如果真的有人關心政府資訊系統的安全,這裡有一個圈內專業而且進體系臥底三年以上的經驗。
如果真的有人關心政府資訊系統的安全,這裡有一個圈內專業而且進體系臥底三年以上的經驗。
專責資安人員沒有意義,因為真正的問題在系統規劃,驗收,有資安人員,但開發每天都在破口是沒有意義的。 系統設計時就應該分級,現在都是先按照計畫,預算發包之後再來分級,沒有分層組裝共用概念,再多錢跟人都沒有救。 資訊行政體系淪為資訊採購承辦人員,重視採購專業,而非資訊專業。將責任以一紙合約轉化為廠商責任。(實際上大家心知肚明負責不了什麼,根本不符比例原則) 合約開新案比花錢維護舊案容易十倍,系統難以累積,而內部則拿著許多沒有實質意義的規定,雞毛當令箭,不要只從資安看國家系統問題,要從規劃到執行端看。 不從資訊行政體系的文化,跟專業能量改革起,我們離目標就還很遠的。 這題田野我做過,規劃我做過,執行我也做過。我還真懷疑國內這些專家學者,有誰講起來能比我有份量。 現實是政治圈及公共行政圈內,其實並不重視這些事情,他們把系統視為工具,卻低估工具的危險性。 真的該重視工具的危險性單位,反而因為熟知其危險而不敢輕易的捅開馬蜂窩。 國王的驢耳朵,喊到死都會被視而不見的。 長期在這題努力倡議,最後卻諷刺的因為資安文化,導致我們連介入參與的空間都被層層壓迫,我覺得是最有趣的事情。 本來的問題是規劃跟開發品質很爛,結果解題是拉高檢測成本,讓廠商浪費更多時間跟資源再檢測,而不是強化開發品質,也讓外部專家被這些層層剝削的檢測高成本擋在門外。 這些檢測出來的風險,還遠遠並不上設計不良的風險。 觀望了兩年現場的執行情況,我只想說我覺得他x的莫名其妙。這是我們要的資安嗎? 對這題坦白說是蠻心碎的,但我們也並沒有放棄,我們還是在我們能力所及的範圍在努力。 也真的不希望這題被簡化成資安問題,畢竟,資安法帶來的錢坑已經夠多了。這真的不是花錢撒在資安上就能解的。
Comments
No approved comments yet.