讀完這篇文章,我的第一個反應是恐懼
最近讀到一篇在討論資安危機的文章,說的是供應鏈、資料中心同時停擺的時候,企業到底準備好了沒有。老實講,我讀完的第一個感受不是「哦原來這樣」,而是一種很真實的恐懼感。
但這個恐懼不是來自文章揭露了什麼驚天大秘密。恰恰相反——文章裡講的那些東西,基本上都是大家已經知道的事情。駭客攻擊、供應鏈被滲透、資料外洩……這些詞彙我們早就聽到耳朵長繭了。讓我覺得恐懼的,是另一件事:你沒有辦法有效地杜絕任何這些事情的發生。
這句話說起來很喪氣,但我覺得這才是真相。我們可以做很多防護,可以花很多錢建防火牆、買資安方案、聘請顧問來做評估,但說穿了,你永遠無法百分之百封死所有的漏洞。這種無力感,才是讓我讀完之後一直在腦子裡轉的東西。
不把蛋放在同一個籃子裡,聽起來簡單,做起來是另一回事
那既然無法完全杜絕攻擊,我們能做什麼?
在我看來,目前最務實的方向,就是把焦點從「防止被攻擊」稍微轉移到「防止資料莫名其妙消失」。而這個想法,大家其實也都知道——就是不要把所有的蛋放在同一個籃子裡。
聽起來好像很老派、很基本,對吧?但我想說,這個道理雖然簡單,實際執行起來卻沒有你想像中那麼輕鬆。
因為一旦你決定要分散存放資料,你就必須在每一個存放的地點都做到一定程度的資安管理。你存在本地端,本地端要顧;你做異地備援,異地也要顧;你用雲端,雲端那一側還是要有人在管。這樣一來,你的管理複雜度是等比例在放大的,成本當然也是。
對我們這種規模的中小企業來說,這個成本問題是很現實的。你不可能像大企業一樣,養一整個資安團隊在裡面專門處理這些事。所以很多時候,我們是在做一個很尷尬的平衡——防護要做,但不能貴到公司承受不起。
資料不見,跟資安漏洞,哪個比較可怕?
這邊我想說一個我自己的結論,可能跟一般資安專家講的不太一樣。
如果你叫我在「資安漏洞被駭」和「資料莫名其妙不見」這兩件事之間選一個比較可怕的,我會選資料不見。
為什麼?因為被駭這件事,你通常還有機會察覺、有機會回應、有機會補救。但資料不見,很多時候你甚至不知道它是什麼時候消失的、消失了多少、消失的是哪一份。你在事後重建的時候,那種茫然感是非常折磨人的。
所以我可以理解為什麼現在市面上有各式各樣的備份方案,無論是把資料存在本地端、還是跑異地備援、還是多雲架構。這些方案的核心邏輯都是一樣的:分散風險,讓資料不要全部消失。
從這個角度去看,我覺得這個方向目前還是最接近有效的做法。雖然不完美,但至少是在處理對的問題。
我們能做的,可能比我們以為的少,但比什麼都不做要好
最後我想說,這篇文章讓我恐懼,但恐懼之後我還是必須繼續開門做生意。
身為一個在跑外銷業務的中小企業主,我沒有辦法因為資安問題就停下來。我的客戶在等我的報價、在等我的出貨資料、在等我回覆詢問。那些客戶往來的紀錄、歷史報價、通路資訊,全都是我生意的命脈。如果有一天這些資料莫名其妙消失了,對我來說不只是資安問題,是整個業務要從頭重建的問題。
所以我的結論很簡單:最大的資安問題,就是資料不見。其他的問題,我們可以一邊跑一邊修補,但資料不見這件事,如果沒有提前做準備,事後補救的代價是很難想像的。
分散備份、做異地備援、提高備份頻率、減少那個時間縫隙——這些事情做起來麻煩、花錢,但我現在的想法是:比起有一天資料不見之後再來後悔,還是先把這個麻煩承擔起來比較划算。
你們平常是怎麼處理這個問題的?我很好奇大家的想法。
───
Inspired by: 當供應鏈、資料中心同時停擺,企業準備好面對下次資安危機了嗎?

