發表文章

目前顯示的是有「資安標準」標籤的文章

資安之路 - Log 到底要記錄啥?

圖片
Log ,我到底要記錄什麼? 前言 最近筆者開始要準備上工,無意間接觸到「Log 記錄」的議題,於是開始著手研究它。 自從開始擔任顧問後,我的視角從單純的開發者,逐漸拓展至企業層面與內部人員的需求。 現在的我開始嘗試從「合規」與「導入實務」的角度切入,並歸納出一套可供初步參考的思維架構,針對不同企業規模與需求,逐步拆解背後的問題邏輯。 捫心自問時間 在正式進入「優化你我的 Log」之前,先來個捫心自問的時刻: 你的系統, 有明確的合規要求 嗎? 還是你只是 希望讓 Log 記錄更清晰、好用、有效 ?😉 這兩種出發點,會直接影響你後續的 Log 設計邏輯與優先順序: 合規導向 的 Log,通常是為了滿足法規、稽核標準與保留期限的要求。這類設計需要強調操作可追溯性、角色辨識與完整性。 優化導向 的 Log,則更著重於開發與維運需求,包括除錯便利性、使用行為分析、效能監控,甚至 強化異常偵測與安全預警 的能力。 釐清需求,是打造良好 Log 記錄策略的第一步,也是你省下大量重構成本的起點。 法規 Review 接下來,我們就先針對「法規」的部分,先做進一步地釐清。 根據不同產業別,需要做的事情也會不同,筆者列出幾個跟「Log」有一些關聯的法規。 常見法規與內容說明 1. ISO 27001:2022  適用機構: 希望建立資訊安全管理系統(ISMS)並取得 ISO 國際認證的各類組織(如政府機構、金融業、科技業、醫療單位、雲端服務商等)。 條文相關內容: 8.15 存錄 紀錄活動、異常、錯誤及其他相關事件之日誌,應產生、儲存、保護及分析之。 2. 金融機構資通安全防護基準 適用機構: 金融各類機構。 條文相關內容: 第四條、營運環境管理人員應符合下列要求: 五、除代登系統外於登入作業系統進行 系統異動或資料庫存取 時,應留存人為操作紀錄,並於使用後儘速變更密碼;但因故無法變更密碼者, 應建立監控機制,避免未授權變更,並於使用後覆核其操作紀錄。 八、加解密程式或具變更權限之公用程式(如資料庫工具程式)應列管並限制使用,防止未經授權存取並保留稽核軌跡。 九、 最高權限帳號使用時應先取得權責主管或授權人員同意並保留稽核軌跡 。 第五條、個人資料保護應符合下列要求: 五、應針對核心資通系統及各類電腦系統建置留存個人資料使用稽核軌跡(如登入帳號、...

資安之路 - 資安標準 & 框架 - 1

資安標準:系統化地看待標準 😺何謂資安標準? 資安標準是為了確保資訊安全而制定的規範與準則,旨在降低網路攻擊風險、保護資料完整性、確保系統可用性,以及維護機密性。 常見的資安標準有很多,而這些標準通常由國際組織、政府機構或產業聯盟制定,以 指導企業、機構及個人如何有效實施資安措施 。 💜為什麼我們需要它? 這是一個相當有趣的問題,大家可以想想看已經紅了很久的議題: 數位轉型。 不知道讀者們有沒有想過: 當我們執行了數位轉型,會有什麼連帶的影響? 是變夯了? 變潮了? 還是資安威脅變多了 XD 數位轉型確實帶來了許多便利,但也讓網路威脅的攻擊面大幅擴張。企業需要確保新技術的安全性,而這正是資安標準存在的意義。 我們可以從以下的層面來看 : 降低資安風險 :透過標準化的安全控制措施,減少攻擊面。 符合法規要求 :許多國家與產業要求遵守特定資安標準,如 GDPR(歐盟一般資料保護規範)。 提升信任度 :遵循標準可向客戶、合作夥伴及投資者展示資訊安全能力。 簡化安全管理 :標準提供明確的指南,使組織能夠系統化管理資安。 👾常見資安框架/標準 筆者在此介紹一個標準 & 一個框架來讓讀者有個初步的認識 ~ ISO 27001(資訊安全管理標準,ISMS) 簡單來說 : 這是一個國際標準,指導企業如何建立 資訊安全管理機制 ,確保資料不外流、不被攻擊或意外遺失。 它的核心是 風險管理 ,強調 先找出可能的安全問題,然後降低風險 。 適用於任何組織,無論是企業、政府機構,甚至學校,都可以用來強化資安。 重點 ✔️ 風險評估 :識別組織內的資安風險,例如:資料外洩、駭客攻擊。 ✔️ 安全控制 :建立標準流程來防範這些風險,例如:存取權限管理、定期審查、備份機制。 ✔️ 持續改善 :透過內部稽核與資安評估,確保企業安全機制符合標準。 簡單理解 : ISO 27001 就像是一套 公司資安管理規則 ,確保企業內部對資訊安全有一套明確的方法來執行與監控,而不只是隨機處理資安事件。 不同版本的 ISO 27001 : 演進與變化  💫 ISO 27001:2013(舊版)  包含 114 項控制措施,分為 14 個領域(如存取控制、密碼管理、營運安全等)。  著重於風險管理,確保企業識別、評估和降低資訊安全風險。 適用於各類型組織,但當時的技術環...