2023年9月3日 星期日

關鍵績效指標(KPI) KPI Base on ISO27001 Controls

 關鍵績效指標(KPI) KPI Base on ISO27001 Controls 

Category

(ISO27001)

Control(控制措施)

Factor(選擇安全狀態因素)

(P= PerformanceR=Risk)

Measurement(量測方式)

Baseline

Metric

Indicator

4.1組織決定目標是否考量組織外部與內部環境之因素,其關聯性為何?

為達成組織目標,應考量內外部議題與關注方之風險因子,並納入風險評鑑作業

組織內外部議題審視,並納入風險因子

1.   組織領導階層應決定哪些是對組織具有重大衝擊性的事件

2.   考量面相必須以組織整體面,不是在特定部門或功能

審視關注方要求與資安議題

風險因子考量

至少1/Y

文件

1/Y

6.2組織是否已擬訂資訊安全目標?資訊安全目標是否可量測?是否與資訊安全政策一致?

資訊安全目標與量測

訂定資安政策,目標時應考量關注方要求(法令、法規,合約要求)

 

量測指標定期測量

每月量測

文件

1/M

A5政策管理

5.1.1資訊安全政策(公布及傳達)

政策審視、公布與傳達

定期檢視政策之適用性

政策宣達應至相關利害關係人

至少1/Y

不定期

文件

1/Y

A6資訊安全組織

6.2.1行動裝置政策

6.2.2遠距工作

手機,NB,PAD使用安全原則

R=iOT Security

基於偵測結果,定期檢視政策之適用性

 

文件

1/Y

A7人力資源安全

7.2.2資訊安全認知,教育及訓練

依據不同職能要求達到其專業性一般人員、系統開發人員、通訊網路基礎設施維護人員、資安技術人員、委外人員

R=人為因素導致資安風險

資安認知與專業教育訓練

相關職能專業證照(依組織環境選擇)

受訓人數%

證照數量

文件

 

95%↑

A8資產管理

8.3.1可移除式媒體之管理

隨身碟,USB,手機的安全原則

R=iOT Security

因媒體導致導致電腦中毒

未授權的裝置存取資料

次數

Log

1/M

A9存取控制

9.1.2對網路及網路服務之存取

A.9.2.3特殊存取權限管理

9.4.1資訊存取限制

9.4.5對程式源碼之存取控制

網路入侵偵測

核心系統登入監測

管理者帳號監控

機敏資料異動紀錄

網路頻寬使用監控

防火牆入侵紀錄,IDS入侵紀錄,帳號異常(登入失敗,異常新增帳號或修改權限)

網路頻款使用率。

異常次數

異常%

MRTG

 

Log

文件

1/M

 

A10密碼學

10.1.1使用密碼式控制措施政策

系統密碼定期變更要求

未定期變更密碼

次數

Log

4/Y

A11實體與環境

11.2.1設備安置及保護

11.2.2支援之公用服務事業

機房或重要區域之各項安全設備是否定期檢查?(環控、監視、消防、電力供應)

定期維護

定期檢測(配合營運持續演練)

次數

文件

1/Y

A12運作安全

12.1.4容量管理

12.2.1防範惡意軟體之控制措施

12.4.1事件存錄

12.4.3管理者及操作日誌

12.6.1技術脆弱性管理

系統硬碟空間

中毒,入侵等異常現象紀錄

重要系統設備之log異常紀錄

系統漏洞紀錄

系統容量低於臨界值

中毒報告(部門/次數/病毒類型)

帳號登入異常紀錄

系統異常紀錄

%、次數

Log

1/M

A13通訊安全

13.1.2網路服務之安全

網路可用性,資料傳輸安全性

重要系統中斷次數/時數

網路服務中斷次數/時數

次數、時數

文件

1/M

A14系統獲取開發

14.1.1資訊安全要求事項分析及規格

14.1.3保護應用服務交易

14.2.8系統安全測試

SSDLC

 

弱點檢測、滲透測試、源碼檢測

數量

文件

1/M

A15供應商管理

15.2.1供應者服務之監視及審查

契約安全要求,保密協議,專案安全要求,委外稽核

委外廠商服務內容檢視

次數

文件

4/Y

 

 

 

