💡 先搞懂問題
假設一家網路商店花錢買了防火牆和防毒軟體,卻從來沒有列過「公司到底有哪些東西需要保護」。結果常見三種狀況:一台早年架設、後來沒人記得的測試伺服器一直沒有更新,成了入侵的入口;業務把客戶名單寄給合作廠商,沒人說得出這份名單能不能外傳;人資的薪資檔權限由資訊人員自行決定開給誰,出事時業務主管說「那是 IT 設定的」,IT 說「我只是照需求開」,責任就此落空。
這些問題的根源是同一件事:組織不知道自己有什麼、每樣東西多重要、誰說了算。資產管理(Asset Management)就是先回答這三個問題。它不是買新設備,而是一套盤點、分級、指定負責人的管理工作,後面的風險評鑑、存取控制、加密與備份,都要以它為基礎,才知道該把錢和人力花在哪裡。
用一個比喻:博物館怎麼管館藏
一座博物館要保護上萬件藏品,不可能每件都放進最高規格的保險庫。它的做法是:每件藏品進館時先登錄在館藏登錄簿,記下編號、種類、存放位置與負責研究員;再依珍貴程度分等級,最珍貴的只能在恆溫庫房保存,借展要層層核准。
負責某類藏品的研究員決定能不能借展、誰可以接觸;庫房管理員與保全依照這些決定去控溫控濕、上鎖巡查;觀眾和來借閱的學者則照規定參觀,不能觸摸。藏品在庫房裡、在運送去借展的路上、在展場或修復室被看被碰,三種狀態需要的保護方式也各不相同。
回到資安,館藏登錄簿就是資產清冊,藏品種類是資產類型,珍貴等級是分級,負責研究員是擁有者(Owner),庫房管理員是保管者(英文 Custodian),觀眾是使用者(User),而庫房、運送、展出對應資料的靜態、傳輸中、使用中三態。點圖 1 任一列可以看對應說明。
整體流程:資產管理在 ISMS 裡的位置
🎮 互動實驗室
四個實驗室依照資產管理的順序排列:先認出資產、再替資料分級、接著分清責任,最後把一筆資產寫進清冊。
實驗室 1|辦公室尋寶:這是哪一類資產?
已歸類 0 / 16下圖是一間公司裡常見的東西。先點選圖中一個物品,再點資產類型按鈕把它歸類。有些物品看起來不像「資產」,但停擺或外流時一樣會讓業務出問題。
實驗室 2|替資料打分數:C/I/A 決定等級
規則為示意選一個範例,或自己調整四個構面。每個構面都在問同一件事:如果這項資產出事,對組織的傷害有多大。長條圖上的虛線是「最高水位」,整體保護等級取四個構面中最高的一項。
實驗室 3|這件事該誰負責?
以一份「會員訂單資料」為例,擁有者是電商事業部經理,保管者是資訊室的資料庫管理員,使用者是客服與出貨人員,另有內部稽核。讀情境,選出應負責的角色,關係圖會標出正確答案。
實驗室 4|補齊一筆資產清冊
完整度 0%公司剛上線「會員訂單資料」,內容包含會員姓名、電話、地址與購買紀錄,存放在總公司機房的資料庫,每晚備份到異地。請替它填好清冊欄位,再按「檢查這筆紀錄」。清冊會拿來做風險評鑑與權限審查,所以每個欄位都有用途。
📘 原理補完
1. 資產類型:主要資產與支援資產
資訊資產是對組織有價值、與資訊處理相關的一切東西。常見分類包括:資訊或資料、文件(紙本或電子的程序書、合約、規章)、軟體(作業系統、ERP 等應用系統)、硬體與通訊設備、服務(電力、空調、網路線路、雲端服務)、人員,以及聲譽、品牌這類無形資產。分類方式可以依組織環境自行設計,考試重點在於能判斷一個具體物品屬於哪一類,尤其是電力、空調屬服務,程序書屬文件,人員也算資產。
另一種常見分法是看資產在業務裡扮演的角色,2023 年版的 CNS 27002(對應 ISO/IEC 27002:2022)對「資產」的說明就是用這兩大類。主要資產(Primary Asset)是業務流程與資訊本身,也就是組織真正想保護的東西;支援資產(Supporting Asset)是承載它們的硬體、軟體、網路、人員與場所。圖 5 上下兩層就是這個關係:客戶資料是主要資產,存放它的伺服器、跑它的資料庫軟體、維護它的工程師都是支援資產。風險評鑑時通常從主要資產出發,再往下找支撐它的支援資產有哪些弱點。
