大廠寄來的資安問卷,到底在問什麼?
供應鏈資安問卷的題目大多可以歸成六類:資產盤點、存取控制、端點防護、備份與還原、事件應變、人員訓練。認出題型之後,準備的方向就固定了。
問卷難的不是答案,是題目。同一個控制項在不同客戶的問卷裡有不同說法,而且題目通常用資安術語寫成,看起來每一題都不一樣。實際上,絕大多數題目落在六個類別裡。
一、資產盤點:你知道自己有哪些設備嗎
這類題目問的是你是否掌握公司有哪些電腦、伺服器、網路設備與產線設備,各由誰使用與維護。要準備的證明是一份清單,內容至少包含設備、用途、負責人與所在網段。沒有清單,後面所有題目都會答得很虛。
二、存取控制:誰能碰到什麼
包含帳號管理、權限分級、密碼政策、雙因子驗證,以及離職人員的權限回收流程。最常被扣分的是離職流程——很多公司答得出前面幾項,卻拿不出離職當天權限就被停用的紀錄。
三、端點防護:機器上裝了什麼
問的是防毒或端點防護的部署涵蓋率、更新機制,以及是否有無法安裝的例外設備。有例外不是問題,答不出有哪些例外才是問題。產線設備通常就是例外,應該明確列出並說明改用什麼方式保護。
四、備份與還原:出事之後多久能回來
重點不在有沒有備份,而在三件事:是否有離線或不可竄改的副本、多久測試一次還原、還原一次需要多久。前兩項答不出來,代表備份在勒索軟體情境下可能一起被加密。
五、事件應變:出事的時候誰做什麼
包含是否有事件應變程序、通報對象與時限、以及是否演練過。這一類最常見的落差是有文件但沒演練。若尚未演練,誠實標註並排入計畫,比宣稱有演練卻拿不出紀錄安全。
六、人員訓練:人知不知道該怎麼做
問的是是否定期進行資安教育訓練、是否有社交工程演練、以及新進人員的資安說明。要準備的是簽到紀錄與訓練內容,不是口頭說明。
怎麼回答「還沒做到」的題目
誠實標註為改善中,並附上預計完成時間與負責人。多數稽核方接受有計畫的未完成,但不接受不實回覆。問卷回覆是對客戶的正式聲明,事後被發現不實的後果遠大於當下少拿幾分。
常見問題
問卷可以請顧問代填嗎?
顧問可以協助解讀題目、盤點缺口與整理證明文件,但回覆內容必須與公司實際狀況一致,並由公司具名負責。代填不能取代事實。
每個客戶的問卷都不一樣,要重做嗎?
不必。題型大致重疊,差別在措辭與細節。把資產清單、權限政策、備份紀錄與訓練紀錄整理成一套可重複使用的資料,之後只需針對差異補充。
其他觀點
中小企業做資安,第一步該做什麼?
第一步不是買防毒軟體,而是盤點資產與權限。這篇說明為什麼順序不能反過來,以及最小可行的起步範圍。
閱讀全文 →產線設備不能更新,資安怎麼做?
老舊產線設備無法安裝防護軟體、不能更新作業系統,是製造業的常態。這篇說明以隔離與存取控制為主的處理方式。
閱讀全文 →導入 AI 之前,必須先問的五個資料安全問題
在挑工具之前先回答:資料放在哪、哪些能進 AI、誰能查、紀錄留不留、哪些判斷必須由人批准。附 NIST AI 風險管理框架參考。
閱讀全文 →AI Agent 跟 ChatGPT 差在哪?給製造業老闆的三個判斷
ChatGPT 是通用對話工具;AI Agent 是接上公司資料與流程的系統。差別在資料來源、工作方式與責任結構,不在聰明程度。
閱讀全文 →第一個 AI 場景怎麼選?三個條件、一個反例
第一個 AI 導入場景要同時滿足:重複發生、有現成資料、錯誤成本可控。最常見的錯誤是從「全公司知識庫」開始。
閱讀全文 →