委外廠商稽核

次數

紀錄

1/Y

A16資訊安全事故

16.1.2通報資訊安全事件

資安事件通報應變與演練

情資分享

異常事件/資安事件次數

次數

Log

文件

1/M

A17營運持續管理

17.2.1資訊處理設施之可用性

基礎設施與核心系統之可用性

重要設備設施暨系統之中斷次數/時數

次數、時數

Log

文件

1/M

A18遵循性

18.2資訊安全審查

法令法規檢視,適法性

定期檢視與組織相關之適法性

次數\

文件

4/Y

2021年1月15日 星期五

資料庫安全威脅與防護策略

        近來,資料庫遭駭客入侵的事件時有所聞,其結果不外乎造成機敏資料外洩、資料庫損毀、服務中斷⋯等,亦致使企業組織之信譽及營收受損。顯見當資料庫相關系統管理人員未能確實做好資料庫安全管控規劃與稽核作業,將使資料庫暴露於被攻擊的高風險之下。從資訊安全概念架構中可得知,資料庫除存放資料外,亦有使用者身分、權限、稽核⋯等相關安全機制可供設定,以確保其穩定運作。但是大多數企業或組織普遍將重點放強化部署防火牆、入侵預防系統 (Intrusion Prevention System,IPS) 防毒機制等防護機制,認為如此可有效阻絕駭客攻陷後端資料庫。但根據資安公司 SafeNet 所發布的企業資料外洩研究報告所載,造成資料外洩的原因有高達 57% 係來自外部之惡意程式( 如暗藏的惡意程式碼、惡意的外部連結等 ),27% 為意外,13%為內部人員洩露,而真正遭外部駭客成功入侵,導致資料外洩者僅有 2%,至於組織級攻擊行動,如進階持續性滲透攻擊 (Advanced Persistent Threat,APT),更未達 1%。表示防火牆、入侵偵測等防護機制能發揮的效果有限,也說明了在竊取資料技術日新月異的今天,須兼顧由企業內外存取資料的各種管道,才能使資料外洩風險降至最低。資料庫安全常見威脅來源如下:

壹、資料庫威脅

一、 權限管控不當:當使用者被授予超出其所被定義的工作職掌時,此資料庫帳號權限便存在被用來執行未經授權的不當資料操作或破壞資料庫的風險。(授權與存取)

二、 濫用合法授權:使用者有可能濫用合法授予的資料庫權限,進行未經授權之資料處理,例如經由應用系統查詢介面蒐集資料庫機敏資料,彙整後非法攜出。(授權與存取、聚合特性)

三、 SQL隱碼攻擊:惡意使用者利用資料庫合法之查詢通道或系統介面,以遂行其非法取得資料、惡意破壞資料 ... 等目的。(資料完整性) 

四、 惡意軟體滲透:資料庫/OS漏洞。惡意軟體也會嘗試利用作業系統或資料庫系統所存在的漏洞,滲透企業系統或設備,以秘密收集使用者個人隱私及企業資料。(資料庫/OS漏洞)

五、 稽核軌跡不全:存留稽核軌跡的重點在於能夠在資料存取流程中,正確且有效地記錄進行資料操作的使用者、資料庫物件、資料存取動作及執行時間⋯等資訊,以便在異常事件發生時,可藉由此紀錄分析發生原因。(日誌紀錄)

六、 備份資料遭竊:資料庫備份資料管理不當

七、 資料庫安全漏洞:常見企業之資料庫未曾安裝任何修補程式、資料庫所建立預設帳號與密碼未刪除,或者所使用預設參數設定未修改,這些公開的資料庫安全漏洞均可能成為嘗試入侵資料庫者的攻擊點。(資料庫/OS漏洞)

八、 機敏資料管理失當:部分企業為求測試情境趨近實際營運環境,逕將營運資料匯入測試資料庫,此舉將使機敏資料暴露於權限未確實管控的環境中,相對亦導致資料遭竊的風險。

九、 拒絕服務攻擊:此類攻擊是針對提供特定服務之主機,執行大量且合法的操作請求,意圖占用大量網路頻寬及系統資源,以期造成資料庫主機資源耗盡及服務中斷之狀況。

十、 資安專業知識不足:許多企業在資料安全防護的策略規劃與處理能力上,並未隨著其業績獲利與營運資料的成長而提升,加上對內部員工亦疏於加強資安知識宣導與專業培訓,均為資料安全之潛在威脅。


