資訊安全到底是什麼?ISO 27001 的定義
依 ISO 27000 Clause 2.33,資訊安全是指:
- 保護資訊的機密性、完整性及可用性。
- 附註:其他屬性也可能相關,如真實性、責任、不可否認性、可靠性。
簡單來說,機密性就是不該看到資訊的人無法看到、完整性就是資料內容沒有缺漏、可用性就是需要使用時就能使用;附註提到的真實性等都可與上述三特性相關(例如真實性與完整性相關),只是 ISO 定義時再做更細的區分,大致仍以機密性、完整性及可用性來說明資訊安全。
資訊安全管理基本元素
資訊安全管理的基本要素,可以區分為軟體、硬體、人員、網路及環境設施。
軟體
軟體是一系列按照特定順序組織的電腦資料和指令的集合。
- 設計以功能需求為優先:若一開始未將資訊安全納入功能需求,設計人員通常不會主動考量安全性,只會具備基礎的資安功能。
- 資安議題屬近年才納入:早期軟體開發不會主動考量安全,直到近年資安問題層出不窮才開始正視,且多半是問題發生後才尋求解方;例如資料傳輸與交換,起初只考量正確傳輸,待資料遭截取或監聽後才重視傳輸安全。
- 作業系統漏洞永遠存在:WINDOWS、LINUX、macOS 等作業系統以硬體正常運作與使用便利為設計前提,而便利往往代表不安全,漏洞永遠存在,差別只在於是否被發現與利用。
- 應用系統生命週期影響安全:應用系統多為特定需求設計並搭配特定設備;舊作業系統雖因安全因素停止更新支援,卻常為配合特殊應用而被迫沿用,安全性難以保障。
硬體
硬體是一種實體裝置,包含有形的物件或組件,常由軟體指示以執行命令或指令。
- 成本與韌體:受成本影響,硬體對安全性的考量往往不足,硬體漏洞常需配合軟體才會發生;軟硬體之間還有負責溝通的韌體,三者任一有漏洞都可能被利用,反之三者也可互相配合防範。
- 行動設備:近年在效能、速度與容量大幅進步,便利之餘也帶來資安隱憂,如何兼顧方便與安全成為各組織重大且優先的議題。
- IoT 設備:隨網路速度提升,攝影機、智慧家電等連網設備大量出現,常因設計簡單、僅以韌體與簡易軟體處理與交換資料,衍生相對應的資安議題。
- 工控設備:為控制機械設備常有專用硬體執行控制,部分為特殊環境與需求製造;此類設備一旦發生資安問題,通常會影響其所控制的設備,例如捷運行車控制。
人員
人員是影響資訊安全的重要因素,軟硬體需要人員設定操作才能發揮功能,相關資訊也由人員處理後續工作。
- 駭客:早期以成名或追求理念為主,破壞性較大;近期多以利益為主,藉漏洞破壞進而牟利,防堵方式也隨之不同。駭客技術隨軟硬體日新月異,並走向專業化、服務化,運用 AI、大數據等新技術快速尋找漏洞,甚至朝「Hacking as a Service」發展——非專業人員只要找到具技術者提供服務也能發動攻擊,使早期風險分析中以「能力」推估事件發生機率的方式產生變化。
- 惡意的員工:人是最難分析的因素,內部若有惡意員工將帶來極大風險。可藉分析或監控工具找出可疑行為並研判,除分析外更需留存證據以因應未來可能的訴訟,處理高敏感資訊時尤須注意。
- 疏忽的員工:通常不具惡意,卻可能在無意間破壞資訊的機密性、完整性與可用性,應以對應的教育訓練與協議協助其認知並遵守資安規範。
- 訪客(外部人員):訪客或協力廠商若會使用組織內部資訊資源,應依其存取或使用的資訊程度分類管制,並訂定規範與約束力,出問題時才能有所對應。
整體而言,人員具有高度複雜性,行為難以單靠約束制止;就資訊安全而言,這是最重要且不可輕忽的一環。
網路及通信
網路對資訊安全相對重要,肩負傳輸與交換的作用。
- 網路設計初衷:網路最初用於交換資料,未納入安全考量;早期網速較慢,交換協定只重視快速交換,近期因傳輸資料大量遭竊,才開始重視傳輸安全。
- 無線網路:在行動設備應用上,無線網路是最佳的資料傳送方案,例如醫院以行動平板巡房紀錄病患即透過無線傳輸,其管控與作法應具一定的安全性考量。
- VPN 安全性:多數組織以 VPN 確保外部或跨部門連線安全,但 VPN 未必能完整保護網路,運用不當反而更易造成危害。
- 網路區隔:政府機關指引建議妥善區分內部網路;典型作法為外部以防火牆阻隔,內部再分 DMZ、伺服主機群、使用者三區,並以防火牆、路由器限制各區資訊交換。良好的網路規劃可避免不同等級電腦互相影響,重要且無法更新的電腦甚至以單向傳輸聯網。
環境設施
以往資訊安全僅考量環境設施的實體安全,但環境因素(如停電、天然災害)對資訊安全的衝擊重大且期程較長,必須有完整規劃才能減輕後果:
- 實體區域安全:設置與存放重要設備的場地(如機房或研發場所)應維護相對應的安全,管制進出人員並記錄各項證據。
- BYOD(Bring Your Own Device):行動設備日益便於攜帶且儲存容量大增,一部裝置即可照相、錄音、錄影、儲存大量檔案,對環境安全有關鍵性影響。
- 基礎關鍵設施:網路、電力、水等關鍵設施及來源會影響資訊的可用性,尤其電力供應若不穩定或分區供電,更應及早規劃因應。
威脅
威脅是一種外部事件或狀態,會對基本要素造成破壞,並隨時間、技術與社會變化;更準確地說,資訊安全管理系統就是在管理如何因應這些威脅,降低其衝擊與影響。
- 駭客:威脅首位當屬駭客,自資訊發展以來便相伴成長,有時甚至超越資訊本身。早期以成名或宣揚理念為主,病毒以破壞性著稱(如造成數以百萬計電腦停擺的案例);如今多以營利為主,病毒以封鎖資訊為手段,付錢方可解除,例如加密檔案的勒索病毒。
- 內部破壞及攻擊:最堅固的堡壘常從內部瓦解;即使做好各項防範,內部人員仍可輕易繞過,對保護目標造成損失。
- 第三方及供應鏈:各組織專注本業,大量以委外或供應鏈節省人力與專業負荷,但委外第三方或供應鏈本身即是一種威脅;近期半導體廠資安事件即來自委外廠商,雲端亦是一種新型委外模式與威脅。
- 法令遵循:各國政府對資安法令日趨嚴謹,違反要求後將面臨行政處罰,加上資料外洩案例層出不窮,此類威脅有與日俱增的趨勢。
- 技術:資訊技術進步亦可能成為威脅,近期大數據與 AI 大幅進展,水能載舟亦能覆舟,這些技術同樣可被用於破壞資安,AI 被駭客用於入侵的案例已有相當程度展現。
ISO 27XXX 家族:與資訊安全管理系統有關的 ISO 標準
ISO 針對資訊安全管理開發了一系列標準,國內因認知關係通常只參考其中一部分;事實上這些標準可作為主條文及各控制項執行的參考依據。
ISO 27001:2022 版已發布,本公司顧問特別整理相關資訊,欲知詳情請盡速聯絡本公司,將有專人為您服務!
咨安資訊