撰文:Jason / 編輯:OCF Lab

全球疫情風險高居不下,在資訊世界裡的各種資安風險也從未缺席過。有鑒於「建立安全的數位環境」始終是 OCF Lab 的目標之一,我們轉載「節省工具箱」的 Jason Cheng 為代稱「C-Team」的團隊撰寫的研究報告,供同樣苦惱於提升人力資源分派效率的資安團隊借鑑。

節省工具箱是一家致力於為企業導入自由開源軟體解決方案的公司。本報告分列為五篇主題專文如下:

圖片來源:cottonbro on Pexels

故事緣由

C-Team 過去協助許多非資訊相關的組織單位處理資安問題,例如各式常見的利用漏洞入侵、弱密碼登入,或是更嚴重的加密勒索等等層出不窮的資安問題,讓支援的資安專家疲於奔命。

既然資安問題越來越多,不能不開始考慮採用一個可以收納問題回報以及追蹤的系統,方才可讓回報者、分派者、處理者能夠依循,且讓所有資料在系統中有序的保存與記錄,日後調閱或者仍在處理的事件要關心與追蹤,提升效率,讓專業的人專注在做更多專業的事,而非在行政作業與連繫事務中耗掉寶貴的時間。

過去 C-Team 一直以資訊專業協助許多組織單位進行資訊安全的教育訓練與觀念推廣,但是在網路充滿危險的世代,沒有人可以置身事外。

Pellaeon Lin 發現,參與的 NGO 組織較常面臨的問題有釣魚郵件、政府竊聽、翻牆技術和間諜追蹤等,其實與企業面臨威脅相似,但這些組織缺乏許多保護資源,NGO 組織目前需要的是最基本的資安措施。

資料來源:人權工作者也需強化資安意識,開放文化基金會揭 NGO 資安工作坊成果 | iThome https://www.ithome.com.tw/news/116494

APT29 與 Cozy Bear 的俄羅斯駭客組織以假造的 Gmail 帳號及入侵哈佛大學文理學院的郵件帳號發送5波網釣郵件,受害者指向與美國國家安全或國防、國際事務、公共政策及歐亞研究有關的非政府組織、知庫及個人。

資料來源:大選過後,研究:俄羅斯駭客對美國 NGO 發動 5 波網釣攻擊 | iThome https://www.ithome.com.tw/news/109559

進一步的分析指出了這一系列的攻擊範圍。最初的受害者名單不僅包括政府機構,還包括資安和其他科技公司以及非政府組織。

資料來源:微軟總裁: 全球資安威脅朝三大面向進化,Information Security 資安人科技網 https://www.informationsecurity.com.tw/article/article_detail.aspx?aid=8991

在過去的日子中,C-Team 仍然陸續接收到有不少組織單位發生資安問題,需要有資安專家協助進場查明問題原因以及協助解決。在協助的對象不多時還可以勝任,但隨著越來越多單位發生事件,C-Team 已經感受到力有未逮,需要系統來協助將這些事務與流程做有效的管理,才能避免堆積如山的任務導致問題來不及處理,甚至更嚴重的人員疲於奔命。

當 C-Team 找我聊這件事的時候,我回想到我過去在軟體研發公司時所建置與導入專案管理系統的經驗,經由這類系統的管理可以將流程與問題追蹤有效建檔,所以啟動了這次評估專案。

評估方向

為了能夠協助 C-Team 改善現有的大量工作與不足人力,我們必須導入適合的系統解決問題。在此之前,需要先將需求清單收斂之後整理下來,方才能夠以此做為系統軟體評估的方向。

權限:

  1. 提供帳號與權限管理機制
  2. 可以設定權限,讓所屬人員只能進入其專案
  3. 可以依據單位或客戶建立專案,以收納所屬的回報問題項目

議題:

  1. 可以建立問題項目,用以記載需要處理的問題或任務
  2. 項目內容可以撰寫有連結、編號、清單
  3. 專案管理權限者可以將項目指派給應處理的人員
  4. 提供訪客身份登入建立項目
  5. 每個項目可以回覆其處理狀態與結果,或是留言表達建議
  6. 通知訊息可以用電子郵件通知
  7. 可以在畫面讓容易的識別未處理的項目,以及即將到期的項目

安全:

  1. 發送通知電子郵件需要支援 GPG 加密
  2. 帳密驗證希望支援 G-Suite OAuth Login

其它:

  1. 開放原始碼
  2. 俱備繁體中文介面

本文章授權條款採 創用 CC BY (姓名標示) 4.0


相關文章

發表迴響

在下方填入你的資料或按右方圖示以社群網站登入:

WordPress.com 標誌

您的留言將使用 WordPress.com 帳號。 登出 /  變更 )

Google photo

您的留言將使用 Google 帳號。 登出 /  變更 )

Twitter picture

您的留言將使用 Twitter 帳號。 登出 /  變更 )

Facebook照片

您的留言將使用 Facebook 帳號。 登出 /  變更 )

連結到 %s

This site uses Akismet to reduce spam. Learn how your comment data is processed.