貳、資料庫安全之防護策略

一、 資料庫安全管理措施

1. 安裝、變更與組態管理

i. 於各層面強化資料庫系統,依使用功能定義其安全性設定,並規劃修補程式檢核與安裝程序。

ii. 整合資料庫管理系統至企業整體安全威脅 與漏洞管理流程。

iii. 制定關鍵業務系統之版本控管作業流程。

2. 資料檢測與分類

i. 找出資料庫中所存放之關鍵機敏資料,並因應業務需要與法定管理規範,分析定義需要被保護的資料類型。

ii. 落實資料庫個資檢測與盤點作業,可充分利用如資料庫個資盤點工具,查找機敏資料所存放於資料庫中之資料表及其欄位,以提高資料庫安全防護的正確性與完整性。

3. 資安漏洞掃描

i. 落實執行資料庫弱點掃描,以協助建構資 料庫變更與組態安全管理目標。

二、 資料庫安全預防措施

1. 加密與憑證保護

i. 確實規劃對資料庫效能及應用系統修 改之影響程度最小之加密方式,如透通資料加密 (Transparent Data Encryption,TDE) 機制。

ii. 針對被定義為主鍵 (Primary Key) 或索引(Index) 鍵之敏感性資料欄位加密,如信用卡號碼、身分證號碼⋯等,可評估採用標記化 (Token) 機制產生與原資料相同格式之代碼,以對應原資料加密後之密文,避免資料庫加密的效能問題。

2. 資料遮罩 (Data Masking,DM)通常為對個資防護要求較高的法律規範所建議使用之方式。

i. 開發或測試環境建議採用靜態遮罩 (Static masking) 方式,將實際已去識別之敏感性資料存入資料庫,俾供測試使用。

ii. 營運環境則建議使用動態遮罩 (Dynamic masking) 技術,針對SQL指令中所查詢之敏感性資料,進行即時且動態的資料遮 罩處理後呈現。

3. 存取控管

i. 規劃資料庫管理者之例行監控或維護作業 流程,亦可限制使用者連線至資料庫所使 用之工具軟體。

ii. 搭配身分識別與存取管理系統 (Identityand Access Management,IAM) 明確定義資料庫角色,並定期檢視角色成員之連線狀況,以確保相關使用者權限符合其工作要求。

三、 資料庫安全偵測措施

1. 資料庫活動監控(Database Activity Monitoring)DAM,配合資安處VANS系統

2. 安全資訊與事件管理(SIEM):SIEM 技術具備兩項主要的資料安全管理 功能:(1) 日誌管理,含資料收集、分析與報表⋯等功能;(2) 安全事件管理,處理資安設 備、網路設備、系統、應用程式⋯之訊息,並 即時提供安全監控、事件關聯及事故反應。

3. 資料外洩防護(DLP):目前DLP技術以內容感知 (ContentAware) 為主流,佈署於網路閘道端進行資料 過濾,以監測、辨識、過濾、阻斷⋯等功能, 防止授權之使用者將資料庫中未加密的敏感資 料,直接或轉存為其他檔案格式,透過網路外流至用戶端或其他儲存設備。


2020年9月2日 星期三

從供應鏈攻擊看供應商管理

供應鏈攻擊案例分享

在本月早些時候舉行的安全分析師峰會上, AVAST員工介紹了他們去年收購的一家小型英國軟體公司Piriform的案例。Piriform推出的CCleaner實用工具相當出名, 用於清除可能不需要的檔以及無效的Windows註冊表項。事實上, 這是一款最老的系統清潔工具, 下載次數超過20億次。或許這就是為什麼APT攻擊者會選中它來傳播間諜軟體的原因。
起初, 犯罪分子是通過感染構建程式的伺服器來入侵Piriform的編譯環境。雖然原始程式碼很乾淨, 但編譯後的版本包含了後來被用於攻擊的惡意軟體。此外, 借助更改後的編譯器庫, 該惡意軟體獲得了合法的Piriform數位簽章。被感染的版本是CCleaner 5.33.6162和CCleaner Cloud 1.7.0.3191。
攻擊手法本身相當複雜, 至少分為三個階段。該惡意軟體隱藏在一款擁有約1億活躍使用者的流行應用程式中, 而且分發時間已經有一個月。大約有227萬人下載了被感染程式, 並且至少有165萬個惡意軟體副本在試圖與罪犯分子的伺服器通信。後來人們才發現, 命令控制伺服器包含一個簡單的腳本, 用於確定哪些受害者成為第二階段的攻擊目標。此腳本只檢查用戶的域, 然後選出在知名高科技公司和IT供應商那裡工作的人。通過這種方式選出的電腦只有40台;這些電腦會收到另外的惡意軟體。
第二階段攻擊的目的與第一階段差不多 – 是用來調整目標。應該是犯罪分子收集了這40台電腦的資訊, 進行分析後, 選擇了最感興趣的目標。在此階段, 犯罪分子的目標群體減少到了四個。
這四台電腦會收到量身定制的ShadowPad, 這是中國攻擊者慣用的著名惡意軟體。至此, 此次攻擊的真正目的才真正曝露:向知名公司的某些員工傳遞後門。

