歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
SECURITY 7 資安要真相-醫療產業
2009 / 08 / 25
ERIC B. PARIZO 翻譯/李倫銓
曾經有段時間,只有少數幾家公司擁有「它」Graig Shumard說。「它」被認為是每家企業至高無尚的資訊安全與風險管理珍寶。
「回到1990年代末期,當我們在與其他公司對談時,風險的議題根本沒上過檯面。」醫療照顧及保險業巨人,CIGNA的CISO說。「到現在,沒有人不談論這個議題了。」
Shumard在其進程中所獲得的讚譽,可說是實至名歸。在CIGNA待了四分之一個世紀之後(最後7年是CISO),這位55歲的男士,可以說是在業界中最坦率的安全主管了。事實上,他並不排斥幫助競爭對手,教導他們把持住敏感資料的要領,特別是涉及到約雇人員或是企業夥伴的情況。
「我總是關注一件事,那就是當人們在面對自己的企業夥伴時,總是利用特別的眼光,一種缺乏警覺性的眼光」Shumard說。「我們曾經以重要的議題來審閱許多協力廠商,發現他們會與名氣很大,但卻不關心自己資料安全的公司合作。要建立出常態且實用的規範,並讓供應商以及協力廠商接受檢驗,這樣的話,便可提升資訊安全在我們業界,甚至是其他業界的重要性。」
最近看到像美國退伍軍人事務處、Visa,以及Equifax等公眾領域的資料外洩事件,Shumard認為這些組織缺乏評量機制,無法有效負責並控制敏感性資料的存取。更糟的是,還是有些人低估了小鬼頭以及受信任用戶所帶來的威脅。
以CIGNA來說,這家市值168億美元的公司的資安政策清單很長一串,但Shumard表示因為使用者行為無法適當地被監控,因此其中幾乎有一半無法落實。意思也就是說這得靠28,000名員工遵守政策才行。對許多公司而言,這便是會出問題的地方。
Shumard說,就像許多公司一樣,CIGNA允許員工根據每封電子郵件的內容自行判斷是否需要加密。使用者也常常會把加密資料存在可卸除式媒體裡頭,但由於這並非自動程序,因此很容易被遺忘。「當人員嘗試要做對的事情時,往往也容易犯錯」Shumard說。「他們會造成漏洞或風險。」
即使是安全廠商也無法體認到所有的問題。Shumard說現今大多數安全產品全都是用來對付外部威脅,而不是控制或管理受信任的使用者。
儘管有這些難處,Shumard在CIGNA剛柔並濟的領導,加上員工對資訊安全已了然於胸,因此可消除大部分來自內外部的危險。Shumard說只有在企業文化已深植安全概念的情況下,整個公司的計畫才能夠實行。這也就是為什麼當他數年前幫助CIGNA發展第一個完整的風險組合時,他並未限制程序只能選擇幾個決策者的原因了。
「當我們作首次風險評估時,有超過250個人員負責輸入,對於許多第一次思考這個問題的人來說,還滿貼近事實的。」「程序開始就包括了相關人員,包含資深人員,藉此構築出我們的策略發展藍圖。」
現在,Shumard比以前更樂觀地認為好人必勝。要依靠新的廠商增進創新安全產品的種類外,他認為微軟「進步神速」,不只是他們生產的軟體更新程式,還包含了「他們在安全上的大筆投資。」
他認為資安專家已多的不能再多,好的不能再好了。現在他雇用的人,通常在大學主修資訊安全,而且在業界待了6~7年左右,能力也比數年前雇用的要好。
雖然他的個人成就卓越,Shumard很快的將自己晾在一邊,以彰顯團隊的成就,他認為這是他們致力執行安全計畫,並保護公司資料安全所應得的。
「如果我今天就退休!」Shumard說,「有了我們打下的基礎,以及我們所建
構的安全體系,我也很放心組織還是能夠成長茁壯。」
Eric B. Parizo是SearchSecurity.com的新聞編輯。
資安
醫療
風險評估
最新活動
2025.10.15
2025 金融資安發展論壇
2025.09.18
「密碼規範越嚴,反而更危險?」從稽核角度解讀帳號管理誤區與最佳實務
2025.09.23
漢昕科技X線上資安黑白講【零信任資安防線|FortiSIEM×FortiDLP打造全方位監控與資料防護】2025/9/23開講!
2025.09.24
資安攻防演練
2025.09.24
產品資安論壇:共築產品資安責任鏈
2025.09.25
面對勒索病毒威脅,資料遺失怎麼辦?3 招讓備份真的能用
2025.10.09
從駭客視角看社交工程:沒有演練,勒索病毒代價有多高?
2025.10.13
關鍵基礎設施-電力系統資安系列課程I(沙崙 X 成大太陽能系統)
2025.10.14
關鍵基礎設施-電力系統資安系列課程II(沙崙 X 成大饋線自動化系統)
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
資安院發布「資安週報」 數據驅動台灣資安治理新模式
中國支持的新APT組織GhostRedirector,入侵全球Windows伺服器
Microsoft 推出 2025年9月 Patch Tuesday 每月例行更新修補包
AI驅動的惡意軟體攻擊「s1ngularity」已入侵2180個GitHub帳戶
中國駭客組織「鹽颱風」及UNC4841關聯的45個新惡意網域被揭露
資安人科技網
文章推薦
「資安雙認證」正夯!安永揭密SOC 2與ISO 27001企業必備資安評估標準
Palo Alto Networks 推出 Prisma Browser 防護高隱匿性威脅
Progress Software 發布 SaaS RAG 平台,助力各企業導入值得信賴且可驗證的生成式 AI