施及評估,讓員工和公司團隊都有好的體驗。

我們正在被迫進行世界上最大的遠端辦公實驗,到目前為止,很多組織通過親身體會感到這並不容易。Gartner諮詢部門Saikat Chatterjee:「在最近的一次網路研討會現場調查中,91%的人力資源主管(均來自亞太地區)表示,自疫情爆發以來,已經實施遠距辦公的安排準備,但最大的挑戰來自缺乏技術基礎設施,以及對新工作方式的適應。

靈活人力資源支援,用以適應新工作環境

訂定應變計畫應該保有組織運轉所需的關鍵職能、角色、技能和活動,並確認這些工作都可以遠距工作完成。在疫情突發危機中,這些界限可能被延伸來支援不同類型的支援和非傳統的工作選擇。如公司內財務運作流程,以及公文簽核就屬於這類。

受影響國家,政府或疫情中心已規定或建議企業讓員工分地或遠距在家辦公,這是大多數公司無法預料情況,企業須迅速審查和修改現有(資安)管理政策,如:撰寫緊急應變計畫與簽呈,與稽核討論變更之後風險及影響。分析職務、任務和角色,確定哪些工作適合遠端作業。

相反的,如果當遠端工作不可能的。例如,裝配線上的員工不能在廠外工作。如果你不得不在現場保留一個骨幹團隊,就必須提供安全措施,如提供口罩保護同仁,每日多次量測體溫,座位分散等,工作分班分地、用餐分開時段或必要座位隔離,以及心理層面的輔導,來減少員工焦慮。在銷售與技術服務團隊,可以(部分)遠端運作。有些員工,比如知識型員工,可能已在遠端辦公,建立團隊信任,支持員工,保持社交聯繫,讓工作更有成效。

遠端工作成功因素 

經常性公開的交流,採用通訊軟體與長期夥伴進行聯繫,但仍需考量限縮資料外洩的風險。在疫情危機中,首要是讓員工瞭解情況,所以如何溝通以及溝通什麼十分重要。當員工遠端辦公,他們從公司管道獲取資訊,可能比平日在辦公室要更少。遠端辦公的成功在很大程度上取決於信任員工的工作效率,即使在家也可以如期完成。坦率和雙向溝通有助於建立信任,使得遠端辦公策略更容易成功。

相信員工是高效 

當主管們遠端工作時,他們經常擔心缺乏對他們直接報告的工作流程。在民意調查中,76%的人力資源主管表示,在疫情爆發期間,員工抱怨最多的是「管理者對遠端工作的效率或團隊參與度的擔憂」。McEwan表示:「對員工顧慮往往被誇大了。」適度搭配明列的Telework項目,也是一種正面回饋。以資安部門為例,除常態系監測、設定、除錯外,也建立Telework項目,建立特殊人員控管戰情分析以及進階(二維、三維)風險戰情分析,來完成重要分析設計工作。

遠距在家辦公的員工通常會管理自己時間,他們會在效率最高時候利用好時間,而且他們也不會像在辦公室那樣受到同仁干擾。然而在我們的即時調查中,54%的人資主管表示,遠端辦公的技術和基礎設施落差是有效工作的最大障礙。將基礎線路頻寬給予擴充,依各部門以用量大小,分散在不同VPN設備;在安全性上將RDP電腦安裝DLP管控,而無法遠距RDP的同仁,則限制VPN可以連結的服務與目標,並且蒐集VPN相關軌跡記錄,於後台進行分析。

引導管理者關注績效和生產力評估的結果也是關鍵。為員工設定準確的期望與項目,並鼓勵員工之間的相互支持。McEwan指出:「我們可能會看到,我們的遠程辦公員工在此次危機期間的工作效率和以前一樣高,甚至會更高。」

加強技術支持 

雲的生產力及社群溝通工具,即便和其他公司溝通扮演著重要連繫管道。但疫情突然發生的大規模遠端工作實踐,可以替未來帶來更多的經驗及改進的機會。即使在的技術或基礎設施不甚完備情況下,引導員工有效地利用電子郵件、即時訊息或企業社群平臺,也是不錯的設計。 

