PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 七嘴八舌異言堂
帳戶
密碼
 

  回應
 
主題工具
u8526425
Elite Member
 

加入日期: Oct 2002
文章: 4,800
因為有許多外行稽內行的狀況在現實中發生
產生了許多可歌可泣的故事
所以要體諒一下supermaxfight網友的說法


P.S
感謝部份網友看得起
不過請不要捧我
會得意忘形
每次得意忘形就會出事情
我只是茫茫職海中混飯吃的不上不下普通人
     
      
舊 2009-12-13, 08:16 PM #91
回應時引用此文章
u8526425離線中  
supermaxfight
Golden Member
 
supermaxfight的大頭照
 

加入日期: Jun 2002
您的住址: 地獄18層
文章: 3,233
引用:
作者u8526425
因為有許多外行稽內行的狀況在現實中發生
產生了許多可歌可泣的故事
所以要體諒一下supermaxfight網友的說法




其實也不能怪那個稽核
很多人看到資安兩個字就直接跟電腦套在一起
但實際上那些人...

以我來說,我上過第一天的課就已經想放棄了
因為跟電腦真的沒啥關聯
 
__________________
徵你不要的AM4 CPU
徵你不要的SATA接頭斷裂SSD

此文章於 2009-12-13 08:35 PM 被 supermaxfight 編輯.
舊 2009-12-13, 08:29 PM #92
回應時引用此文章
supermaxfight離線中  
sifone1203
*停權中*
 

加入日期: Aug 2006
文章: 26
引用:
作者supermaxfight
有考過S*S資安稽核的人
就會體驗到證書與實際不符的情形
電腦觀念跟幼稚園一樣的人也能考過該證照




認證這種東西在台灣早就見怪不怪了............
舊 2009-12-13, 08:59 PM #93
回應時引用此文章
sifone1203離線中  
Devil
Power Member
 

加入日期: Jan 2001
您的住址: Taipei
文章: 503
引用:
作者Joss
怎麼我覺得現在台灣的資安好像就是搞一大堆的文件,然後根本對實質沒什麼幫助,只方便稽核時方便看而已。

搞出資安這一套的人到底有沒有實際管理過資訊的東西?還是書本 K 一 K,然後滿嘴資安就出來騙吃騙喝了?

動嘴的很快,但做的人可不是魔術師,說變就變,說有就有....

說真的,我很恨這樣的資安制度.....

不可否認台灣很大一部份的公司都是如此
但是也有資安做的很嚴的公司
小弟我遇過某間公司,就連外派至該公司的開發人員,也必須定期上該公司所開設的資安課程
例如開發時所需注意的事項,開發流程/測試/驗收...非常多項目
所有的環節都必須跟著該公司所制定的資安流程走
網路/使用者電腦(例如Web mail/USB儲存裝置)
嚴禁私自接網路,3.5G這種是絕對禁止的,若是要使用必須經過申請,就算申請過了,也不可以與該公司網路進行跨接
這些資安只是其中一小部份
另一部份的是資料,擁有不同等級的權限能夠看不同的資料
就算是有權限看某個欄位的資料,若是該欄位為隱私性高的資料,例如身份證字號,那也必定有部份被Mark起來,或是不可同時出現2個機密性欄位資料
很多使用者的螢幕都有裝3M 防窺護目鏡
這些只是電腦系統上的資安,此外還有一大部份是人為資安的控管
小弟我只是提到我所看到的一部份,該公司的資安控管當然比我講的要大的多
因為我在該公司裡面接觸到的部份實在是少得可憐
__________________
舊 2009-12-13, 09:57 PM #94
回應時引用此文章
Devil離線中  
coolheart
New Member
 

加入日期: Jun 2008
文章: 1
引用:
作者sifone1203


認證這種東西在台灣早就見怪不怪了............



有駕照而不會開車,有大學學歷而什麼也不會...
舊 2009-12-13, 10:50 PM #95
回應時引用此文章
coolheart離線中  
吉他之繩
Senior Member
 

加入日期: Dec 2000
文章: 1,145
Devil兄所提的資安是做的相當積極的資安。
國內有少數稽核公司做的實在是......新進人員尚無法掌握狀況之前就放狗出來咬人
只能說就像看醫生一樣,運氣運氣啦。
資安證照有分很多種,很難考過的那種,跟很簡單就可以考過的那種
不過就算是很簡單就可以考過的那種,不同老師講起課來,效果也不同
平平是肝藥,處方相同,提煉作法不同,成本效果就不同。
這又回到老師跟學生的課題回去了
有些老師是不太會講課沒錯,可是有些學生根本也是被迫來聽的,底子根本不夠,你講太難他又聽不懂;有些老師很會講課,經驗也很多,可是有時候學生時間不夠多,只好把時間壓縮。壓縮了一定會漏掉一些重要但不緊急的事情。兩難啦,客戶要求什麼,就給什麼。

