Security Controls 安全控制

更新 發佈閱讀 5 分鐘
  • Security control categories 安全控制類別
    • Managerial 管理控制
      • 涉及制定和執行安全政策和程序,以管理和保護組織的資產。例如風險評估、資產管理和安全審計。
    • Operational 操作控制
      • 涉及日常運營活動,以確保安全措施的有效實施。例如員工培訓、變更管理和事件響應計劃。
    • Technical 技術控制
      • 使用技術手段來保護系統和數據。例如防火牆、加密技術和入侵檢測系統。
    • Physical 物理控制
      • 旨在保護實體資產和設施的安全。例如門禁系統、監控攝像頭和保安人員。


  • Security control functional types 安全控制類別
    • Preventive 預防性
      • 在攻擊發生前,物理或邏輯地限制未經授權的訪問。如防火牆、ACL。
    • Detective 檢測性
      • 在攻擊發生期間,識別企圖或成功的入侵過程中的所有紀錄。如 IDS。
    • Corrective 修正性
      • 在攻擊發生後,回應與修復事件並可能防止其再次發生。如備份與恢復計畫。
    • Directive 指導性
      • 指導和規範行為,以確保符合安全政策。如安全政策、程序手冊。
    • Deterrent 威懾性
      • 從心理上阻止入侵。如警告標示。
    • Compensating 補償性
      • 替代措施。


  • Information security roles and responsibilities 資訊安全角色和職責
    • Executive Management 執行管理階層
      • 執行層級的職位通常負責監督企業資訊安全策略,以確保資訊資產受到保護。
      • 如 CISO(首席資訊安全長)、CTO(首席技術長)、CRO(首席風險長)、CSO(首席安全官)等。
    • Information System Security Professionals 資訊系統安全專業人員
      • 負責組織的安全政策、標準、基準、程序和指南的設計、實施、管理和審查。
      • IT 安全經理、IT 風險管理經理、合規經理、IT 安全分析師等。
    • Data Owners 資料所有者
      • 所有者負責確保在其資訊系統中實施與組織的安全策略一致的適當安全措施,
      • 包含確定適當的敏感度或分類級別、確定存取權限。
    • Data Custodians 資料保管人
      • 在一段時期內對系統/資料庫具有「保管」權(但不一定屬於他們)。
      • 通常是網路管理或操作(通常為所有者作業系統的人員)。
    • Users 使用者
      • 使用者負責使用資源並保持資產的可用性、完整性和機密性。
      • 負責遵守安全政策。
    • IS Auditors 資訊系統審計師
      • 就安全目標的適當性向管理層提供獨立保證
      • 確定安全政策、標準、基線、程序和指南是否適當且有效地符合組織的安全目標
      • 確定目標和控制是否正在實現


  • Information security competencies 資訊安全能力

這似乎只是在描述一位資安人員工作內容,其實跟前面所說資安框架很類似,又重複說了一遍,看看就好。

    • 風險評估和測試
    • 指定、採購、安裝和設定安全設備和軟體
    • 存取控制和使用者權限
    • 審計日誌和事件
    • 事件回應和報告
    • 業務連續性和災難復原
    • 安全訓練和教育計劃


  • Information security business units
    • SOC,Security Operations Center 安全運營中心
      • 負責監控和管理組織的安全狀況,及時發現和應對安全事件。
    • DevSecOps,Development, security, and operations
      • 將安全性集成到軟件開發和運營過程中,確保從開發到部署的每個階段都考慮到安全性。
    • CIRT,Cyber incident response team 網絡事件響應小組
      • 專門處理網絡安全事件,快速響應和解決安全威脅,並進行事後分析和改進。