這起事件帶給我們的主要教訓其實已經在本文開頭說過了:就算你不是APT攻擊者關注的目標, 也仍然有可能成為惡意軟體傳遞鏈中的受害者。尤其是號稱下載量達數十億的軟體。為了最大限度地減少可能對企業造成的傷害, 您需要採取一種策略, 全方位防禦有針對性的攻擊:從防禦措施、檢測、回應一直到消除漏洞和預測可能的風險。不時尋求外部專家的支持或許是明智的做法。

資料來源:https://www.kaspersky.com/blog/ccleaner-supply-chain/21785/

供應鏈攻擊是威脅的新興的一種軟體開發人員和供應商為目標。 目標是要存取來源代碼、 建置處理程序,或藉由感染合法的應用程式散布惡意程式碼來更新機制。

  • 已遭破解的軟體建置工具或已更新的基礎結構
  • 遭竊的程式碼簽署憑證或已簽署惡意應用程式使用的開發人員的公司身分識別
  • 已遭破解的特定程式碼出貨到硬體或韌體的元件
  • 預先安裝的惡意程式碼上的裝置 (相機、 USB、 手機、 等)。

導致資安事件的原因:供應商弱點

網路攻擊類型統計:供應商提供服務的違反規定


分析組織之供應鏈架構,透過供應鏈架構發現脆弱點可能多發生在上下游的供應商,政府組織基於法令法規要求,建置資訊安全管理已行之多年,也具備一定程度的安全性,但對於供應商(系統開發)安全性並無強制性要求達到何種程度,開發商通常因作業所需,擁有系統高權限,或甚至有權限存取或保有機敏資料,組織內對於系統管理的專業人力不足是根因,一個單位動輒幾十個資訊系統,而管理的人力卻不成比例,因此衍生出高度依賴委外供應商的狀況,基於此現況,應逐步將組織之資訊安全管理制度擴展至委外服務的供應商,強化其資安技術與管理制度。

應建立一套與組織資安管理制度契合的委外供應商資訊安全管理要求,基於ISO27001標準並輔以政府委外開發指引,提出以下幾個面向的安全

1.全景分析,針對組織的關鍵業務與關注方要求審視進行分析:本文4



2.風險評鑑,針對全景分析結果做風險評鑑,並實施控制措施:本文6




3.資產識別與鑑價:軟體,硬體,資料,服務,人員: A8
4.存取控制:應針對主體(Subjects):內部/外部,與目標(Objects):資料、服務,建立存取控制措施,如帳密、生物辨識、多因子、憑證卡等認證方式 :A9



5.系統開發生命週期:需求->設計->開發->測試->佈署->維護,應Security by design,應建置程式碼或重要資料之完整性控制機制:A11,12,13,14
6.運作管理:基礎設施,通訊網路、重要設備之弱點漏洞管理:A12
7.資安事件緊急應變處理與營運衝擊:發生安全事件的緊急應變機制:A16,17

2020年6月19日 星期五

當APP要求存取手機權限時的安全考量

當我們安裝完APP,第一次啟動時,通常APP要求存取你手機的資料,例如照片、影片,聯絡人等,但是要注意是否該APP的功能與要求的權限有悖離的情況,也就是說要索取一些與APP無關的權限,此時你就要當心此APP是否為惡意程式,以下為手機大致上有的功能,當APP要求手機權限時可以參考一下,避免手機資料外洩或淪為駭客的工具




應用程式內購買

應用程式可以詢問您是否要在應用程式內購物。

裝置和應用程式紀錄

應用程式可以使用下列一或多項資訊:

讀取機密紀錄資料

擷取系統內部狀態

讀取您的網頁書籤和紀錄

擷取執行中的應用程式

行動數據設定

應用程式可以使用行動數據連線控制設定,並可能使用您所接收的資料。

身分識別

應用程式可以使用裝置上的帳戶及/或個人資料的資訊。

身分識別存取權可能包含下列權限:

