歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
最佳稽核創新獎
2014 / 07 / 30
魯智深
海外總公司被購併的傳言總算塵埃落定,台灣分公司當然也受到影響。總經理及財務主管立刻中箭落馬,新的經營管理團隊不斷透過各種管道釋出善意,另外各項改革的專案也因應而生。對於資安作業影響最大的,就是找了一個外部的稽核團隊,開始針對現有的資安環境進行查核。換另外一個角度想,最少新的管理階層有重視到資安的議題。負責這次查核的領隊,據說也是在某大顧問公司待了很長一段時間,熟悉各種產業的資安運作。也許是受查單位和稽核本來就有對立的關係存在,對於這些號稱經驗豐富的顧問,總是抱持著保留的態度,畢竟會動口的顧問還是為數不少。
開始查核的第一天,之前那種不確定感覺又更加強烈,在問到我們主要核心系統時,就在這邊轉不出來。對於一個電子商務公司,線上交易系統和ERP系統當然是我們最重要的應用軟體,但稽核卻對這個答案不滿意,覺得這些系統不重要,即便我們拿出風險評鑑和業務衝擊分析的資料來佐證,但稽核仍然覺得彼此間是沒有關連性的,甚至說這和業界公認的標準都不同。禮貌性的問他業界認為的核心系統是什麼,又在那邊高來高去,說每個公司都不一樣,這要看組織自己的定義。心中一把無名火頓時又開始燒了起來,只是礙於海外總公司的考量,不得已還是只能應付一下。
另外這次稽核的查核方式也讓我覺得和其他人不一樣,一般稽核查核,都會問我們目前做的現況,然後翻翻我們的作業規章,抽取一些樣本或是現場實地觀察。但這些方法好像對我們的稽核團隊完全不適用。在第一天和我們稍微談了一下之後,就沒有要其他訪談的安排,也沒有要看我們管理辦法,也不要我們準備日常執行的紀錄,反而都只要過去的專案計畫書,然後就關在會議室裏面不出來。這樣經過了兩、三天,還是按捺不住,總算找到一個機會去詢問稽核:「還有沒有什麼資料需要我們提供的?或是有沒有一些文件需要我們幫忙影印的,這樣你們在撰寫工作底稿時比較方便?」
「工作底稿?我們查核是不用寫底稿的,我們已經做了好幾個圖,有圓餅圖、長條圖,這樣就可以準備我們的報告了。」
真的不曉得是我才疏學淺,還是我們的稽核使用的技術太先進,居然可以不寫底稿就可以完成查核,連一般常用的查檢表也都不用,就可以準備出報告了。那這份報告真的可以展現出稽核的獨立性及完整性嗎?還是只是用稽核的名義,來為下一個案子打基礎呢?又或許是那位神人知道,有沒有海內外那個單位會頒發最佳稽核創新獎?像這樣創造了新的稽核理論架構,這位領隊得獎一定是當之無愧。
稽核
最新活動
2024.04.10
【資安學院】4/10 身分識別與存取控制防護實務
2024.04.29
軟協XBSI強強聯手【資安學院】4/29-4/30 ISO/IEC 27001:2022資訊安全管理系統 主導稽核員「轉版」訓練課程 (二日)
看更多活動
大家都在看
提高TLS安全! 微軟將淘汰Windows系統1024位元RSA金鑰
趨勢科技示警LINE輔助認證詐騙手法並建議5大社群隱私防範守則
趨勢科技:台灣需留意Earth Estries駭客組織,鎖定政府機關與科技業
思科完成收購Splunk
Google推出實時網址檢查 升級安全網頁瀏覽功能防範更多釣魚網站
資安人科技網
文章推薦
報告:零日漏洞利用率激增,商業間諜軟體是主要利用者
TheMoon惡意軟體變種肆虐! 超過 6千台ASUS 路由器已被感染
中國國家級駭客組織UNC5174利用ScreenConnect、F5 BIG-IP漏洞鎖定國防及政府單位