給NxO組織的資安實作建議(一)

更新 發佈閱讀 9 分鐘
本照片由 Bing AI 產生

本照片由 Bing AI 產生

注意! 我並非什麼資安專家,因此,以下的文章內容,純粹是個人在組織內的做法分享,不符合任何法規或所謂的「標準做法」,若您有更好的做法,請多多給予建議,我們可以一起前進(或請您帶領我們前進)。

我是某 NPO 組織的資訊人員,我假裝您們不知道我是哪個組織的,哈哈哈! 以下是我的個人分享,也是一份給我組織的紀錄,以便後進者(新進同仁)可以參考(叫同仁每年做一次,哈哈哈)。

在正式開始之前,先講一下心情:

最近,只要外出參加 資訊安全 的課程,都一直被恐嚇,因為最近,某銀行因資安問題被金管會罰了上千萬,所以這件事,資訊(資安)公司都會拿出來,告訴你,資安沒做好,到時候就看著辦,還不趕快把錢拿出來...

這事一直被提及,有好有壞,壞處就是組織內的資訊人員,可能備感壓力,我們 NPO、NGO組織,大部分在 資訊安全 上本就量能(能力、人力、財力...)不足,我在聽課時就常常覺得"不如歸去",做什麼不好,非要在非營利組織負責資訊,搞不好還要被連坐處罰。

好處是這個案例,可以拿來說服主管,多多投注一些金額(財力)在資安吧,先做好預防,總是比被處罰好吧!

人生的每個作為,都可以選擇由「恐懼」驅動,還是選擇由「愛」 驅動。

雖然對資訊人員來說,資安的恐懼無所不在(心裡煩憂),要買這個什麼來保護資料庫,要導入那個什麼來防電腦綁架...等,但,我們就盡力而為吧,為了保護我們的資助人、服務對象...等,也算保護駭客無法得手(積功德嗎?),哈哈! 讓我們「由愛出發,做好資安」吧。

好! 廢話完畢。

第一件要做的事,資訊系統盤點。

哇! 突然覺得好像很多事要做呢?

請原諒我,本文只講跟【電腦資訊】方面比較相關的事,我們資訊人員實在權限沒有大到可以管【人】,但【人】也是資安的風險因素之一,另,紙本文件的部分,本文也不提(就是用櫃子鎖起來啦),請記得以上的提醒...就好了吧?

好,先翻箱倒櫃把組織內會用到的 所有 資訊系統找出來,然後把點點滴滴記到一份 Excel 中吧! 以下是 Excel 大概的格式,個人角度,僅供參考:

資訊系統盤點範例格式

資訊系統盤點範例格式

好的,我並不打算提供現成的表格給您,因為想要您自己動手去做。每個欄位應該用您自己的角度,自己組織的狀態去思考,要不要這個欄位,這個欄位要怎麼寫,寫些什麼?

以下,我簡單列舉上面的範例欄位,簡單的欄位就快速略過,有點難填的就說明我的思維給您參考。

1.【資產名稱】、【說明簡述】、【使用單位】、【合作廠商與聯絡人】

以上這幾個欄位如字面所述,不特別說明,略過。

2.【資產種類】欄位:

這個欄位寫法很多種,建議以您所能理解的語言(詞彙)來將此系統分類就好,自創也沒關係,我有舉例的部分之後會分別細說,但實際上的分類有可能會更多,可能是下列幾種可能:

網站系統: 簡單,這個資訊系統就是一個網站囉!

這個部分,視期主機所在位置不同,我會分三篇來分享經驗,分別是「地端租用空間(您不會進機房)」、「自租或自建機房(會需要進機房)」、「雲端(如:Azure)」

電腦應用程式: 從過去的電腦歷史走來,應用程式的範圍就有點複雜了,可能還可以分成 "單機版"(只在某電腦上可以用),或 "Client(單機)/Server(伺服器)" 架構(要有個主機,主機沒開,單機就無法作業)。

我在這裡用 "應用程式" 這詞,是形容他就是要打開一個軟體(APP),然後才能連接到系統,在應用程式內操作資料的意思,不是那種直接打開網頁,登入就能操作的系統。

設備: 一個獨立的裝置,您要說他是一台主機也可以啦。像 NAS(Network Attached Storage 網路附接儲存裝置),說他算設備還是主機呢? 您自己決定吧! 我這裡用 "設備" 這個詞來歸類,而不使用主機。

不過採用「設備」這個詞,是因為~ 比如~ 您有自己的機房的話,「防火牆機器裝置」就比較明確是一個設備,他應該也要受到管理的。

企業網路服務: 這個項目明顯的範例大概有兩個,就是像 Office 365 系統 或是 Google Workspace 有幾種,應該也是有其他的啦,在此系列文章中,先不談此一部份,他們的資安措施應該是沒問題的(我們也管不到)。

其他: 看您的需求與想像,可能會有需多不同的資產種類,您就自行增加囉!

