iT邦幫忙

2026 iThome 鐵人賽

DAY 20
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 20

Day 20:風險評估實務與網頁安全防護機制

  • 分享至 

  • xImage
  •  

今天來到了資安規劃實務第四支影片,今天的內容也是偏知道、有概念就好了,考題考比較多應該是 BIA 給一個情境詢問是哪一種衝擊以及密碼設定(就是複雜度之類的)。那麼就讓我們進入今天的主題吧!

一、 營運衝擊分析(BIA)之構面與順序

BIA 評估順序:

  • 採 Top-Down(由上而下) 的分析方法,確保評估邏輯從廣大的商業價值有包含到一些基礎的作業細節:
  1. 產品與服務:優先識別組織對外的關鍵產品與服務項目(例如:網銀 APP 轉帳服務)。

  2. 業務流程:拆解支撐該產品與服務背後的業務流程(例如:核心帳戶授權與驗證流程)。

  3. 具體作業活動:再進一步細切至基礎的作業活動(例如:資料庫查詢與日誌寫入)。

BIA 應考量構面:

  • 核心考量構面:包含財務衝擊(業務中斷直接導致的營收損失與罰款)、商譽衝擊(對品牌形象與客戶信賴造成的影響)、法規衝擊(因中斷而違反主管機關規範所面臨的罰則),以及合約衝擊(因未達服務水準協議 SLA 而構成的違約責任)。

  • 排除項目:一般標準的 BIA 評估中,通常不特別列入政治衝擊。

二、 網頁登入暴力破解與安全防護

暴力破解防護措施比較:

  • 合適防護作法:

    • 設定帳號在嘗試失敗過多之後鎖定一段時間,有效阻斷自動化腳本的持續嘗試。

    • 設定密碼長度與複雜度要求,提高字典攻擊與暴力破解的難度。

    • 設定帳號嘗試失敗時寄送即時通知郵件,增加警報與即時通知機制以提早偵測異常。

  • 不具阻斷效果的無效措施:

    • 強制使用 HTTPS 安全連線。

    • 原因解析:攻擊者在進行暴力破解(Brute Force Attack)時,本身就是透過合法的 HTTPS 頻道發送請求;傳輸層加密僅能保護資料在傳輸途中不被竊聽,完全無法阻止惡意程式或攻擊者在背景重複嘗試登入帳密的行為。


上一篇
Day 19:ISO/IEC 27005 風險管理循環四大步驟
下一篇
Day 21:定量風險分析與雲端環境風險識別
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰25
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言