• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 專欄

〈快速啟動運行,進行風險評估〉讀後心得

2025-06-17
分類 : 專欄
0
A A
0
I168s19 Web

Image generated by GhatGPT

合勤投資控股資安長游政卿在閱讀本刊大師講堂屠震博士的大作後,對原文觀點深表認同,除了感謝屠震博士的分享,也提出其延伸觀察與實務補充。

文/游政卿(合勤投資控股資安長)


I168s19 Web游政卿
◤現任為合勤投資控股資安長

近期閱讀屠震博士撰寫的〈快速啟動運行,進行風險評估〉一文,內容以新任資安主管在入職初期的 90 天為主軸,提出許多實用且具有架構性的建議。對於需要快速熟悉企業環境、建立資安盤點與策略推動基礎的資安工作者而言,確實具備高度參考價值。

[ 加入 CIO Taiwan 官方 LINE 、 Facebook 與 IG,與全球CIO同步獲取精華見解 ]

文章中提到的外部資安態勢評估、KPI 指標設定、引導式風險評估(Facilitated Risk Analysis Process,FRAP)等具體作法,對實務操作十分有幫助。不過,從企業端實際導入與策略落實的角度來看,筆者認為有以下面向可進一步強化:

內容目錄 隱藏
一、資安管理架構與職責分工宜更明確
二、工具導入應從「掃描」升級為「風險面控管」
三、KPI 指標應涵蓋風險掌握與資源效益
四、人際協作層面應納入跨部門合作關係
五、FRAP 建議導入視覺化與流程標準化工具

一、資安管理架構與職責分工宜更明確

新任資安主管除了掌握技術細節與風險現況,也應同步釐清組織內部的資安治理架構。例如,資安委員會的運作方式是否明確?各部門(如業務、人資、法務、財務)是否有指定的資安窗口與清楚的職責分工?建議可運用 RACI 責任分工表等工具,協助明確各單位的角色與參與程度,進而提升跨部門溝通效率,加速政策落實與決策推動。

二、工具導入應從「掃描」升級為「風險面控管」

文章中提到,可透過第三方資安評等或漏洞掃描工具作為入門手段,這確實是實務上常見且有效的做法。不過建議可進一步思考,與其僅著重於「被動發現問題」,更應朝向「主動掌握風險暴露面」的方向邁進。參考「持續威脅暴露管理(Continuous Threat Exposure Management,CTEM)」的架構思維,導入資產可視化、攻擊模擬(如 BAS,Breach and Attack Simulation)、修補優先順序調整等機制,逐步建立一套具備持續監控、快速反應與動態調整能力的資安管理模式。

三、KPI 指標應涵蓋風險掌握與資源效益

目前多數資安績效指標仍著重在作業執行層面,例如漏洞修補時效、防毒軟體覆蓋率等,雖具參考價值,但相對不足以回應管理階層對「風險控制成效」與「資安投資效益」的關注。建議可同步納入以下類型的指標,補足策略與營運面的需求:

  1. 高風險資產占比的變化趨勢。
  2. 資安事件平均偵測與回應時間(MTTD/MTTR)。
  3. 資安資源投入與營運成果之間的關聯性(例如安全投資報酬率)。

透過這類指標,有助於讓資安策略與企業整體績效更緊密連動,強化資安作為業務支持力量的定位。

四、人際協作層面應納入跨部門合作關係

與 IT 團隊建立合作關係是基本功,但許多資安相關的作業實際上分散在其他部門,例如人資負責帳號異動、法務處理合約條款、採購管理供應商等。建議新任主管上任後一個月內,應主動安排與這些部門溝通,掌握現行流程與制度運作狀況,避免資安作業淪為只針對技術、不觸及管理流程的片段式強化。

五、FRAP 建議導入視覺化與流程標準化工具

FRAP 是一種強調跨部門參與與情境導向的風險評估方法,但在實際執行時,若缺乏工具輔助,往往容易流於冗長且缺乏系統性。建議可搭配攻擊圖譜、資安風險儀表板等視覺化工具,協助將討論成果即時彙整,並與資產風險等級進行有效整合。同時,也應建立一套標準化的評估流程,使 FRAP 不只是一次性的會議討論,而是能產出具體結論並支撐後續決策的制度化機制。

