首页 > 娱乐前沿 > 产经
风险管理专家建议:资安应纳入董事会风险指标
小唯 2016-07-25 12:20:08

勤业众信风险管理事业部执行副总吴佳翰表示,目前台湾企业的风险管理委员会并未纳入资安,加上许多资安与IT的风险很难量化,使得台湾企业资安和资讯治理层级,一直未能有效拉高。 sGG我酷网

图片来源:

iThomesGG我酷网

第一银行爆发ATM盗领8,327万元事件后,多数损失金额都由警方协助找回,但是,对一银带来最大的损失其实是商誉损失以及客户信任。就银行治理上而言,第一银行一直以来都是模範生,是非常早期就已经取得包括ISO 27001和ISO 20000双认证的单位,加上金管会对于银行向来是高度控管,而且一银在ATM上,也一直都还是採用SNA封闭网路架构的银行,也难怪,爆发ATM盗领事件时,震惊社会及金融圈。sGG我酷网

勤业众信辅导许多金融业者取得包括资安、IT和个资安全认证,该公司风险管理事业部执行副总吴佳翰表示,目前台湾企业的风险管理委员会并未纳入资安,加上许多资安与IT的风险很难量化,使得台湾企业资安和资讯治理层级,一直未能有效拉高。sGG我酷网

ISO 27001和ISO 20000台湾常以资讯部门为主sGG我酷网

台湾过去几年,金融业在主管机关的要求下,纷纷取得ISO 27001作为资安治理的基础,但是吴佳翰表示,这个资安认证主要是由资讯部门发起,再陆续往外拓展的认证,虽然许多银行陆续把海外分行的资讯系统,都拉回台湾总行一併管理,管理资讯部门的资安,可以解决大约8成的资安问题,但这样还是不够的。sGG我酷网

他进一步指出,现在许多银行有许多新型态的数位金融服务,无法纳入既有ISO 27001控管範围;加上海外分行系统拉回台湾管理,在地的委外与法规遵循仍有一定需求时,在IT管理上很难出现零缺失;伴随着近年来经济不景气,银行缺乏资金与人力将资安範围,陆续扩大到资讯部门以外;以及许多海外分行与业务端的营运都已经先通过主管机关的同意,要为了资安需求作任何的流程修正,难上加难;都使得ISO 27001最终只能作为资讯部门资安管理的证明,无法拓展到全行的资安管理证明。sGG我酷网

ISO 20000则是针对IT部门提供的IT服务管理水準作认证的标準,更是侷限在资讯部门,吴佳翰便说,在ISO 20000认证範围中,资安往往不是核心服务之一,要把这样IT治理的观念藉由认证推广到资讯部门以外,难度比ISO 27001资安推广更高。sGG我酷网

董事会应该要具备IT专业,将资安纳入风险指标之一sGG我酷网

不论是董事会或者是经营管理委员会,普遍在意的议题是市场营运和策略,即便在意公司营运的风险,层次仍以关心是否有企业舞弊等高层次的风险议题,像是IT或者是资安都仍是为作业层面的议题,往往很难在这样高层次的会议中被提及。sGG我酷网

国外许多企业一旦发生严重的资安事件,公司董事长或总经理都需要下台负责,资讯长下台则是因为有明确疏失才会下台负责。但是,以7月18日一银董事长蔡庆年记者会上的惩处的说法,惩处的层级应该是从处长作为认罪的代罪羔羊,更上层的主管,看不出来有任何为此事负责之意。sGG我酷网

吴佳翰表示,有许多公司基于董事会职能的提升,保障投资人权益和维护公司信誉,慢慢会在独立监察人的名单上,纳入具有IT专长的人,只不过,这样的风气之前并不盛,或许在一银事件后,对于许多企业的公司治理上,会有新的启发。sGG我酷网

资安风险要从「不做,会对公司带来多少损失」着手sGG我酷网

不管一银事件最后如何落幕,许多企业也可以从中学习一些经验教训。吴佳翰指出,企业应该开始思考,一定要提升资安治理的管理层级,资安不只是营运作业层面的事情,更应该与公司发展策略息息相关。他解释,风险管理委员会不管资安,因为资安不是经营作业要面对的风险,而是IT部门要管的事,但从一银的事件过后,许多企业的观念应该要调整,资安风险其实就是公司营运的风险。sGG我酷网