資訊安全不是只有做做網路安全、病毒牆、防火牆就是資訊安全,他是一個整體的觀念,由上到下都要打通關。所以對於懂技術的人會覺得管理面那什麼東西?對於只懂管理的人會覺得技術層面那麼多那麼雜IDS跟IPS跟IDF有什麼差別?根本弄不清楚。每個人的期待都不同,這是有人不滿的主要原因。

你要說他只是張客戶要求的paper也行,但是你也可以把它視為一個導入真正資訊安全管理系統的契機。看你怎麼把握這筆預算。
__________________
多少人走者,卻困在原地
多少人活著,卻如同死去
我想說的都在

跟這
停權中
舊 2009-12-13, 11:37 PM #96
回應時引用此文章
吉他之繩離線中  
supermaxfight
Golden Member
 
supermaxfight的大頭照
 

加入日期: Jun 2002
您的住址: 地獄18層
文章: 3,233
其實不是考照的過程有問題
而是該證照的內容本身就有很大的會錯意
__________________
徵你不要的AM4 CPU
徵你不要的SATA接頭斷裂SSD
舊 2009-12-13, 11:51 PM #97
回應時引用此文章
supermaxfight離線中  
cheneyen
*停權中*
 

加入日期: Jun 2002
文章: 90
引用:
作者Raziel
所以要是只懂純稽核缺少技術背景的, 遇到的困難總是會比又有技術背景的人要多些.

有兼具兩種學能的輔導或稽核團隊, 通常會比較能快速溝通抓到大家的交集點

講白一點, 就是跟他溝通的執行人員(含技術與非技術)覺得他的sense比較好.


實務來說, ISO認證的輔導與稽核單位是必須分開的不同公司.(避免球員兼裁判)

前面A輔導擬定的政策與管理辦法, 後面B要來稽核你, 說實話, B廠商也滿無辜的, 他只

是照辦事而已, 所以A在輔導的過程已經決定了很大的部分.(也適用公司自己做內稽)


老闆在研擬資安政策時, 有技術背景的輔導團隊比較快會體認到 "這個政策會衍生出什麼管理?"

"現在已有什麼技術/非技術機制可以做? 夠不夠? 缺哪些? 優先度是什麼, 有什麼限制....."

比較會再主動與管理階層商談, 而且若有預算與人員上的執行困難, 可以較早感知到.

如果確認是必須的...

所以說資訊本業轉資安不一定會比一些企管管資安吃香?
因為有些東西確實是事實,但是點出來在實際implement上卻有無限多的問題
資安人員無法提出作法,硬要下面的人作,這樣不是很怪?
我對敝公司的資安定規則的手法存在很大的疑問
在訂規則時,真的要每個部門把自己業務內容提供給資安人員,然後再給他們雞蛋裡挑骨頭?
這樣一來,作資安的人等於是公司最危險的人不是?
就我所知,美國所作的audit,好像是稽核者自己拿出checklist來作的吧?
所以我才覺得敝公司資安人員有利用公司資源,累積資安經歷的嫌疑
舊 2009-12-14, 01:01 AM #98
回應時引用此文章
cheneyen離線中  
supermaxfight
Golden Member
 
supermaxfight的大頭照
 

加入日期: Jun 2002
您的住址: 地獄18層
文章: 3,233
引用:
作者cheneyen
所以說資訊本業轉資安不一定會比一些企管管資安吃香?
因為有些東西確實是事實,但是點出來在實際implement上卻有無限多的問題
資安人員無法提出作法,硬要下面的人作,這樣不是很怪?
我對敝公司的資安定規則的手法存在很大的疑問
在訂規則時,真的要每個部門把自己業務內容提供給資安人員,然後再給他們雞蛋裡挑骨頭?
這樣一來,作資安的人等於是公司最危險的人不是?
就我所知,美國所作的audit,好像是稽核者自己拿出checklist來作的吧?
所以我才覺得敝公司資安人員有利用公司資源,累積資安經歷的嫌疑

好像是這樣...
考試也是這樣子考
__________________
徵你不要的AM4 CPU
徵你不要的SATA接頭斷裂SSD
舊 2009-12-14, 01:05 AM #99
回應時引用此文章
supermaxfight離線中  
sifone1203
*停權中*
 

加入日期: Aug 2006
文章: 26
引用:
作者cheneyen
所以我才覺得敝公司資安人員有利用公司資源,累積資安經歷的嫌疑




人是自私的
舊 2009-12-14, 01:07 AM #100
回應時引用此文章
sifone1203離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是04:22 AM.


vBulletin Version 3.0.1
powered_by_vbulletin 2025。