在工廠環境,直接控制產線的 PLC(可程式邏輯控制器)這類設備一旦停擺就影響生產,通常會被列為關鍵資產。反過來,本來就公開、外流也沒有影響的資訊,保護需求最低,組織可以不把它列為需要特別保護的資訊資產。
判斷類型時有幾個容易卡住的邊界。燒在設備晶片裡的韌體(Firmware),實務上通常跟著所屬的硬體一起登記,很少獨立成一個頂層類別;系統附帶的備份、壓縮、診斷等公用程式(Utility)仍是軟體,不因為「好像是一種服務」就歸到服務類。一般辦公桌椅、茶水間家電雖然是公司財產,但和資訊處理無關,通常不列進資訊資產清冊。另外要記得,「資訊」本身可以用很多形式存在:印在紙上、存在硬碟裡、在會議中口頭說出、甚至只在某位員工的腦子裡,所以資訊資產不等於「看得見的東西」。
2. 資產盤點與清冊:不是財產帳
盤點是從業務流程出發,找出和資訊及資訊處理設施相關的資產,逐項登記成資產清冊(Asset Inventory),對應 ISO/IEC 27002:2022(國內版為 CNS 27002)的控制 5.9。清冊的欄位是為了資安用途設計的:知道擁有者,才知道找誰核准權限;知道分級,才知道要套哪些保護;知道位置,事故發生時才能判斷影響範圍。
容易混淆的是會計的財產帳。財產帳記的是購置金額、折舊與殘值,用來算成本與報廢;一份價值不到一千元的客戶名單 Excel,在財產帳上幾乎不存在,在資產清冊上卻可能是機密等級。所以資產清冊不必記錄購置成本,分級也不看採購金額或殘值。
盤點要定期進行,並不是一次性工作。自動掃描工具可以找出網路上的設備與軟體,但文件、人員、外部服務掃描不到,掃描結果也要人工確認歸屬。員工私自使用、未經核准的雲端或 AI 服務稱為影子 IT(英文稱 Shadow IT),管理它的第一步同樣是先盤點出來,才談得上核准或阻擋。軟體方面,可以用軟體物料清單(SBOM)列出程式用到的外部套件與版本;隨身碟這類可移除式媒體也要登記。
盤點到底在「確認」什麼?除了數量,更重要的是四件事:這項資產還在不在、現在誰在保管與使用、還能不能正常使用、清冊上的等級與位置是否還正確。它不是在估算殘值或準備明年的採購預算,那是財務與採購的工作。除了定期盤點,遇到資產新增、變更或移除,作業環境搬遷或改變,系統有重大異動時,也要做一次異動檢核;和資訊處理無關的公司活動(例如辦一場記者會)就不構成理由。盤點的發動與執行也不限資訊單位,各業務單位最清楚自己手上的資料與文件,通常由資安或管理窗口統籌、各單位共同執行,結果要留下紀錄,作為稽核與下次盤點的依據。
不同類型的資產,盤點時能借助的工具不一樣,沒有一種工具能涵蓋全部。下表是常見的搭配方式。
| 資產類型 | 可以輔助的方法 | 要注意的盲點 |
|---|---|---|
| 軟體 | 端點管理或軟體盤點工具掃描安裝清單;程式相依套件用 SBOM | 員工自行申請的雲端服務不在電腦上,掃不到 |
| 連網硬體 | 網路掃描、交換器與 DHCP 紀錄 | 沒接網路、關機或放在倉庫的設備掃不到,仍要實地清點 |
| 資訊/電子檔 | 檔案搜尋、資料探索(Data Discovery)工具找出含個資的檔案 | 找到檔案不等於知道擁有者與等級,仍要業務單位確認 |
| 人員 | 組織圖、業務職掌表、委外合約名單 | 駐點與短期約聘人員常被漏列 |
| 文件、服務 | 文件管理系統、合約與供應商清單、訪談 | 紙本與口頭約定的外部服務只能靠人工盤點 |
最後兩個常被問到的界線。第一,「風險」不是盤點時登記的欄位:盤點記的是名稱、類型、位置、擁有者、價值或等級這些事實,風險則是之後做風險評鑑時,把威脅、弱點與可能造成的衝擊放在一起評估,才得出來的結果。第二,清冊本身擋不住誤用:它的作用是讓組織「看得見」資產並分配責任;真正防止有人未經授權使用或濫用的,是存取控制、職務區隔(同一件關鍵工作拆給不同人)與職務輪調這類控制措施。
3. 分類分級、標示與處理規則