[延伸閱讀:合勤投資控股資安長游政卿 ]

總體而言,這篇文章提出許多值得借鏡的實務作法與思考方向,也再次提醒我們,資安的核心不只是「修補漏洞」或「部署工具」,更關鍵的是在組織脈絡下,建構一套可長期運作、持續優化的資安管理機制。若能進一步結合實務經驗與各單位實際需求,將能更有系統地提升企業整體的資安韌性。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

564x96 Cio Taiwan形象稿

標籤: FRAPKPI資訊安全
上一篇文章

金融科技是美中角力下跨境支付的解答

下一篇文章

2027 年 MFA 將以 FIDO 為主流 指紋驗證進軍高敏感產業

相關文章

I168s10 Web
專欄

金融科技是美中角力下跨境支付的解答

2025-06-16
作業系統(OS)安全
CSO精選

作業系統(OS)安全

2025-06-10
I168web 2 Cover
專欄

白宮發布重要的無人機政策行政命令的啟示及產業商機

2025-06-10
下一篇文章
1200630

2027 年 MFA 將以 FIDO 為主流 指紋驗證進軍高敏感產業

追蹤我們的 Facebook

近期文章

  • 凱鈿推出企業級PDF解決方案 LynxPDF
  • AMD EPYC處理器為諾基亞雲端基礎設施新一代電信網路挹注動能
  • 昕力資訊 GreenSwift 與 ElectriSwift 助力越南南草健工業園區打造一站式 ESG 平台
  • Akamai推出業界首創DNS狀態管理方案,有效應對DNS安全與法規遵循挑戰
  • F5 推出可擴充、具高安全性的雲端原生網路功能, 支援 AI 與高頻寬應用

📈 CIO點閱文章週排行

  • ISO 27701 新版將面世,PIMS 標準出新版,個資保護國內外升級

    ISO 27701 新版將面世,PIMS 標準出新版,個資保護國內外升級

    0 分享
    分享 0 Tweet 0
  • TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    0 分享
    分享 0 Tweet 0
  • AI 代理驅動認知 ERP 發展

    0 分享
    分享 0 Tweet 0
  • 【專訪】流亞科技董事長陳暐仁

    0 分享
    分享 0 Tweet 0
  • 雷虎無人艇失聯與尋獲事件,挑戰的關鍵技術

    0 分享
    分享 0 Tweet 0
  • 【專訪】國立陽明交通大學校長林奇宏

    0 分享
    分享 0 Tweet 0
  • 作業系統(OS)安全

    0 分享
    分享 0 Tweet 0
  • 白宮發布重要的無人機政策行政命令的啟示及產業商機

    0 分享
    分享 0 Tweet 0
  • NVIDIA 黃仁勳:代理式人工智慧(Agentic AI)引領產業變革,數位員工時代來臨

    0 分享
    分享 0 Tweet 0
  • 台灣航太與造船業的文藝復興:打造無人載具新未來

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

1200 A2a2744

保護文件安全 仰賴碎形文件保護技術

公部門高階資訊人員資安共識營 會後報導 文/林裕洋 綜觀市面上層出不窮的資安事件

1200 盛敏成 7

2020-21 IT發展趨勢 暨 CIO大調查發表會 會後報導

疫情衝擊商業運作 善用科技創造競爭力 2020年全球面臨巨大挑戰,企業加速運用科

02資安與隱私

第二、資安與隱私

2023 十大 IT 投資項目 在企業 IT 預算的十大投資項目中排行第二的是「

1200 Fig01

橙鋐引進多元資安產品 對抗惡意程式威脅

橙鋐科技致力於資安設備代理與銷售通路建立,橫跨金融、電信、政府、製造、醫療、教育

3d Rendering, Circuit Board And Gold Glow Chip

新冠肺炎延燒 NetApp助企業應變

面對不可預測的意外總是令人嚴正以待,企業永續營運的危機也考驗著IT人員對突發事件

1200 1k9a0003

【專訪】蝦皮購物策略暨數據分析總監梁日威

AI技術結合直播 蝦皮購物搶攻電商商機 蝦皮購物致力創造消費者最佳購物體驗,同時

Ciotaiwan Logo 600 White

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音