3.【所在位置】 欄位:

通常是只該系統"主機"在哪裡? 請您按實際狀況填寫。依照其所在的位置不同,可能會有不同的資安對應措施,比如說: 在自己的機房,自己的辦公室... 可能防火牆就是一個非常重要的設備,而放在 雲端 的話,連線控制就或許是要認真管控的地方了。細節後續再說。

4.【機敏資料等級】與【機敏資料補充(說明)】 欄位:

這個資訊系統裡面的資料,是否有機敏資料呢? 如果有是什麼樣的機敏資料? 可以寫在補充裡面給自己參考。機敏資料等級 用 高、中、低 來表示即可。

5.【停機影響評估】與【停機影響補充】 欄位:

停機影響評估一樣 用 高、中、低 來表示即可。 此系統萬一不能連線或不能使用時(或主機掛點),影響是有多大? 要評估呀! 停機影響補充 就隨便寫寫吧!

請注意: 【機敏資料等級】和【停機影響評估】這兩個欄位就是要用來評估,哪個系統要先著手進行資安強化的順序依據,如果兩個等級都是 高,那麼您就知道是要優先處理的系統了吧!

呵呵! 【機敏資料等級】高,【停機影響評估】高 很多吼! 辛苦囉!

6.【系統復原預估】 欄位:

雖然,範例檔裡面都沒有寫上內容,其實,建議您是要認真思考這一欄位內容的,若當該系統被綁架或入侵(甚至是火災),系統無法運作時,您有辦法(找到廠商,找到備份,或找到機器...)能夠把它復原嗎? 如果可以,預估會需要耗時幾天呢?

如果您的答案是無法復原,那麼該怎麼辦? 想辦法把他補全囉! 或該系統已經沒有廠商可以處理了,是否該進行新的可替代系統導入呢?

這個欄位的資料怎麼來? 如果是委外的系統,就是問問他們,請問,萬一此系統的主機掛了,您們預估多少時間可以復原呢? 有備份可以復原嗎? 依照系統屬性(【資產種類】)的不同,可能會有不同答案,若對答案不滿意,就要追問,有辦法可以更快嗎? 通常得到的答案是花錢,如果必要,錢就是要花的。

這欄位先不急著填,請看完後續文章,我 "應該" 會依照系統屬性(【資產種類】)的不同提示一些備份與系統復原要點。

7.您還可以自訂更多欄位的!

如果需要,您當然可以新增更多的欄位,把恩怨情仇都寫進去,比如說: "合約到期日"(如果有廠商在維護該系統的話),看您啦!

第二件事,認識資安威脅

這是個大問題,要面對他。我們不希望發生,但要有所準備。

超級大的災難(天災)我們先不談,比如: 外星人攻打地球,剛好用量子炮把機房燒掉了。這種事先不管。因為超級大災難的發生,要關心的應該是組織還能不能,要不要運行,而非小小資訊系統正不正常的問題了。

以組織的資訊系統而言,我覺得(個人觀點)面前面臨的最大威脅有兩種;資料外洩 與 系統綁架。

系統綁架"相對"好處理(這樣講不是很正確啦),只要密集確實的做好備份,了不起主機重建,幾天後還是一尾活龍。

資料外洩影響就大了,您的服務對象、捐款人、客戶... 登有可能被騷擾與詐騙,關係到組織信譽的問題,影響會很深遠的。而且,平時沒啥交情的主管機關(也不先給點費用來讓我們加強資安),這時候就會跑出來,頻繁給予關愛的公文... 會被煩死。萬一還要被罰款,就 OOXX 了。

當然,我們在要先認真努力做好該做的啦,避免資安事件發生。

由於 "資訊安全意識" 真的很重要,我在此先提醒一些重點:

1.預先進行反詐騙宣導:

在網站、臉書、IG...各種地方先進行反詐騙宣導,最好定期來做,申明本組織不會怎樣怎樣的(如打電話更改刷卡,更改付款方式,用手機操作 APP ...等),先幫服務對象、捐款人、客戶...有關係的任何人,先提高反詐騙的意識,先做總是好的,可以先預防,不要等發生再做。

2.建立必要的應變小組與應變措施(S.O.P.)

