資訊科技(IT)安全與資訊安全,是兩個經常被混淆的概念。在數碼化年代,資訊通常借助 IT 進行處理、儲存或傳輸——然而,資訊安全往往比我們想像中更依賴實體(非數碼)操作!基本上,IT 安全與資訊安全關係極為密切。因此,若要有效保護機密資訊以及 IT 系統本身,必須採取系統化的方法。
IT安全與資訊安全
資訊安全不僅僅是 IT 安全,它的核心聚焦於整個企業。畢竟,機密資訊的安全不單針對電子系統處理的數據,更涵蓋所有需要保護的企業資產,包括紙張等實體數據載體上的資訊。
IT 安全與資訊安全是兩個(暫時)不能互換的概念。
資訊安全的保護目標
資訊安全的三个核心保護目標——機密性(Confidentiality)、可用性(Availability)和完整性(Integrity)——同樣適用於一封載有重要合約文件的信件。這封信雖然由速遞員運送、全屬實體形式,但它必須準時、可靠且完好無缺地送達收件人手中。
這些保護目標同樣適用於一張寫有機密資訊、卻隨意放在無人看管的辦公桌上,或是在影印機旁任人翻閱的紙張,任何人都可以輕易接觸到它。
因此,資訊安全的範疇比 IT 安全更廣泛。相對地,IT 安全「只」涉及對 IT 系統中資訊的保護。
根據定義的 IT 安全
官方機構對此有何定義?IT 安全是指:「透過採取適當措施,將資訊科技在使用過程中因威脅和漏洞而產生的風險降至可接受水平的狀態。因此,IT 安全是透過適當措施保護資訊及資訊科技的機密性、完整性和可用性的狀態。」這是根據德國聯邦資訊安全辦公室(BSI)的定義。
資訊安全 = IT安全 加上 X
在實踐中,有時會採用另一種經驗法則:「資訊安全 = IT 安全 + 數據保障(Data Protection)」。這個以方程式寫成的說法相當直觀。
誠然,在歐洲《通用數據保護條例》(GDPR)下的數據保障議題,核心在於保護私隱。這要求處理個人資料的機構必須具備安全的 IT 系統,同時也要有安全的建築環境等——從而排除未授權者實體接觸客戶資料記錄的可能性。
然而,這忽略了許多不涉及個人私隱的重要實體數據,例如公司的建築藍圖等。
資訊安全的定義包含了一些超越純粹 IT 範疇、但始終將 IT 包含在内的基本準則。因此,相較之下,IT 安全範圍內的簡單技術或組織措施,其背後永遠是以完善的資訊安全為依歸。例如:
- 確保硬件的電力供應穩定
- 防止硬件過熱的措施
- 病毒掃描與安全程式
- 資料夾結構的組織
- 設定與更新防火牆
- 員工培訓等
顯然,電腦和完整的 IT 系統本身並不需要獨立保護。畢竟,如果沒有需要以數碼方式處理或傳輸的資訊,硬件和軟件將變得毫無用處。
立即觀看:全新 ISO/IEC 27001:2022 有何轉變?
為適應當前的資訊風險,新版本的 ISO/IEC 27001 已於 2022 年 10 月 25 日正式發布。這對標準的使用者意味著什麼?在我們的免費網絡研討會錄影中,您將了解到:
- ISO/IEC 27001:2022 的新特色 —— 架構與附錄 A(Annex A)
- ISO/IEC 27002:2022-02 —— 結構、內容、屬性與標籤
- 過渡時間表及您的下一步行動
依法執行的 IT 安全:以德國為例
以關鍵基礎設施(CRITIS)為例:這項 IT 安全法主要聚焦於電力、氣體與食水供應、交通、金融、食品及醫療等不同行業的關鍵基礎設施。此處的核心重點是保護 IT 基礎設施免受網絡犯罪侵害,以維持 IT 系統的可用性與安全性。特別是現今由數碼控制的遙控系統(Telecontrol systems),更必須受到妥善保護。
這些保護目標包括(節錄):
- 評估 IT 安全風險
- 建立 IT 安全概念
- 制定緊急應變計劃
- 採取一般安全防範措施
- 控制互聯網安全
- 採用密碼學方法等
ISO/IEC 27001:2022 —— 資訊安全、網絡安全與私隱保護 —— 資訊安全管理系統 —— 要求
修訂版已於 2022 年 10 月 25 日發布。現行版本(ISO/IEC 27001:2013)的有效期至 2025 年 10 月。
這個重要標準的名稱清楚表明,IT 安全在當今及未來的資訊安全中扮演著舉足輕重的角色。然而,ISO 27001 所訂立的要求並非僅針對數碼 IT 系統。恰恰相反:
在整個 ISO/IEC 27001 標準中,全面且毫無例外地統一使用『資訊』(Information)一詞。
原則上,標準並未區分這些資訊是以實體(非數碼)還是數碼方式處理或保護。
欲了解更多關於資訊安全的寶貴知識及評估的可能性,請瀏覽 [ISO 27001認證]。
一個成功落實的 ISMS 支援全方位的安全策略:它涵蓋組織措施、具安全意識的人員管理、所部署 IT 結構的安全性,以及對法規要求的合規性。
實用知識:DQS 審核指南
我們的 ISO 27001 - 附錄 A該審核指南由頂尖專家編撰,作為實用的實施輔助工具,是深入理解特定標準要求的理想之選。該指南基於ISO/IEC 27001:2017 編寫。隨著修訂版於 2022 年 10 月 25 日發布,我們將在資料備妥後立即加入相關變更資訊。
資訊安全:往往比我們想像中更偏向實體(非數碼)
任何人如果願意,完全可以將 ISO 27001 的標準要求套用於一個純粹的實體系統上,其最終成果將與將要求套用於全面數碼化系統的人不相伯仲。只有在知名 ISMS 標準的附件A(包含針對使用者的措施目標與措施)中,才會出現如「在家工作(Teleworking)」或「流動裝置(Mobile devices)」等詞彙。
然而,即便是標準附錄 A 中的措施,也在提醒我們:每間企業內部仍然存在必須納入資訊安全考量的實體流程與情境。
例如,有人在公眾場所(如火車上)透過智能手機大聲談論敏感話題,雖然他們使用的是數碼通訊管道,但其不當行為本質上是實體層面的。又或者,沒有清理桌面的人最好將辦公室上鎖以維持機密性。至少前者作為保護資訊安全最有效的單一措施之一,至今通常仍需親力親為……
IT安全與資訊安全:總結
IT 安全與資訊安全是兩個(暫時)不能互換的概念。相對而言,IT 安全只是資訊安全的一部分,而資訊安全還包含實體事實、流程與通訊——順帶一提,這在現今許多情況下依然是日常常態。不過,隨著數碼化程度不斷加深,這兩個概念之間的距離正日益拉近,長遠來看,兩者的含義差異可能會變得微乎其微。
您有什麼問題嗎?
聯絡我們!
無任何義務,完全免費。
我們不只談論專業能力,我們更具備實事求是的實力:您可以期待所有 DQS 審核員均擁有多年實務專業經驗,這些經驗汲取自不同規模與各行各業的組織。這種多元性確保了您的 DQS 主導審核員(Lead Auditor)能夠感同身受您公司的個別處境與管理文化。我們的審核員透過自身經驗深諳管理系統之道——即他們曾親自建立、管理及深化 ISMS,並對日常挑戰有深刻的切身體會。我們期待與您交流。