McEwan認為:「從疫情情況得到的第一個教訓,要加快技術基礎設施的發展,以支援替代類型的工作。」。HR主管特別關注衡量對員工績效和生產力,稽核人員可透過Telework項目達成率來驗證外,亦可搭配VPN Login/Logout時間計算,以及RDP端的DLP記錄,來靈活應用並衡量員工績效和生產力。從而為技術投資和更先進的有效遠端/靈活工作政策建立一個商業典範。

為未來遠端上班做準備 

自動化功能擴大知識型工作者的機會,雖然年輕一代更偏好遠端工作的類型,但是公司治理及體質的進化,不是一蹴可及,可以透過疫情所帶來的遠端上班機制,來驗證相關準備工作是否完備。Gartner相關研究資料發現,1995世代到2030年將完全進入勞動市場,遠距工作需求將增加30%,至今已有64%的專業人士已經可以在任何地方工作。 

遠端工作已經吸引了那些需要更多靈活性的員工。減少有家庭責任的人上下班的時間。值得關注的是,隨著員工對遠端辦公的要求越來越高,技術要求也越來越高,世代間對於相關遠距技術的學習也很重要。

不可否認公司業務屬性差異,並不是每家公司都適合遠距上班,甚至角色不同也不能一體適用,這才是對遠距上班更好的詮釋。隨著疫情繼續在世界傳播,摩根史坦利已經進行遠距上班一日來驗證維持公司正常運作,這才是顧及公司治理與員工保護的雙贏程序。能夠將技術能力和投資轉移到數位平臺的企業,將減輕疫情的影響,並保持公司當前和長期平穩運行。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

疫情災難環境中,企業營運下的資安對策

企業準備好了嗎?


伴隨疫情瞬息萬變與不確定性,「提前佈署」讓公司正常營運,或因需要員工居家上班,甚至全面性施行在家遠距上班。應該是高層、IT、資安、管理、稽核要慎重思考的重要工作。以公司營運來說,都不樂見到本項對策的正式啟用,更期盼可以平安常態工作。但「勿恃敵之不來」,是更主動積極策略。

「零信任」設計敏感性資料、應用和設備的訪問執行採取嚴格設計。包含以身分為中心(例如:AD或是LDAP)的動態存取控制,都視為不可信網路環境。即便以身分為中心,通過動態存取控制技術,以至細微性的應用、介面、資料為核心保護物件,遵循最小許可原則,構築端到端的邏輯身分防護疆界。其優點(1) 在IT治理上,是增強資訊系統與端點裝置的安全性;(2) 在企業管理上,強化安全環境和降低可被攻擊竊取力道。

舉凡:員工旅外歸來政府法規辦理外,是否可以遠距上班,如何確保資料與系統安全;面試對象可否進入辦公區面試,相關檢疫對策流程如何設計更為安全;各部門是否分群分時段上班,或是放寬員工與員工辦公位置的距離;上班擠電車/捷運,讓員工採用彈性時段上班,避開壅塞感染風險;辦公室消毒作業以及空調消毒開啟連動設計;若有員工上班發現發燒咳嗽的因應流程;在家遠距上班時,公司總線路頻寬負載需足夠;VPN連線數與VPN設備CPU負載壓力測試,以及在家上班資安安全管控與DLP管制政策,甚至上班時間記錄…等。有好多事項需要預作規劃及準備。

不同企業類型、管控嚴謹度差異、營運作業模式,不易有百分百適用的通則,以下提供給企業參考使用。

建立一個普遍適用的「災害管理計畫與施行細則」

長遠考量建立公司固定標準災害管理計畫與施行細則,可以與ISO27001風險管理進行搭配施行,本文著重在施行細則層面上,做為可以落實可行的執行對策。針對特殊重大災害,建立公司營運作業穩定的可行性方案,滿足台灣與國外據點,可以分成兩大管理與四個階段進行處置。

一是危機管理(Crisis Management)