您要先假裝此事肯定會發生,一旦發生,有哪些人可以分工,哪些人該做什麼事(比如說誰去報警...),哪些系統該第一時間就要關閉或者哪些系統要立刻追查是否是資料洩漏的系統,怎麼追查...等。

要先準備好,不會發生,但吾有以待之。

應變措施的部分先不多說了,那是收費課程,哈哈哈,開玩笑的,沒空寫是真的(技術能力不足也是真的),總之要認真想想,並在組織中先實作落實,先寫書面計劃吧。

3.同仁的資安教育訓練

資訊安全意識是全體同仁的事,光處理資訊的同仁有此意識是不夠的,務必要讓每位同仁皆能有所警覺。現在的資安危害,已經不是裝裝防毒軟體就能夠解決的問題了,每位同仁接要關心自己的資安,我們才能強化組織的資安,確保組織在資安防護上沒有時麼漏洞。

定期為所有同仁進行資安教育訓練 勢必(是必) 要的,我們目前最大的困擾是資訊安全教育訓練的教材要哪裡來? 如果您有免費可用的教材,歡迎提供喔。

本篇結語與作業

好的,既然已經起了念要解決資安的問題,每天都要能好好睡個覺! 那就請您開始動手吧! 好好的花一點時間,把 資訊系統盤點表應變小組與應變措施 做出來! 認真想想組織中有些什麼資訊系統,他的影響性如何,或者,從能做的先做,網站先加上反詐騙宣導... 看看以上內容,可以先完成什麼,開始前進吧。