「分類」與「分級」常被混用,但意思不同:分類是依類型區分(文件、軟體、硬體),分級是依重要性與敏感程度區分(公開、內部使用、機密、極機密)。分級的依據是這項資訊受到破壞時對組織的影響,也就是機密性、完整性、可用性三個面向(詳見 CIA 三要素教學頁),再加上法律與合約要求。採購金額、折舊、殘值、技術維護成本,或主管個人的喜好,都不是分級依據。
分級之後要標示(Labelling,CNS 27002 的 5.13),讓每個經手的人一看就知道該怎麼處理,例如公文上標註密等與解密條件、檔案頁首頁尾加上「機密」字樣。接著訂出各等級的處理規則,涵蓋存取、傳送、儲存與銷毀。下表是一個組織可能採用的示意規則,實際內容由各組織依政策訂定。
| 等級(示意) | 典型例子 | 存取與傳送 | 儲存與銷毀 |
|---|---|---|---|
| 公開 | 官網新聞稿、產品型錄 | 發布前經核准,避免內容錯誤 | 重點是防竄改與可用,不需加密 |
| 內部使用 | 公司分機表、內部公告 | 限員工存取,不貼到公開網站 | 存公司核准的空間,依一般程序刪除 |
| 機密 | 客戶個資、員工薪資、合約 | 依業務需要授權,對外傳送要加密 | 加密儲存、桌面淨空、紙本上鎖;碎紙或覆寫並留紀錄 |
| 極機密 | 併購計畫、未公開核心技術 | 具名授權、留存取紀錄,傳送另經核准 | 專區加密保存、份數編號管制;銷毀要有見證與紀錄 |
幾個常考的原則:第一,分級由擁有者決定,也只有擁有者可以調整等級;第二,資產價值下降時可以降低保護等級,但仍要持續評估;第三,多個部門共用同一份資產、評估結果不一致時,採最高等級管理,這和實驗室 2 的「最高水位」是同一個道理,因為只要其中一個部門的需求沒被滿足,就會出現缺口。
我國政府機關的資通系統另有一套類似做法:依《資通安全責任等級分級辦法》,從機密性、完整性、可用性與法律遵循性四個構面分別評估防護需求為普、中、高,以四者中最高者作為該系統的防護需求等級,再依等級套用對應的防護基準。實驗室 2 的長條圖就是借用這個取最高值的邏輯,但範例的評分標準是示意,不是法規原文。
3-1. 分級的幾個細節:用語、一致性與標示的副作用
先處理用語。ISO 27001 附錄 A 與 CNS 27002 裡談資訊分類的那一項控制,中文常譯成「資訊分類」或「資訊之分類分級」,但它的內容其實是依重要性與敏感性分級,目的都是讓資訊依對組織的重要性得到適切等級的保護。所以看到「資訊分類的主要目的」,多半要往「適切保護」去想;看到「資產分類(依類型)的目的」,才是「確認資產屬於哪一類」。整體來說,分類分級最終都是為了管理資產的風險,而不是登記報廢、增加資產價值或節省建置成本。
第二是一致性。分級方案要由組織統一訂定,全組織用同一套等級名稱與判斷標準,不能每個部門或每個人各自定義,否則同一份資料在 A 部門是機密、到 B 部門變成內部使用,保護就出現斷層。訂方案時要考量組織本身的資安需求、各等級對機密性、完整性、可用性的要求,以及相關關注方(主管機關、客戶、合作夥伴)的要求;管理者個人偏好不是依據。等級名稱各組織不同,有的用「一般、限閱、敏感、機密」,有的用「公開、內部使用、機密、極機密」,重點是名稱背後的處理規則要清楚。
第三是資產價值怎麼看。同一台伺服器,承載的是訂單系統還是測試環境,重要性完全不同:資產的重要性取決於它支援的業務流程,組織裡也不可能每項資產都一樣重要。用「對營運的影響」評估時,看的是出事後的聲譽損失、獲利影響、對合作夥伴的衝擊,而不是平時的維護成本或存放在哪一層樓。要注意「價值」有兩種用法:分級時說的價值是 C、I、A 受損的衝擊,不看購買金額;到了量化風險分析(例如計算年度預期損失)需要一個金額時,才會參考重置成本或市場行情來估算資產價值,詳見 風險量化與 ALE 教學頁。
第四是標示的副作用。標示讓經手的人知道規矩,但把「機密」兩個大字印在最顯眼的地方,也等於告訴有心人哪一份最值得偷。因此標示的方式要和處理規則搭配設計:例如內部使用的紙本用不透明卷宗收納,本身就是一種低調的標示;機密紙本在封面或首頁標明等級、使用特定顏色的卷宗,同時配合上鎖保管與借閱紀錄,標示才不會變成指路牌。「不需要任何標示」通常只適用於公開資訊。
