業內專家估計,明年網路犯罪的年度損失可能會增加到 2 萬億美元1)。隨著每天都有無數的新目標,特別是行動裝置和連網的「物品」不斷漏現,運用有效整合的解決手段至關重要。
網路犯罪對犯罪型駭客的吸引力是顯而易見的:緊密連結的互動網路、相對較低的罰責、雜亂零碎的洗錢手法以及潛在的巨額報酬。關鍵在於與整個管理系統的互動方面之準備、漏洞發現及彈性,也是資安管理系統(ISMS)標準 ISO/IEC 27001 的用武之地。這是 ISO/IEC 27000 系列的旗艦標準,於 20 多年前首次發布。由 ISO 和國際電工委員會(IEC)的聯合技術委員會 ISO/IEC JTC 1 制定,旨在為資訊技術提供一定程度的正式標準化,該標準不斷更新並擴展,已囊括 40 多個涵蓋所有領域的國際標準,從共用詞彙表的制定(ISO/IEC 27000)、風險管理(ISO/IEC 27005)、雲端安全(ISO/IEC 27017 和 ISO/IEC 27018)到用於分析數位證據和調查事件的鑑識技術(ISO/IEC 27042 和 ISO/EC 27043)等。這些標準不僅有助於資安管理,還有助於識別犯罪分子並將其繩之以法。例如,ISO/IEC 27043 提供的指南描述了適用於各種調查的流程和原則,包括但不限於未經授權的存取、資料損壞、系統當機或公司違反資訊安全等,以及任何其他的數位調查措施。
保持領先
通過不斷發展的過程保持此系列標準適用於大小企業的需求是 ISO/IEC JTC 1下的 IT 安全技術小組委員會 SC 27 之一項嚴肅責任。這在很大程度上要歸功於如負責開發 ISMS 之工作小組主席 Edward Humphreys 教授的人們之貢獻,它仍然是抵禦每年所發生數十億次攻擊的最有效風險管理工具之一2),並且同樣繼續在其目標和方法上發展精進。
筆者採訪了 Humphreys 教授,他是資安和風險管理方面的專家,在諮詢和學術方面擁有超過 37 年的經驗。筆者首先向他詢問了 ISMS 的基本原理。他們怎樣才能搶先於犯罪分子保護企業和消費者?「威脅資訊、業務流程、應用程式和服務的風險確實在不斷演進。ISO/IEC 27001 是一項持續改進的標準,意味著內置的風險管理流程使企業能夠及時了解與網路犯罪相關的打擊對抗。」根據 Humphreys 教授的說法,ISO/IEC 27001 的持續改進意味著組織可以評估其風險、實施管控以減輕風險,然後監控並審查其風險與管控措施,並在必要時改進其保護措施。通過這種方式,公司組織可以始終處於妥備狀態並為網路攻擊做好因應準備:「如果使用得當,ISMS 可以使組織保持領先地位,因應網際和網路空間不斷變化的風險環境。」
從威脅到機會
在企業層級,從所有可想到的觀點對威脅進行建模和緩解仍然是一項艱鉅的任務。顯然需要在整個企業中使用統一的整合性安全系統,並且鑑於相互關係的複雜性,筆者向 Humphreys 教授詢問 ISMS 是否適用於中小型企業(SME)。「ISMS 適用於所有類型的組織和商業活動,包括中小企業。許多中小企業是供應鏈的一部分,因此必須管控其資安和網路風險,以保護自己和他人。」Humphreys 教授解釋說,企業的義務通常在服務層級協議(SLA)中已有定義,協議係供應鏈合作夥伴之間的合約,詳細說明服務義務和要求並建立法律責任,ISMS 通常構成此類協議的組成部分。
當然,中小企業的線上業務存在挑戰,但網際網路開闢的巨大潛力遠遠超過這些挑戰。世界貿易組織大使艾倫沃爾夫提出觀點,認為小型企業最需要有技術的加持。沃爾夫在 2018 年 ISO 大會上發表演說時提到:「任何人 – 有設計方案、有電腦、可以上網、可以存取一個平台 – 都可以成為國際貿易之一分子。」 對社會與經濟發展的好處是巨大的:網際網路為越來越多原本孤立的個人和社區帶來了全球性影響力。 但是,需要採用經過驗證的謹慎方法(如 ISMS)來減緩缺點所造成的影響。正如 Humphreys 教授所提醒的:「對供應鏈某一部分的網路攻擊可能會破壞整體」,其影響可能遠遠超出您自己的業務,甚至是您的直接客戶。對於來自峇里島的手工玩具製造商來說,這類顧慮與歐洲國家醫療保健服務所面臨的一樣。
隱私權和信任的必要性
我們的私人生活可能不如全球業務複雜,但同樣重要。對於我們許多人來說,僅遵循密碼和安全性更新的最佳實務(並記住,如果察覺到可疑,或者看起來好得令人難以置信,那幾乎可以肯定有詐) 應該有助於保護我們大多數時間免受網路罪犯的侵害。但人們越來越質疑機構和公司如何將我們或多或少自願交付之大量數據進行儲存、分析和貨幣化。筆者問過 Humphreys 教授,ISO/IEC 27000 系列是否有提供這類未知數的答案?「最近,小組委員會 SC 27 開始了一項新的開發 - ISO/IEC 27552 - 進一步擴展了 ISO/IEC 27001,以滿足隱私的特定需求。」目前處於起草階段,該文件將要求予以明確規定,並為組織範圍內隱私管理之建立、實施、維護和持續改進提供指引。
當隱私、財務、個人或公司聲譽受到威脅時,會破壞信心並影響我們在線上和現實生活中的行為。ISO/IEC 27000 系列在使我們繼續往前邁進上至關重要。由於我們生活中幾乎每個方面均已數位化,因此有許多理由感到焦慮,很欣慰知道有一系列標準可用於資安管理系統,並且有像 Humphreys 教授這樣的全球專家團隊持續努力讓我們保持領先一步。
【 取材自 ISO 官方網站 】
1)史蒂夫摩根(Steve Morgan), “網絡犯罪成本預計到 2019 年達到 2 萬億美元”,富比士線上
2)“網路安全威脅報告”(Internet Security Threat Report),第 23 卷,賽門鐵克,2018 年
HOT 熱門文章
【零碳快訊】2024-02-06
【反貪腐專欄】2024-05-06
【國際標準新知】2024-12-05
【國際標準新知】2024-09-02
【專欄文章】2022-09-19