這篇文章,也是我一個念頭,希望對大家有所幫助,沒想到這篇就修修改改寫了約兩個星期,希望第二篇可以趕快寫出來。

留言
avatar-img
多元人生記事錄
40會員
97內容數
然而,這個世界是多元性的,人生也是。
多元人生記事錄的其他內容
2025/04/10
答案是: 可以的! 先看心智圖:(由 Felo 產生) 好的,實際做法如下:
Thumbnail
2025/04/10
答案是: 可以的! 先看心智圖:(由 Felo 產生) 好的,實際做法如下:
Thumbnail
2025/03/28
上一篇文章提到我問了四個 AI 工具同一個問題,後來我用 Gemini 的版本,修改了自己的版本,也花了不少時間,後來,要把信寄給同仁時,想說...也應該附上個 Word 檔,讓各中心可以紀錄一下中心內的這些資訊,列入移交。 正要打開 word,突然...懶病發作,AI可以幫忙產生Word嗎?
Thumbnail
2025/03/28
上一篇文章提到我問了四個 AI 工具同一個問題,後來我用 Gemini 的版本,修改了自己的版本,也花了不少時間,後來,要把信寄給同仁時,想說...也應該附上個 Word 檔,讓各中心可以紀錄一下中心內的這些資訊,列入移交。 正要打開 word,突然...懶病發作,AI可以幫忙產生Word嗎?
Thumbnail
2025/03/26
我打算寫封信,提醒所屬組織內中心單位的主任們,要好好地保存某些重要設備的帳號密碼... 打算,寫一份短文,向大家說明這些東西是啥...由於懶得打太多字,乾脆叫 AI 先寫,我再改就好... 於是我問了 AI... 能解釋一下以下這六點是什麼嗎?
Thumbnail
2025/03/26
我打算寫封信,提醒所屬組織內中心單位的主任們,要好好地保存某些重要設備的帳號密碼... 打算,寫一份短文,向大家說明這些東西是啥...由於懶得打太多字,乾脆叫 AI 先寫,我再改就好... 於是我問了 AI... 能解釋一下以下這六點是什麼嗎?
Thumbnail
看更多
你可能也想看
Thumbnail
vocus 慶祝推出 App,舉辦 2026 全站慶。推出精選內容與數位商品折扣,訂單免費與紅包抽獎、新註冊會員專屬活動、Boba Boost 贊助抽紅包,以及全站徵文,並邀請你一起來回顧過去的一年, vocus 與創作者共同留下了哪些精彩創作。
Thumbnail
vocus 慶祝推出 App,舉辦 2026 全站慶。推出精選內容與數位商品折扣,訂單免費與紅包抽獎、新註冊會員專屬活動、Boba Boost 贊助抽紅包,以及全站徵文,並邀請你一起來回顧過去的一年, vocus 與創作者共同留下了哪些精彩創作。
Thumbnail
當你想升級設備、投放廣告,或是為了雙 11 提前備貨,卻發現現金流卡住時,除了等銀行、跟親友開口,其實還有一個常被忽略、卻很有力的選項。讓房子,成為你事業的贊助商——國峯厝好貸。
Thumbnail
當你想升級設備、投放廣告,或是為了雙 11 提前備貨,卻發現現金流卡住時,除了等銀行、跟親友開口,其實還有一個常被忽略、卻很有力的選項。讓房子,成為你事業的贊助商——國峯厝好貸。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
Thumbnail
從第二篇開始,我會以我的經驗(不足之處請多多建議),針對盤點過後的【資產種類】一一說明在資安上要注意的項目,您可以藉此檢視,您的系統是否要進行一些強化措施。 【資產種類】網站系統-地端租用空間(您不會進機房)
Thumbnail
從第二篇開始,我會以我的經驗(不足之處請多多建議),針對盤點過後的【資產種類】一一說明在資安上要注意的項目,您可以藉此檢視,您的系統是否要進行一些強化措施。 【資產種類】網站系統-地端租用空間(您不會進機房)
Thumbnail
注意! 我並非什麼資安專家,因此,以下的文章內容,純粹是個人在組織內的做法分享,不符合任何法規或所謂的「標準做法」,若您有更好的做法,請多多給予建議,我們可以一起前進(或請您帶領我們前進)。
Thumbnail
注意! 我並非什麼資安專家,因此,以下的文章內容,純粹是個人在組織內的做法分享,不符合任何法規或所謂的「標準做法」,若您有更好的做法,請多多給予建議,我們可以一起前進(或請您帶領我們前進)。
Thumbnail
之前有許多機會與高中生與大學生分享資安的工作,其中大家最常問的是需要怎麼學資安,或是找工作該準備哪些技能?又有哪些出路等等一系列問題,所以我打算用問題集的方式來寫這篇文章。 必且只是給個方向,畢竟每個人要的或許都不同?
Thumbnail
之前有許多機會與高中生與大學生分享資安的工作,其中大家最常問的是需要怎麼學資安,或是找工作該準備哪些技能?又有哪些出路等等一系列問題,所以我打算用問題集的方式來寫這篇文章。 必且只是給個方向,畢竟每個人要的或許都不同?
Thumbnail
除了電腦與網路技術方面的人才,完整的資安架構還必須包含資安法遵師。我甚至認為,多數企業對於資安法遵的需求,高於資安技術。企業面對資安威脅,必須採取風險控管的角度,將實際的防禦技術工作外包給專門的資安公司進行,企業內部僅需評估與控制風險。而控制風險正是法遵的核心職能。期待法律人才能一同為資安盡一份力。
Thumbnail
除了電腦與網路技術方面的人才,完整的資安架構還必須包含資安法遵師。我甚至認為,多數企業對於資安法遵的需求,高於資安技術。企業面對資安威脅,必須採取風險控管的角度,將實際的防禦技術工作外包給專門的資安公司進行,企業內部僅需評估與控制風險。而控制風險正是法遵的核心職能。期待法律人才能一同為資安盡一份力。
Thumbnail
世界上沒有「絕對安全」的手機或電腦;任何人的資料都有價值,即使資料真的沒有價值,也還可以當作跳板來攻擊他人。駭客不會因為你是「普通人」,就輕易放過你;大家都有正確的觀念與做法,才是個人與社會最大的資安保障。
Thumbnail
世界上沒有「絕對安全」的手機或電腦;任何人的資料都有價值,即使資料真的沒有價值,也還可以當作跳板來攻擊他人。駭客不會因為你是「普通人」,就輕易放過你;大家都有正確的觀念與做法,才是個人與社會最大的資安保障。
Thumbnail
最近談起資安相關的話題時,發現其他人有些觀念可能有待澄清。筆者因為過去的經歷,在這方面也算是有點心得;所以這裡就來探討幾點大家可能比較有興趣、但觀念上可能跟一般研發經驗不一樣的地方。
Thumbnail
最近談起資安相關的話題時,發現其他人有些觀念可能有待澄清。筆者因為過去的經歷,在這方面也算是有點心得;所以這裡就來探討幾點大家可能比較有興趣、但觀念上可能跟一般研發經驗不一樣的地方。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News