留言
avatar-img
XYZ
0會員
11內容數
隨手紀錄 學習的痕跡
你可能也想看
Thumbnail
保險與理財是兩個密切相關的領域,保險主要用於風險管理,而理財則是資金運用與增值的過程。以下是對這兩者的簡要介紹: ### 保險 1. 目標:提供財務保障,減輕突發事件帶來的經濟損失。 2. 類型: - 壽險:保障被保險人去世後的財務安全。 - 健康險:抵擋醫療費用的風險。 - 財產險:保
Thumbnail
保險與理財是兩個密切相關的領域,保險主要用於風險管理,而理財則是資金運用與增值的過程。以下是對這兩者的簡要介紹: ### 保險 1. 目標:提供財務保障,減輕突發事件帶來的經濟損失。 2. 類型: - 壽險:保障被保險人去世後的財務安全。 - 健康險:抵擋醫療費用的風險。 - 財產險:保
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
背景:內控制度的隱藏重要性 在3C金融保險公司,每個新商品的推出都需經過層層審核。一次內部會議中,法令遵循主管小李發現,公司的內部控制制度雖已經運行多年,但面對現代金融環境中的複雜風險,似乎顯得力不從心。 內部控制制度聽起來像是一個專屬管理層的技術詞彙,但它實際上是保險業穩健經營的基石,直接影響
Thumbnail
背景:內控制度的隱藏重要性 在3C金融保險公司,每個新商品的推出都需經過層層審核。一次內部會議中,法令遵循主管小李發現,公司的內部控制制度雖已經運行多年,但面對現代金融環境中的複雜風險,似乎顯得力不從心。 內部控制制度聽起來像是一個專屬管理層的技術詞彙,但它實際上是保險業穩健經營的基石,直接影響
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
在現代商業環境中,法律合規性審計成為了企業不可或缺的一環。為確保企業的運作遵守法律法規,並減少法律風險,會計師在合規性審計中扮演著關鍵的角色。這種合規性審計包括了對公司的財務記錄、業務活動以及法律合規性的全面評估,旨在確保公司的運作合法合規,同時也為公司提供了一個優化營運的機會。
Thumbnail
在現代商業環境中,法律合規性審計成為了企業不可或缺的一環。為確保企業的運作遵守法律法規,並減少法律風險,會計師在合規性審計中扮演著關鍵的角色。這種合規性審計包括了對公司的財務記錄、業務活動以及法律合規性的全面評估,旨在確保公司的運作合法合規,同時也為公司提供了一個優化營運的機會。
Thumbnail
AUD重點 以下整理各章節一定要記得的地方,僅為個人念書心得,適合已經唸過一次課本或考前複習者快速複習重點、針對考點準備,並非完整的觀念解說。
Thumbnail
AUD重點 以下整理各章節一定要記得的地方,僅為個人念書心得,適合已經唸過一次課本或考前複習者快速複習重點、針對考點準備,並非完整的觀念解說。
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
設立保全公司流程及注意事項,包含營業計畫書撰寫、公司設立登記、資本額、營業設備、保全人員訓練等細節。
Thumbnail
設立保全公司流程及注意事項,包含營業計畫書撰寫、公司設立登記、資本額、營業設備、保全人員訓練等細節。
Thumbnail
「這麼多內控要求,我們真的能做到嗎?」 3C金融保險公司的法遵長(Chief Compliance Officer, CCO)王經理,看著最新修訂的《保險業內部控制及稽核制度實施辦法》,深深嘆了口氣。這次的內控作業擴增到十五個項目,從保險商品管理、再保險風險,到防制洗錢、永續資訊管理,幾乎涵蓋了保
Thumbnail
「這麼多內控要求,我們真的能做到嗎?」 3C金融保險公司的法遵長(Chief Compliance Officer, CCO)王經理,看著最新修訂的《保險業內部控制及稽核制度實施辦法》,深深嘆了口氣。這次的內控作業擴增到十五個項目,從保險商品管理、再保險風險,到防制洗錢、永續資訊管理,幾乎涵蓋了保
Thumbnail
法令遵循(Compliance)與法務(Legal Affairs)在金融業務中扮演不同角色,但兩者相輔相成。法令遵循的核心在於確保企業符合監管要求,減少法律風險;而法務則專注於法律糾紛、契約審查與訴訟處理。隨著科技進步與金融監管趨嚴,保險業者需重新審視這兩個職能的協作關係,以確保業務穩健發展。本文
Thumbnail
法令遵循(Compliance)與法務(Legal Affairs)在金融業務中扮演不同角色,但兩者相輔相成。法令遵循的核心在於確保企業符合監管要求,減少法律風險;而法務則專注於法律糾紛、契約審查與訴訟處理。隨著科技進步與金融監管趨嚴,保險業者需重新審視這兩個職能的協作關係,以確保業務穩健發展。本文
Thumbnail
本文會簡單定義職掌/職能/職權/職責這四個詞,後續在說明部門管理作業可以比較理解文章中想要表達的意涵。
Thumbnail
本文會簡單定義職掌/職能/職權/職責這四個詞,後續在說明部門管理作業可以比較理解文章中想要表達的意涵。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News