歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
安全 – 台灣還是君天下
2015 / 04 / 07
侍家驊
前周的阿帕契事件,真是7級地震,震的我暈頭轉向,一個保家衛國的組織,竟然是安全沙漠,您知道嗎,現在有多少民間企業,安全文化比他們先進許多,這已不是汗顏所能形容的了。
這件醜事指出資安工作的幾個活生生錯誤例證:
1. 管理特權者: 飛行員是專才,主管寵他可能是應該的。主角是官後代,軍中文化特吃這套,足以跳過規範。但是從這次案件來看,特權者的管理真的、真的很重要。我們不能讓『這規定是管別人的』這種心態繼續存在。
2. 安全管理政策躺在一邊: 相信軍隊的安全管理規範應該很綿密的,但是這次的事件告訴我,部隊中該管的人沒有管,督導的單位該管沒有管。空有文件管理規範是沒有用的。
3. 對職務負責: 不知道這次事件,會有多少相關職務的人會被檢討懲處,如門禁管制、物品管制、現場拍照管制等人員。如果是特權者打招呼,就略過所有該做的事,那就難逃檢討懲處。究其因,情誼及畏懼特權,造成對職務的不忠。當時如果真實做下記錄、以及通報相關主管,就無懼於事後責任追究。所以安全人員,不宜當濫好人;若畏懼特權,至少留下必要記錄,面對挑戰忠於職守。
4. 資安人員的任用與考核脫序: 新聞報導說這位主角還是組織的資安人員,天啊,當時如何挑選的、之後如何管考的?
5. 安全教育: 無論這次出事組織、觀光團員們,對於安全的認知,竟是如此的不足。與我當時讀書、當兵時的環境,真是天壤之別。我們現在好像沒有敵人、沒有威脅了。整體社會的安全素養,真的該好好用心了。
從以上每個討論的方向,直指管理與控制的欠缺。出事組織本身與督導單位,對於規定的執行缺乏動力,問題的根源就是高階管理者不重視。
有一次參加資安稽核人員的活動,隨機做了簡單的市調。問說,稽核人員是否有無力感? 答案幾乎都一樣,報告都到稽核長,之後常常沒有下文。所以在商業組織,稽核應該規劃在董事會,而不是總經理。想想看,對總經理管轄範圍做稽核報告,再呈給總經理,最終答案你我都知道。
希望負責資安的所有同好們,能好好對職務負責,當烏鴉、當吹哨人,讓主管體認忽視安全的代價,讓我們一起建立機制,揮別『人治』。
稽核
資安人員
管理特權
最新活動
2025.10.15
2025 金融資安發展論壇
2025.09.18
「密碼規範越嚴,反而更危險?」從稽核角度解讀帳號管理誤區與最佳實務
2025.09.23
漢昕科技X線上資安黑白講【零信任資安防線|FortiSIEM×FortiDLP打造全方位監控與資料防護】2025/9/23開講!
2025.09.24
資安攻防演練
2025.09.24
產品資安論壇:共築產品資安責任鏈
2025.09.25
面對勒索病毒威脅,資料遺失怎麼辦?3 招讓備份真的能用
2025.10.09
從駭客視角看社交工程:沒有演練,勒索病毒代價有多高?
2025.10.13
關鍵基礎設施-電力系統資安系列課程I(沙崙 X 成大太陽能系統)
2025.10.14
關鍵基礎設施-電力系統資安系列課程II(沙崙 X 成大饋線自動化系統)
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
資安院發布「資安週報」 數據驅動台灣資安治理新模式
中國支持的新APT組織GhostRedirector,入侵全球Windows伺服器
Microsoft 推出 2025年9月 Patch Tuesday 每月例行更新修補包
AI驅動的惡意軟體攻擊「s1ngularity」已入侵2180個GitHub帳戶
中國駭客組織「鹽颱風」及UNC4841關聯的45個新惡意網域被揭露
資安人科技網
文章推薦
「資安雙認證」正夯!安永揭密SOC 2與ISO 27001企業必備資安評估標準
Palo Alto Networks 推出 Prisma Browser 防護高隱匿性威脅
Progress Software 發布 SaaS RAG 平台,助力各企業導入值得信賴且可驗證的生成式 AI