針對公司內外環境發生事件當下的處置,由公司各階層與事件領域專家組成,獲得管理階層認可,且符合災害當下需求期待。由公司內部的應變人員處置,制定緊急應變措施。

二是後果管理(Consequence Management)

針對災害產生後果進行準備。在家工作、事件處置、交通方式、人員就醫自主管理、生產出貨方式…等。所以後果管理需利用全公司資源進行必要風險調度。訂出更多後果管理的項目,在平時加以準備與測試。

最終達成目標,就是公司平時有整備,才能迅速調集公司資源,應付突發災害,達成全災害管理(all hazards approach)的目標。

四個階段分別是:

– 第一階段災害初發時期

高層進行相關會議,建立災害控管小組,針對現況討論各項可能的後果進行預測分析,並作出決策方向,依據「災害管理計畫與施行細則」提出相對對策與適用性修改,挹注可靠備用配套方案與資源,搭配國家法令進行合規作業。小組成員高階主管與各部門主管組成,建立疏散避難相關資訊通知與運作流程,盤整演練相關設備器械、防護裝備、醫療耗材、資安管控措施、備援資料、情境演練測試,並確立其有效性與可靠度,尤其是疾病或是外出返回建立分區隔離設計,或是在家遠距上班。

– 第二階段災害發展時期

成立緊急應變中心(Emergency Operations Center, EOC),進行整合各單位之間的需求,進行基礎且必要防護手段、落實管控設計、啟用相關避險機制。若是疾病須建立分區隔離(公司隔離、在家隔離、人員上班距離)設計,建立緊急通訊機制以及相對應DLP政策,例如LINE@、Teams、Sky for Business…相關群組。

– 第三階段災害擴大時期

高層進行相關會議,針對現況討論各項可能的後果進行預測分析,並作出決策方向,確認後持續挹注可靠備用配套方案與資源,搭配國家法令進行合規作業。常規性稽核分析員工作業資安政策,進行必要修訂或放寬處置。讓在家遠距上班,取得資安與營運需求的平衡。

– 第四階段災害進入結束時期

確立各項災損狀態,包含人力盤點、設備、網絡、備援系統與資料歸戶返回。並進行環境整備作業,網路電力檢修分析外,更重要是消毒清潔工作環境以及空調清洗…等。進行心理輔導高層信心會議,回歸常態運作。若有人力折損,必要慰勞及輔導外,安全將外放資料轉回到公司…等。最後確定災害結束解散緊急應變中心(Emergency Operations Center, EOC)

施行計畫必須驗證各項資源工作

在此各家公司以及災害事件皆有所差異,所以在「驗證各項資源工作」層面上,以下列舉一些驗證檢核事項供參考:

– 網路與設備環境:光纖頻寬品質、網路頻寬負載、資安設備與應域性統相容性問題、VPN連線評估、防火牆政策變更開放、確保資訊系統的持續運作不中斷、遠距工作操作、線上會議、即時通訊、遠端辦公行為監控、

– 電話:辦公室分機轉接手機、傳真機傳真轉換成網路傳真

– 工作方式:職務代理、網路會議機制與演練、開機與遠端桌面政策或是使用虛擬桌面系統

– 作業流程:工作型態分類管控、生產作業調整、出貨作業調整、財務薪資作業與銀行簽核確認作業、人力減少的配置

– 環境:環境空調清潔消毒、人員位置間隔調整

– 其他:疫情與災情監控及通報機制、規劃作業方式調整後與利害關係人的溝通

– 在家辦公資源驗證與修正改善

例如VPN Client 連線數與計算,要保留可能緩衝連線及資源。針對不同群組建立VPN連線管控政策。為了確保VPN連線後網路品質,有效限制資安防火牆政策,以零信任資安論述,建立起資安管制手段。例如VPN建立連線後,限定只能RDP連線回到該個人工作電腦搭配DLP進行安全性管控。

其優點是有DLP管制電腦被遠端桌面情況下,可以獲得更安全管制手段外,資料也無法拖拉到在家的電腦,可以有效提高資料安全保護。對於機敏性系統的存取,將限縮其權限,再定時稽核盤點。

