
客戶在查核時臨時追問某項資安控制措施,會議室裡是不是常出現熟悉的一幕,也就是有人很快打開去年的資料夾,秀出簽過名的供應商問卷、有版本的軟體物料清單,想證明系統安全無虞? 雖然文件看起來很齊全,但這些舊資料真的能代表今天的系統狀態嗎?
根據 台灣 CIO 雜誌 報導,產品改版、雲端權限擴大或委外範圍增加,都會讓原來的判斷失去依據。這時候如果還是拿舊文件來支撐當下的風險決策,企業可能就暴露在未知的威脅中。
為什麼去年的資料不能用了?
原因很簡單,因為證據的有效性取決於時間點與條件。例如同一份滲透測試報告,也就是專家模擬駭客入侵來找出安全漏洞的測試紀錄,只能證明上一版產品測過,新增的功能就必須重新測試。
這裡提到的軟體物料清單,英文簡稱 SBOM,就像是食品包裝上的成分標籤,清楚列出軟體是由哪些程式碼元件組裝而成的。當軟體更新或元件改變後,舊的清單就失效了,必須重新評估安全威脅。
同樣地,員工上過人工智慧素養課程,只代表當時的狀態。一旦員工取得敏感資料存取權,或是人工智慧的模型版本更新,原本的安全評估就不再適用。
那我們該怎麼應對這種持續變動的挑戰?
答案是除了有效日期,更要設定失效條件。美國國家標準暨技術研究院的資安控制規範,英文簡稱 NIST SP 800-53,它就像是一本資安防護的標準教科書。這套規範就明確要求企業,當發生重大變更時要更新風險評估,並執行持續監控,以支援當下的風險決策。
產品改版、架構調整、供應商更換或資料權限擴大,都應該是重新驗證的觸發點。資安長建議,企業可以先看資產重要性與資料敏感度,來決定重新確認的優先順序。
此外,給管理階層的報表不該只顯示蒐集了多少份文件,那只是把工作量誤認為安全狀態。高階主管更需要看到的是,高風險資產有多少必要證據仍有效,以及有多少決策正在依賴等待確認的舊資料。
當客戶追問最新狀況,企業能交出與今天系統一致的答案,才是支撐風險決策的唯一保障。
[ 文章來源:客戶問的是今天,但你交的卻是去年的答案:資安證據的有效邊界 ]
The post 別再拿過期的報告擋子彈!看懂資安防護的有效期限 first appeared on CIO Taiwan.