因为要把资安纳入高层的管理指标之一,吴佳翰认为,许多量化管理的指标就应该更即时,他甚至建议,财报的部份除了实际营收的数据外,也应该要有一份非财务资讯的相关报表,而「哪些资安风险没有获得控管,将对公司带来多少损失,才是该份报表应该呈现的面向之一。」吴佳翰表示,最好的例子其实就是可口可乐,该公司的品牌形象,早就超过公司总资产的一半,这也是台湾企业在经营管理上,应该思考的角度。sGG我酷网

若以一银为例,因为资安没做好,实际金钱损失少于八千万,但是,商誉的损失和客户信任感的损失,早就超过八千万之谱。sGG我酷网

金管会要求银行建立资安演练机制,如何落实才是重点sGG我酷网

一银事件后,金融主管机关则要求银行业应该要建立金融机构资安演练机制,像是资安防骇的演练,就应该要模拟资讯系统遭骇的情况为主,勤业众信资安科技暨鉴识分析中心则建议,应该要搭配数位证据的蒐集与封存演练、模拟遭骇后系统证据的蒐集、封存与初步分析过程等,作为提升金融机构资安人员面对骇客入侵的应变策略,以及如何具备基础的数位鉴识能力和协调沟通能力。sGG我酷网

所有的资安应变都会分「事前準备」以及「事后应变与鉴识」两个阶段,勤业众信企业风险事业部经理陈威棋指出,事前準备阶段,建立资安事件通报的SOP与制定资安应变暨化,并做好定期的防骇演练,让企业员工把资安应变的作法内化成工作流程的一部分甚至是植入员工的DNA中,才能真正做到妥善的资安应变。sGG我酷网

陈威棋表示,「建立应变组织」、「规画事件应变处理流程」和「规画定期资安事件与骇客攻防演练流程」是事前硬变得三大重点,有明确的资安权责单位后,一旦爆发资安事件,相关的人员才能依照权责做相关处理与决策。sGG我酷网

至于事后资安应变与鉴识分析,陈威棋表示,这时候可能会面临诉讼阶段,所以,相关的数位证据保存都必须要做到可以确保相关的证据能力。他指出,这时候,企业必须要具备规画过的数位鉴识机制,包括:企业内部要有自己的资安应变与数位鉴识团队;所有资安事件的处理都依据「资安处理与数位鉴识作业程序」办理;最后,数位证据都必须在一个可以被信任的资安事件分析环境中进行,许成本过高,也可以採用一些免费的资安事件与鉴识分析工具做备用。sGG我酷网

上一篇  下一篇

I 相关 / Other

缺牙不补影响多!医:即拔即植降风险

缺牙怎么办?根据统计,台湾12岁以上的人口中,47%有缺牙困扰,缺牙率明显偏高,一旦牙齿“遇缺不补”恐对口腔健康带来影响。牙医生李昆縉提醒,缺牙不补影响多,应考虑以植牙或假牙方式来恢复,以降低邻牙及对咬牙蛀

F5:台湾有超过7成电商暴露在中介攻击风险中

资安事件层出不穷,攻击的手法不仅多元,骇客也越来越有组织化的趋势。F5 Networoks台湾暨香港区董事总经理殷玉萍表示,当今资安事件不是呈现静态发展,骇客会不停的寻找系统弱点进行攻击,因此在未来的资安防护上,

新版健康存折上线 预测肝癌、末期肾病风险

健保署建置的“健康存折2.0版”今天(21日)上线,与过去最大不同在于民众现在只要有抽血与验尿的相关数据,就可以自行上网预测未来十年內罹患肝癌的风险机率以及末期肾病评估,及早预防或治疗。此外,健保署也简化程序

买名校指标被骗 [热事件]

近日,被曝光的买名校指标被骗事件引起了不少媒体的关注,据了解,先后骗取18人共计66万元。南昌市民王某的儿子即将参加中考,他担心儿子成绩一般,上不了重点高中。2015年5月,王某经人介绍认识韩某,后者表示有办法

国银风险承担力足够 压力测试37家全过关

因应全球金融局势变化剧烈,金管会要求国內37家银行进行压力测试,今(19)日结果出炉,在“轻微”及“较严重”两种情境下,所有业者获得的数据结果均高于2016年的法定最低标准,显示国內银行有足够风险承担能力。 这

I 热点 / Hot