APP下载

【从“疫调完整不猎巫”学防骇】落实追查潜在风险与鼓励通报,资安观念要更进步

消息来源:baojiabao.com 作者: 发布时间:2026-09-04

报价宝综合消息【从“疫调完整不猎巫”学防骇】落实追查潜在风险与鼓励通报,资安观念要更进步

正向防疫不猎巫,是疫情控制时会强调的观念,戴夫寇尔首席执行官兼共同创办人翁浩正表示,上级对资安事件通报的态度,也该要有正向鼓励的态度,才能真正有助于做好资安工作。(原始图片翻摄自:新型冠状病毒防疫 部长篇(2020制),卫福部疾管署)

在台湾防疫成功经验中,除了一开始的及早掌握情资,为了不让疫情在台扩散,具有足够而迅速的疫调与紧急应变的能力,是我们现在还能自由活动、还不用采取严厉手段的重要关键。

当台湾在1月21日出现首例确诊病例后,疫调工作也同步开始启动,为的就是进一步追查与分析,找出潜在与疫情事件相关的所有可用资讯,像是我们会追溯每个病例的旅游及接触史,目的就是要防范大规模社区传染于未然,阻止疫情随市场人口流动而扩散。

要让资安事件追查顺利,第一时间不应重灌电脑

关于传染病的疫调工作,这样的概念对于资安人员来说,并不陌生。因为我们平时面对资安事件处理应变,从完成损害控制与复原作业,到事件调查及处理与事件根因分析的流程,都有不少共通之处。

不过,这里我们更想要提醒的是,在事件应变与调查过程中,许多企业在第一时间确认电脑遇害后,往往不是先着手追查问题根源与保全证据,反而是针对相关的电脑,进行拔网络线、重开机与重灌系统的工作,希望尽快让被入侵的该台电脑恢复正常运作。但这种只求即刻复原,不继续追查潜在风险的作法,看似合情合理,其实并不能够真正帮助企业做好资安。

当然,会发生这种情况,也代表企业没有做好备援的准备工作,否则,企业应能视资安事件损坏程度,启动备援机制,而遇害主机的组态与相关资讯也就能够保留下来,供后续鉴识之用。

对于这样的问题,戴夫寇尔首席执行官兼共同创办人翁浩正表示,当这些电脑主机被恶意程式感染时,表示有骇客活动,代表该电脑可能会成为感染源的起点,因此,这确实跟疫调有一样的道理。他并提醒,企业必须盘点自己的资产在什么地方,而这就跟掌握谁有可能被感染一样。

此外,在资安事件处理的当下,企业最优先要进行的工作,就是要确认状况,以控制资安事件造成的损害,以及预防更进一步的灾情发生。事后也要找出事件发生真正原因,改善问题,才能避免下次受到同样威胁仍然束手无策。

正向防疫不猎巫,是疫情控制时会强调的观念,戴夫寇尔首席执行官兼共同创办人翁浩正表示,上级对资安事件通报的态度,也该要有正向鼓励的态度,才能真正有助于做好资安工作。

鼓励通报是正向资安心态

较特别的是,在这次疫调的过程中,各界也都出现了呼吁不要“猎巫”、正向防疫为重的提醒。特别是在敦睦舰队事件爆发后,许多民众担心这些官兵成为防疫破口,而在舆论出现猎巫声浪的当下,中央流行疫情指挥中心指挥官陈时中也公开呼吁不应谴责确诊者与居家隔离的民众,因为这种猎巫的态度,可能反会让感染者不愿出面筛检与治疗,并不利于防疫。

而且,之所以采取这样态度来看待疫情,最主要是因为,台湾疫情现在能控制住,有赖于大众的信任,以及诚实告知,而这也让疫调人员能够很快厘清可能来源;反之,若是对确诊者猎巫的情况越严重,感染者贴上种种污名的标签,导致他们不愿出面筛检与治疗,对于事实、真相的呈现,就会越来越困难,因此,很容易对疫情的调查与控制造成阻碍。

而在资安上,我们也有类似的问题要面对,经历过这次防疫不猎巫的经验与同理心之后,其实是可以让大家对资安威胁遇害的状况,能够有更积极、正面的体认,而非一味谴责,导致受害者不得不隐瞒实情,而导致无法彻底掌握资安威胁的动态。

例如,当企业自己受骇时,若要避免别人也可能成为下一个受害者,所以要鼓励通报,整体资安环境才会健全;而当企业内有人主机感染电脑病毒,病毒是有可能扩散造成更严重的影响,所以员工也是要通报IT或资安单位。

只是,通报资安事故的人往往受到四面八方的责怪。翁浩正表示,如果上级不能奖励通报者,反而强烈责怪他,试问:对方是否也有可能因此隐匿不报?反之,如果上级鼓励他赶快通报,企业还可以及早确认这个状况,了解是被骇客、恶意程式入侵,或是系统误判。

而对于资安往往面对上级的责难,在资安界还有其他一些意见,也呈现类似上述的道理。例如,TeamT5杜浦数位安全首席执行官蔡松廷表示,资安事件是会发生的,但我们要关注的重点是,企业是否有应变的准备与计划,如果出事后却发现自己都没有准备,这的确是可以责难的。

此外,资安长的设置,不仅是因为无法期待所有企业组织高层都要能懂资安,除了交由他统筹资安编组与规划,其实也能够趁机认可资安团队的表现。

另外,勤业众信风险咨询服务执行副总经理林彦良举例,企业在内部稽核或外部稽核时,并不是一发现缺失就对其进行处罚,应该是要责罚企业不改善的情况。因为,发现“缺失”并非发现“事件”,面对缺失,我们还有时间可以改善,但是企业如果有问题却仍不改善,这才是需要罚的情况。而且,有更多问题若能先被发现,其实是件好事,而不是有问题,却都没有发现,相对地,也就没有机会能够及早处理。

每个人都可能是破口

最后提醒的是,在这次疫调经验的省思中,不少资安专家都谈到一件事,那就是:资安就跟疫情一样,每个人都可能是破口,责任是每个人都要有的。

因此,如何能够持续警觉,是很重要的。一旦察觉身体有异常要去检查、定期健康检查,类似的这些概念,我们从小就被灌输,而资安防护也是如此,如果已经察觉异常,就要能够通报。对于资安防护的巩固,需要持续地进行验证和教育训练,例如,我们需要针对系统定期弱点扫描、渗透测试,对于员工资安意识,需要定期执行社交工程演练、资安教育宣导等。

毕竟,经历过这次防疫,大家都能体认到,如果自己一旦被感染,其实是有可能害到其他人,如不能诚实告知,更会造成国家在防疫上的缺口。

这样的观念并不难理解,卫福部资讯处处长庞一鸣也深有同感,他说,从前传统传染病防制,都是卫生部门再做,现在是全部的人都在动员,而在资安上,面对网络钓鱼邮件等威胁,也是如此,因为只要任何一个员工不小心点了恶意邮件,就有可能会害到整个单位的防护破功,因此,资安不是只有资安团队才要做的事,而是每个人都要去守护的。

 更多相关报导  从防疫学防骇

2020-07-24 09:48:00

相关文章