iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
Security

從 CSSLP 視角建構恰到好處的軟體安全系列 第 2

Day 01 | 如期交付的抉擇:一場沒有贏家的爭執

  • 分享至 

  • xImage
  •  

Introduction

之前我還在當工程師的時候,曾經為了一個設計與專案經理發生爭執。我認為當下的做法是錯的,未來會帶來維護災難。

但PM無奈地的回了我一句:「專案的目標,是在時間內讓客戶驗收完成。以後的問題,是維運團隊的事。」

最後,系統確實如期驗收完成,公司也沒有被延遲罰款。

過了幾年後,我和 PM 都已離開原團隊,卻陸續耳聞該服務上線後成了一場災難。為了解決問題,團隊一直換專案成員...

Discussion

技術債 (Technical debt)

技術債未必不好、持有價值有時是快速打下市場、獲取用戶、並提供商業的方法。但是,當然也要注意持有比,不要累積太多技術債了(用早稻田MBA的企業經營學經營軟體工程團隊、創造商業價值)

技術債必須記帳下來,讓大家知道向未來透支了多少,建立可見且有還款計劃。

風險歸屬(Risk Ownership)& 風險接受(Risk Acceptance)

授權主管在決定組織營運風險是否可接受時會考量許多因素。將安全考量與任務及營運需求進行平衡,是達成可接受之授權決策的最高原則。(Domain_7)

The authorizing official uses this information to determine if the mission/business risk of operating a system or providing common controls is acceptable—and if it is, explicitly accepts the risk. (NIST SP 800-37 Rev.2)

建立一個讓成員能回饋的管道,才能適時導向正軌

基於安全的設計 (Secure by Design)

在產品開發生命週期的設計階段,企業應實施「安全設計」原則,在產品推向市場供廣泛使用之前,大幅減少可利用的漏洞數量。(CISA Secure by Design)

初期好規劃可以省下很多時間及成本

Takeaways

將安全實務(身分驗證、授權和稽核)融入軟體開發生命週期 (SDLC) 各個階段的專業知識。
https://ithelp.ithome.com.tw/upload/images/20260901/20077752PdGASPV89h.png

Further Reading

CSSLP Certification Exam Outline
https://www.isc2.org/certifications/csslp/csslp-certification-exam-outline

用早稻田MBA的企業經營學經營軟體工程團隊、創造商業價值
https://itplus.ithome.com.tw/vod-page/974?playlist=25

NIST SP 800-37 Rev.2 -Risk Management Framework for Information Systems and Organizations
https://csrc.nist.gov/pubs/sp/800/37/r2/final

美國網路安全暨基礎設施安全局 CISA Secure by Design
https://www.cisa.gov/securebydesign


上一篇
Day 00 | 大綱
下一篇
Day 02 | 安全控制的選擇:將擔心的後果映射到 CIA 防禦邊界
系列文
從 CSSLP 視角建構恰到好處的軟體安全7
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言