紙本最常考的是桌面淨空(Clear Desk)。下表整理一個組織可能採用的示意規則,可以看出等級越高,連「暫時離開」都不能放鬆。
| 情境(示意) | 內部使用紙本 | 機密紙本 |
|---|---|---|
| 短暫離座(倒水、接電話) | 收進抽屜或翻面,不留在開放空間 | 一律收進上鎖抽屜或櫃子,不可留在桌上 |
| 長時間離開(開會、下班) | 放進上鎖空間或上鎖櫃 | 上鎖保管,進出上鎖空間或借用鑰匙要登記 |
| 標示 | 不透明卷宗或頁尾標註即可 | 封面或首頁標明等級,可搭配特定顏色卷宗 |
| 銷毀 | 碎紙 | 碎紙或委外銷毀並留紀錄 |
4. 擁有者、保管者、使用者
每項資產都要指定擁有者(Owner)。擁有者通常是對該資產負管理責任的業務主管或部門,不一定是法律上的財產所有人,也不是出錢採購的人。擁有者負責確保資產已盤點、決定分級與存取權限、定期審查權限,並在資產報廢時確保資料被妥善清除。例行工作可以指派給別人做,例如請助理整理權限清單,但責任不會跟著轉移。
保管者(英文 Custodian)通常是資訊部門,依擁有者的決定實際執行備份、權限設定、修補與日常維護。保管者掌握技術權限,卻不應自行決定業務資料的機密等級,也不應自行決定誰可以看。使用者(User)依政策與授權範圍使用資產,發現異常要通報。稽核員則獨立查核控制是否落實,不經手日常操作。採購議價、成本控制屬於採購與財務工作,不是擁有者或保管者的資安職責。
這三種角色不是自己認領的,而是由各部門的權責主管依職務正式指定,寫進清冊或權責表,責任鏈才不會斷。實務上,要讓一項資產從盤點、分級、定期審查到報廢都有人照顧,最有效的一步就是替它指派擁有者,因為其他工作都要有人發動。幾個延伸的分工也常一起出現:資料要保存多久,由資料擁有者依法規與業務需要提出,保管者依此設定備份與封存;使用者要存取資產,須經擁有者核准的授權,不能自己替自己開權限;資產的生命週期管理(取得、維護、報廢)由擁有者與保管者負責,使用者只需在授權範圍內合理使用。
5. 資料三態與生命週期(逐步播放)
加密硬碟只保護了資料「躺著」的時候。資料在網路上傳送、在記憶體裡被程式運算時,面臨的威脅完全不同。下圖以一筆會員訂單為例,從建立走到銷毀,每一步都標出它當下處於哪一態,以及對應的保護方式。
三態的英文名稱有幾種寫法:靜態是 Data at rest;傳輸中寫作 Data in transit,也有教材寫成 in motion,兩者同義;使用中是 Data in use,指資料在 RAM、CPU 快取或正在執行的應用程式(包括在端點上即時檢查內容的 DLP 代理程式)裡被處理的時候。沒有第四種標準狀態,看到陌生的組合名稱可以先排除。三態中最難保護的是使用中(Data in use):程式要運算,資料就必須在記憶體裡以可讀的形式存在,加密擋不住已取得權限的程式或人。常見做法是嚴格的存取控制與最小權限,進階做法是機密運算(Confidential Computing),在硬體隔離的可信執行環境裡處理資料。傳輸中的保護要選對協定:網頁用 HTTPS,遠端命令列管理用 SSH,檔案傳輸用 SFTP 或 FTPS,名稱相近但用途不同。
生命週期一般分為建立、儲存、使用、分享、封存、銷毀。最後一步最常被輕忽:一般刪除或快速格式化只是移除索引,資料仍可能被還原。銷毀要依媒體與等級選擇覆寫、消磁或實體破壞,並留下紀錄(CNS 27002 的 8.10 資訊刪除);可移除式媒體不用時也要徹底清除,並存放在安全的環境。
📌 考點補強:資產在風險裡的位置,以及常見混淆
資產管理做完,下一步就是風險評鑑,考題常把兩者放在一起問。回到博物館:藏品是資產,竊賊或長期潮濕是威脅,沒上鎖的側門、故障的除濕機是弱點。只有竊賊、側門卻鎖得很牢,或側門沒鎖、館裡卻沒有值錢的東西,都不會形成嚴重的風險;三者湊在一起,才有「藏品被偷或受潮」的風險。這個比喻的限制是:資安的威脅常常看不見也數不清,組織通常只能修補弱點、降低衝擊,很難讓威脅消失。