要掌握大樓電信機房到辦公樓層的光纖使用狀態,現有光纖頻寬是否充裕,面對大量員工遠距上班,應注意其壓力測試值。繪製VPN連線分配示意圖並注意外部網路流量負載峰值。進行外部驗證VPN登入後與各系統相容性及可用性,例如非Web base系統或SVN系統屬於公司內控系統,必須驗證遠端登入後作業順暢,以及銀行流程驗證等。進而建立VPN 驗證測試檢核表。公司員工IT能力本來就有所差異,所以必須進行必要教育訓練工作,以及資安使用管制規範。如果使用Office 365 teams作為會議系統,也必須注意相關資安管控設計。 



About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

由網址連結記錄看出端倪–企業應重視網路分析、偵測與反應

隨著雲端服務、人工智慧與高速連網普及,企業的資安威脅風險與日俱增,資料外洩手法層出不窮,加上新興勒索軟體威脅,再再都為企業資安管理者帶來更多負擔。

凡走過必留下痕跡,管理者銜命稽核、分析員工的網路記錄時,像是[網址連結記錄]、[WebPost上傳行為]、[使用者網頁瀏覽記錄]等網路活動是否出現異常行為,然而在分析外部網路活動時,有些值得注意的是:

Insider與Hacker外部連線有何不同?

Insider內部人員的外部連線,通常是生活上常用的知名、入口網站,國內型網站及雲端服務為多,產生的網路流量,也多在上班時間,有登入本機才有網路連線活動。

Hacker的外部連線則不同,通常連線目的之所在國家、區域大有不同,且具備一定程度規律行為模式,如定期、定點向特定目標,以特定連接埠傳送,也可能是多台內部電腦經惡意程式感染後,統一回報至相同的主機,而產生網路流量的時段,亦常發生在下班時間或規律的連線,甚至可能未登入仍有網路連線活動。 


而系統查出的制式報表,呈現的海量數據如網址、IP,急需快速區分:

1. 連線區域、國家,無法立即區分;

2 .網路連線時間,無法彈性區分;

3. 使用CMD操作駭客常用指令連線,難有記錄和警示;

4. 透過儀表板呈現上述數據

X-FORT W-Console對應上述需求。

1. 國家名稱可正確顯示

讓管理者能更快速的區分異常連線的對象,有利風險控管。

2. 自訂的【時間條件】來篩選記錄

日曆功能,可進一步過濾符合條件,以各種時段來篩選,讓可疑記錄能快速呈現。

3. CMD and PowerShell指令的執行記錄及警示

只要在上述兩款軟體執行高風險命令(可自建資料),即可記錄與警示。

運籌策帷幄中,決勝千里外,快的能打敗慢的

要有效因應資安威脅的發生,整體而言,管理者對於事前的預防、事中的察覺、事後的處理,都必須具備足夠的能力,而持續產生資安動能,不能單靠企業本身的自律,需要更多外部管控的工具力量。



About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

IT如何準備資安稽核?

一個重視資安且內控制度完整的企業,一定會建立起完善內外稽核系統。

透過內外部資安稽核施作,可強化企業資安體質,且透過所建立PDCA機制,持續提升企業資安的有效性。我於2019年年底剛取得ISMS認證的工程師,透過年度外稽的實兵演練,分享首次接受稽核的準備工作及心得。

首次接觸ISMS制度

在我還沒受稽核訓練前,初次接觸資安稽核工作的時候,我是協助同仁準備資安稽核文件的角色,當中包括處理文件、歸納文件等等的工作內容,並也藉由全程參與外部稽核的機會,更近距離感受稽核當下的氣氛。會有產生一種ISMS只是文件整理的錯覺。

參與ISO 27001資訊安全管理制度主導稽核員訓練課程期間,導師教導資安稽核的觀念、解釋條文的內容、稽核的技巧等,並透過分組討論、模擬情境的方式實作並導正觀念。獲得資安稽核基礎認知後,工作上能夠處理得更適切、也越能夠了解其中的脈絡和意義。對於資產風險管控與分析以及活用PDCA的流程操作有了一番新的體驗。