尋找裝置上的帳戶

讀取您的聯絡名片 (例如:姓名和聯絡資訊)

修改您的聯絡名片

新增或移除帳戶

聯絡人/日曆

應用程式可以使用裝置上的聯絡人及/或日曆資訊。

聯絡人和日曆存取權可能包含下列權限:

讀取您的聯絡人

修改您的聯絡人

讀取日曆活動與機密資訊

在未經擁有者同意的情況下新增或修改日曆活動,以及傳送電子郵件給邀請對象

位置

應用程式可以使用裝置的位置資訊。

位置存取權可能包含下列權限:

概略位置 (根據網路)

精確位置 (根據 GPS 和網路)

存取額外的位置提供者指令

存取 GPS 位置資訊

簡訊

應用程式可以使用裝置的簡訊 (SMS) /或多媒體訊息服務 (MMS)。這個權限群組可能包含使用文字、圖片或影片訊息的權限。

注意:根據不同的資費方案,您的行動通訊業者可能會向您收取文字或多媒體訊息的費用。 簡訊存取權可能包含下列權限:

接收簡訊 (SMS)

讀取您的簡訊 (SMS MMS)

接收簡訊 (MMS,例如圖片或影片訊息)

編輯您的簡訊 (SMS MMS)

傳送 SMS 簡訊 (可能需支付費用)

接收簡訊 (WAP)

通話

應用程式可以使用您的手機及/或手機的通話紀錄。

注意:根據不同的資費方案,您的行動通訊業者可能會向您收取手機通話的費用。

通話存取權可能包含下列權限:

直接撥打電話號碼 (您可能需要支付費用)

寫入通話紀錄 (例如通話紀錄)

讀取通話紀錄

重設撥號路徑

修改手機狀態

未經您操作直接撥打電話

相片/媒體/檔案

應用程式可以使用儲存在裝置中的檔案或資料。

相片/媒體/檔案存取權可能包含下列權限:

讀取 USB 儲存裝置 (例如:SD ) 的內容

修改或刪除您 USB 儲存空間中的內容

將外部儲存空間格式化

掛接或卸載外部儲存裝置

相機/麥克風

應用程式可以使用裝置上的相機及/或麥克風。

相機和麥克風存取權可能包含下列權限:

拍攝照片和影片

錄音

錄影

Wi-Fi 連線資訊

應用程式可以存取裝置的 Wi-Fi 連線資訊,例如是否已開啟 Wi-Fi 或是連線裝置的名稱。

Wi-Fi 連線資訊存取權可能包含下列權限:

查看 Wi-Fi 連線

裝置 ID 和通話資訊

應用程式可以存取您的裝置 ID、電話號碼、您的通話狀態及通話中的號碼。

裝置 ID 和通話資訊存取權可能包含下列權限:

讀取手機狀態和識別資訊

其他

應用程式可以使用裝置製造商提供的自訂設定功能,或是應用程式專用的權限。

注意:如果應用程式在「其他」群組中新增權限,系統一律會請您在下載更新前先檢閱變更內容。

其他存取權可能包含下列權限:

讀取您的社交訊息串 (透過部分社交網路)

寫入您的社交訊息串 (透過部分社交網路)

存取訂閱的資訊提供

當您檢閱個別的權限時,所有的權限,包括沒有顯示在權限畫面中的權限,都會顯示在「其他」權限群組中。


2020年3月31日 星期二

從2020十大資安趨勢與網路安全架構(Cybersecurity Framework)的應用


近年來流行的網路安全架構以識別、防護、偵測、恢復、還原,常被政府或企業用來建置資訊安全的框架,主要在於其實用性,IS027001標準而言,Cybersecurity Framework可作為實務應用;第一階段的"識別"再資訊安全建置環節中是非常重要的過程,您必須識別出組織的資訊資產,並分類分級,知道哪些資產對於組織的營運是重要的,識別出組織在營運必須面對哪些風險,識別出組織內部與外部的利害關係方,對營運的影響有哪些。

對於組織而言資訊安全,與其事後修補不如事前防範,所以前三個階段,識別、防護與偵測是至關重要的階段,唯有前期完善的規劃,盡量降低風險,在事件發生不致產生嚴重的損失,在下列十大資安趨勢中,分別對應到識別的類型,提前因應風險。