回到資安,威脅(Threat)是可能造成傷害的來源或事件,例如駭客、內部人員濫用、火災停電;弱點(Vulnerability)是資產本身的缺口,例如未修補的漏洞、錯誤設定、員工資安意識不足;威脅利用弱點,讓資產的機密性、完整性或可用性受損,造成衝擊(Impact)。風險等級通常用兩個量來定義:這件事發生的可能性(英文 Likelihood),以及發生後的衝擊程度。資產價值越高,衝擊越大;威脅越活躍、弱點越容易被利用,可能性越高。
人員也是會有弱點的資產:不熟悉釣魚郵件、習慣共用密碼,都是社交工程可以利用的缺口,所以風險評鑑不能只看硬體、軟體與資料。另外,單獨一個弱點不等於一個風險等級,一個技術上很嚴重的漏洞,如果所在系統不承載重要資料、也接觸不到外部,實際風險可能不高,要回到可能性與衝擊一起判斷。
下表整理這一段最常被拿來混淆的說法。左欄是容易誤選的想法,右欄是比較精確的理解。
| 容易誤選的想法 | 比較精確的理解 |
|---|---|
| 風險等級看資產價值加上控制措施做得多成熟 | 風險等級由可能性與衝擊程度兩者定義;資產價值只影響衝擊,控制成熟度只影響可能性,各是其中一部分 |
| 用「後果/機率矩陣」做完評鑑,會得到復原時間目標與營運持續策略 | 矩陣的產出是每個風險事件的可能性、影響程度,以及據此排出的風險等級與處置優先順序;復原時間目標與復原策略屬營運衝擊分析與營運持續規劃 |
| 實施控制措施是為了把風險消除 | 控制措施的目的是降低風險、減少損失的可能性或程度;處理後剩下的是殘餘風險,由風險擁有者決定是否接受 |
| 風險評估的可能性一旦訂好就不必調整 | 外在環境改變就要重新評估;例如某類攻擊工具變得便宜易取得,攻擊門檻下降,該類事件的可能性通常要調高 |
| 選控制措施主要看資產屬於哪一類 | 主要考量是法規要求、組織目標與規範、實施成本與效益,以及風險本身的高低;資產類型只是歸檔的標籤,不是決策依據 |
| 替資通系統評定防護需求等級時,要看硬體、軟體、場域、人員 | 我國資通系統防護需求分級看的是機密性、完整性、可用性與法律遵循性四個構面,取最高者 |
風險處理的四種選項(降低、保留、避免、轉移)與評鑑步驟,請延伸閱讀 風險管理流程教學頁。
易混淆快問快答:這句話對不對?
答對 0 / 0每張卡片是一句實務上常聽到的說法,涵蓋分類、盤點、分級、權責與風險要素。判斷它對還是錯,按下後立即說明理由。
✅ 自我檢測
十題原創情境題,選完立即顯示對錯與解析。
目前得分:0 / 10
🎯 重點整理
- 資產管理的順序:界定範圍 → 盤點建清冊 → 指定擁有者 → 分級標示 → 風險評鑑 → 套用控制,並定期複查。盤點在風險評鑑之前。
- 資產不只硬體軟體:資訊、文件、服務(電力、空調、網路線路、雲端)、人員(含委外駐點)、商譽都算;主要資產是業務流程與資訊,其餘是支援資產。
- 資產清冊記擁有者、類型、位置、分級,用來做風險評鑑與權限審查;購置成本、折舊屬於財產帳,不是清冊重點。
- 分級看 C、I、A 與法律要求,不看金額或殘值;多方評估不一致時取最高;公開資料也要顧完整性與可用性。
- 分級由擁有者決定與調整;保管者(通常是 IT)依指示執行備份與權限設定;使用者依規定使用;稽核員獨立查核。
- 擁有者可以把工作指派出去,但責任不移轉;擁有者不一定具財產權。
- 資料三態:靜態用加密與存取控制,傳輸中用 TLS、SSH、SFTP 等協定,使用中最難保護;銷毀要用覆寫、消磁或實體破壞並留紀錄。
- 盤點確認資產還在不在、誰在保管、能不能用;異動、搬遷、系統重大變更時要檢核。清冊不記風險,也擋不住誤用;分級方案全組織一致,機密紙本連短暫離座都要上鎖。
- 威脅利用弱點損害資產才是風險,風險等級=可能性 × 衝擊;人員也有弱點;控制措施是降低風險,不是消除。