ISMS過程中需關注多個面向

資訊安全規章辦法多以中性字眼呈現,但是在一些資產風險管理上就必需採取嚴謹的用詞才能確保風險分析的價值,目的是為了搭配不同的組織文化做相對應的措施,多閱讀企業內部文件並與規章辦法做連結,這種練習可以加深對條文的理解以及增加對內部文件的熟悉程度。歸納來說,ISMS相關的條例或辦法可以滿足各類企業管控所需,因為它有足夠的彈性去滿足在經費、人力、制度各方面的需求。 

準備資安稽核涵蓋的項目很多,資產清冊、風險評估、緊急應變措施、各式記錄、文件化資料等等,這些項目除了熟能生巧之外,應該要了解其中的來龍去脈、搭配檢討、調整。或許過程略為辛苦,但是對我來說就是一個制度訓練的基礎。

首次外稽給予的衝擊

當外稽進入公司大門開始,填寫訪客通知單、攜帶物品單、閱讀資安規定,年度外稽就已經開始,這也是公司資安制度的常態落實。

由於年度稽核是企業相當期待的一件事情,所以在開始會議前,公司的資安官、資安部門主管、文件管理員、內部稽核員以及相關負責同仁會提前就位,等待著外部稽核員的到來,此時的氣氛很正式。進行開始會議時,外部稽核員會向與會人員說明當次稽核的流程及重點,開始會議之後,就留下IT部門接受外部稽核員的檢視,稽核過程只能以誠惶誠恐作比喻,生怕有哪個小細節沒有做好。

首先外部稽核員會針對去年的次缺與建議事項和負責的同仁進行追蹤確認,接者參考「適用性說明書」,建立條文規章與內部文件的對應關係,這是稽核員後續驗證說、寫、做一致的階段性參考文件,也是稽核方及受稽方都會關注的一個重點。

由於外部稽核不像內稽熟悉內部運作細節,所以還會透過翻閱「內部稽核報告」的方式蒐集資訊、搭配稽核方法做抽樣驗證。資安稽核所羅列的資料十分繁雜,但稽核員必需在有限的時間內進行調查,所以也會以「文件流程的關聯性」作為判定符合規章辦法的依據。最後的外部稽核結束會議,宣告著此次稽核的完成,但不代表制度流程的句點,而必需持續改善。

良善的態度準備資安稽核

在準備資安稽核工作的時候,難免會與同仁互動、交流,由於過程可能會中斷同仁作業或造成多餘工作負擔的關係,容易導致同仁有排斥的情形發生,必需耐心地向同仁解釋並傳遞是基於協助的立場、沒有找碴的意思,建立互助合作的渠道有利於後續檢視並尋找、討論需要改善的地方。

稽核的當下,稽核方與受稽方在處於不對等的關係,雙方都應了解稽核的目的是在於發現問題並達到持續改善的作用,所以建議受稽方敞開心胸配合稽核人員的調查,倘若與稽核人員意見分歧的時候,也要沉澱思索、回歸到稽核的主軸判斷並與稽核人員溝通。

資安稽核不只是文件管理的工作,它是一個透過制度性的管控降低企業資安風險的最適制度,畢竟資安是人、資料、系統與公司文化的結合,要高層的支持,同仁的配合,才有辦法持續與完善。

 

 

關於Version 2 Limited

Version 2 Limited是亞洲最有活力的IT公司之一,公司發展及代理各種不同的互聯網、資訊科技、多媒體產品,其中包括通訊系統、安全、網絡、多媒體及消費市場產品。透過公司龐大的網絡、銷售點、分銷商及合作夥伴,Version 2 Limited 提供廣被市場讚賞的產品及服務。Version 2 Limited 的銷售網絡包括中國大陸、香港、澳門、臺灣、新加坡等地區,客戶來自各行各業,包括全球1000大跨國企業、上市公司、公用機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

關於精品科技

精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

 

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。