搜尋此網誌

顯示具有 Audit 標籤的文章。 顯示所有文章
顯示具有 Audit 標籤的文章。 顯示所有文章

2009年5月30日 星期六

稽核人員,你知道你被騙嗎了?

有當過兵的人都知道,軍中不管做大大小小的事情,總有一堆表格、資料要填寫。我當兵時負責機房/設備的管理,要填寫的表格,包含輪班表、值勤記錄表、訪客紀錄表、日常保養表(日、周、月)等等,可說是每天有填不完的表格。這些表格,往往也是各級長官的最愛,沒事總要來進行一下所謂的督導。督導除了檢查表格外,機車精實一點的長官還喜歡到處問、到處摸。例如有些長官甚至會檢查絕緣用的凡士林是否塗的過厚或過薄,也因此當時只能抱著如履薄冰的精神,不敢有一絲疏忽。如果運氣好,駐地剛好位於觀光勝地,三天兩頭就有長官前往督導也就稱不上是甚麼奇怪的現象了。

這些督導跟我們所謂的稽核意義其實是一樣的,就是為了確保所有訂定的規範是否有確實遵守,又是否有意想不到的問題發生。稽核在這幾年,因為 ISMS 的風行而受到相當的重視,當然有很大的一個因素就是政府等公務機關的推動。稽核的方法除了看書面的資料外,當然也同樣必須透過觀察、詢問加以確認。但是跟督導的情況不一樣的是,軍中長官通常是從基層幹起,所以對於業務的進行都有一定的實務經驗(至少我當兵的部隊是這樣的)。也就是說要看甚麼、問甚麼、聽甚麼,這些長官可是了然於胸。如果你想欺騙,往往也不是那麼容易(除了書面的資料可以稍微”修飾”一下)。而稽核,不管是第幾方的稽核,稽核人員不見得有實際操作的經驗,甚至可能連足夠的技術背景都沒有。另外,以現在資訊安全涵蓋範圍之廣,就算是有實務經驗的稽核人員,也多是僅限於其中少數幾個部分。當然,稽核是一門專門的學問,有它特有的專業要求。是不是需要有所謂的操作經驗或技術背景才能做好,倒也不一定。但是不熟悉表示被”呼嚨”的機會就會增加,而且是會大幅增加。有句台灣的諺語說得好,『軟土深掘』大概就是這個意思。

雖然身為資安從業人員,道德的遵守是職業的重要素養之一,但是我們也不能因此過於樂觀。更何況,人在江湖總有身不由起的時候。像是這近一年來景氣持續的低迷,或多或少都會影響到資源的利用與分配,所以業務受到影響也是理所當然。但是,稽核可不管這麼多。有做到就是有做到,沒做到甚麼理由也說不過去。而根據近期一份國外的報告顯示,有高達 20% 的資安從業人員承認自己或同事曾經為了通過稽核而說謊。這種數據通常實際的數字只會更高,因為不會有人假裝說謊,但是假裝誠實的人倒是有那麼一些。

我自己沒從事過稽核的工作,所以沒辦法說稽核該怎麼做才能了解實際的狀況,甚至是對組織有真正的幫助。但是我想最基本的要求是稽核跟被稽核的人,不應該處於敵對的狀態,而是應該採用合作的心態,共同找出問題並解決之。要做到這樣,除了雙方要改變外,更重要的是組織也要改變,畢竟員工的心態(至少做法)往往是受到公司文化的影響。如果公司就是鼓勵(或默許)稽核人員在雞蛋裡挑骨頭,或是只要求被稽核者敷衍行事(通常會發生在外部稽核,但是內部稽核也有可能,因為需要稽核的記錄),就是神仙也改變不了雙方緊張的關係。在此情形下,說謊也只能說是早可預期的反應了。如果稽核只變成了虛應故事,甚至是諜對諜的情節,那實在是很無意義且可悲的一件事。

相關連結:

2008年10月22日 星期三

萬能的資訊安全工程師

最近在看104有關資訊安全的工作需求時,看到幾家公司有所謂的資訊安全工程師的職務,內容有些部分似乎是有些奇怪了。

其中一個就是資訊安全"工程師"必須訂定安全政策。安全政策的制定基本上不是一個工程師應該負責的,也不是一個工程師有權力負責的。政策算是比較高層的描述,不但會影響到整個公司,甚至必須貼近管理階層的想法。根據權責相符的原則,工程師沒有這麼大的權利,所以這樣的責任也不應該落到工程師的身上。有些人會再將政策細分,由上而下分為三種:Global、Topic-specific與Application-specific。而這些政策的負責人,都是該業務的負責人,也就是經營階層、單位主管與資訊資產的擁有者(資訊的擁有者並非所謂的系統管理者)。當然,經營階層沒有時間,也通常沒有足夠的專業去制定安全政策,所以通常是委由資訊安全長(CISO)制定後,交由經營階層或所謂的資訊安全指導委員會(Information Security Steering Committee)決議後才能公佈。即使是最底層的政策(Application-specific),負責制定的人也是該資訊資產的擁有者,而不是資訊系統的管理者或工程師。

會出現這個現象,或許還有一個原因,就是"政策"這兩個字被濫用了。我們常常看到作業系統或是其他資訊系統出現"政策設定"的功能,所以誤以為這些設定的項目就代表了政策。從前段的說明,這部分可以算是Application-specific的政策。所以為了有效區分,我們會將這些設定的規範稱之為標準(Standards)。當然,這些標準必須符合高層次政策的需求,或者是高於高層次政策的需求。政策與標準的分法,除了有所謂的層次高低之分,政策應該跟特定的系統或技術無關,而是跟公司的經營政策有關,而標準就是跟特定的系統與技術相關。因此,政策應該是不易變動的,而標準會隨著系統或技術的變更而變動。

另外一個現象就是資訊安全工程師必須監測資訊安全的執行狀況。嗯,這個就好像請倉管自己兼門口警衛一樣,東西不被偷光才怪。當然,有些系統具有稽核的功能,理論上可以避免這樣的問題的發生。但是從單一的系統著手,可以鑽的漏洞還是很多。像公司如果有一個規定是禁止使用MSN,但是通常誰可以使用MSN...大老闆,還有管理防火牆的那個人(可能還有一些他的麻吉)。出違規使用的報表?別忘了很多時候報表是可以修改的。事實上,我們也遇過客戶要求我們產品出的報表必須可以修改。要求的人可想而知,正是當然是所謂的MIS。

所以,我們需要透過獨立的稽核去確保政策或規定被有效落實。如果公司真的沒有足夠的資源,而且規模也沒那麼大,老闆就應該表現出關心的樣子,千萬別一付默不關心的樣子。如果真是這樣子,那就只好多巴結負責資訊/資安的工程師了,免得他把公司給出賣了。我相信人性本善適用於大部分的人身上,但是現今的資訊安全往往是禁不起任何一個惡人的破壞,所以完整的內控+內稽(必要時需加上外稽)將是越來越形重要的需求。重點是內控跟內稽必須由不同的單位所負責,這也就是所謂的責任分割(Separation of Duty)的安全原則。

從這些職務的需求可以看出,大部分的公司對於資訊安全這個議題還有很長的一段路要摸索。而從業人員呢,我想也必須自己摸索出屬於自己的路程。

最後,我要說MIS工程師不是萬能的,資安工程師更不是。千萬不要有資安兩個字就是資安工程師的負責範圍,就像不是有電這個字就是MIS負責的範圍。

About