【2020十大資安趨勢1:資料外洩】
管理不周導致資料外流事件頻傳,企業、雲端業者、政府均應強化管理
ID.AM
:識別組織的資訊資產,安全等級,辨識出什麼資料外洩後有嚴重影響
2019年的資料外洩事件,有不少是發生在外部廠商,或者是已經下線的系統,徹底盤點和控管,成為企業資安需要加強的面向

【資安趨勢2:勒索軟體】
IT服務供應商成勒索軟體新目標,針對委外業者攻擊,間接影響企業
ID.BE
:組織的使命,目標,利益相關者和活動並確定其優先級,什麼資料或服務無法運用會產生嚴重影響
愈來愈多的勒索軟體攻擊行動,鎖定管理服務供應商或第三方服務供應商,因為只要發動一次攻擊,就能要脅到許多受害者

【資安趨勢3OT安全】
工控環境正面臨真實發生的資安威脅,勒索軟體來勢洶洶
ID.BE:組織應了解組織運營(包括任務,職能,形像或聲譽),組織資產和個人面臨的網絡安全風險,辨識出什麼關鍵營運設施被攻擊會產生嚴重影響
在智慧製造與智慧醫療發展下,工控系統同樣面臨現有的網路威脅,資安問題已是不容迴避的挑戰,而近年勒索軟體盯上工業控制系統的態勢可要當心。

【資安趨勢4:身分安全】
AI冒用身分的攻擊現身,對於新興辨識技術的採用更顯迫切
ID.SC:哪些關鍵人員及哪些關鍵流程被利用會產生嚴重影響
Deepfake詐騙技術發展日趨成熟,合成與模擬影像畫面與聲音的門檻將降低,不只是對輿論的威脅,也讓新的身分冒用攻擊可能性大增

【資安趨勢5:物聯網安全】
連網裝置資安標準開始成形,企業應重視網路分析、偵測與反應
ID.AM:組織有哪些iOT,組織是否可偵測異常行為
臺灣推動物聯網資安標準一年多來,目前有8家實驗室獲得認可,針對視訊監視器、無線路由器,以及智慧運輸等方面,也有專門的檢測單位

【資安趨勢6:供應鏈安全】
攻擊型態趨於多元,供應鏈防護需涵蓋VPN網路與外部服務
ID.SC:可根據上下游來區分,以上游來看,駭客能針對DNSPKI、雲端服務供應商、VPN服務供應商、網路服務供應商,以及合作夥伴
供應鏈攻擊事件趨於多元,資安業界開始將表單劫持,以及網站誤用被嵌入側錄付款資訊惡意程式的網路服務,認定為供應鏈攻擊

【資安趨勢7:法規遵循】
資安法適用範圍擴及關鍵基礎設施,個資法為了因應GDPR將修法
ID.GV
:組織必須遵行的法令法規,以組織營運範圍思考
行政院資安處將在2020年初,完成資安法針對八大關鍵基礎設施的指定流程,包括電信業者即將完成競標的5G,也會是資安法列管對象

資安趨勢8:資安標準】
資安產品驗證蔚為風潮,隱私保護有賴ISO 27701整合ISMS
ID.GV
:組織營運需導入哪些標準,參考趨勢7
企業要怎麼在流程中落實隱私保護,臺灣BSI建議參考ISO 27001以及ISO 29100,而 BS 10012則規範了符合GDPR的個資蒐集、處理和利用原則

資安趨勢95G資安】
NCC要求所有電信業者,5G資安要做到Security By Design
ID.GV:電信業者須遵行的法令法規與標準
國家通訊傳播委員會委員孫雅麗表示,5G網路將成為國家重要的關鍵基礎設施,要求所有電信業者,在打造5G網路的同時,就必須納入資安管理的概念

資安趨勢10:資安人才】
培育學校生根有成,資安人才與產業接軌是關鍵
ID.BE
:組織需要哪些資安人才或資安服務
儘管臺灣目前學校資安人才培育有成,該如何讓人才順利和產業接軌,並透過政府仍在規畫中的資安研訓院,持續提高人才培訓能量,才是生生不息的關鍵

【2020十大資安趨勢】引述於IThome

Cybersecurity Framework

  資訊安全管理重要流程 資訊安全管理包含眾多工作,組織中有多少資訊系統,資訊設備,提供哪些資訊服務,自行開發或是委外開發時之系統之安全性,如何確保服務的正常運作及機敏資料的安全,當有資安事件時,是否有適當人員來處置與緊急應變,要如何監控資訊環境,這些工作需要有系統的規劃,每項工...