iT邦幫忙

2026 iThome 鐵人賽

DAY 18
0
Security

從 CSSLP 視角建構恰到好處的軟體安全系列 第 18

Day 17 | 程式碼防線與風險處置:從主動控制到安全風險因應策略

  • 分享至 

  • xImage
  •  

Introduction

實作階段(Software Implementation)是將前期的架構限制與安全需求落實為具體系統的關鍵時刻。防禦措施與弱點修復應深度借鑑 OWASP 體系(包括 OWASP Top 10、Proactive Controls 與 ASVS)作為實踐標準。

Discussion

安全控制措施可區分為技術、管理與實體控制,並按功能分為預防性(Preventive)、偵測性(Detective)與矯正性(Corrective)機制。

控制機制類型 核心目的與時機 技術實作範例 (Technical)
預防性 (Preventive) 事前阻斷:預先消除弱點與未授權存取 參數化查詢(防 SQL 注入)、輸入白名單驗證、預設拒絕存取、資料加密(TLS/AES)
偵測性 (Detective) 事中識別:監控並通報進行中或剛發生的異常 檔案完整性監控(FIM)、結構化安全日誌記錄、SAST 靜態程式碼掃描
矯正性 (Corrective) 事後復原:遏制損害並將系統恢復至安全基準 看門狗機制(Watchdogs 自動重啟崩潰服務)、缺陷修補(Patching)、資料庫備份還原

Takeaways

實作密碼學防護 (Implementing Cryptography)

在密碼學領域裡,最核心的鐵律/天條就是:永遠不要實作你自己的密碼學演算法 (Never roll your own crypto)。

安全的例外狀況處理 (Secure Exception Handling)

在「方便開發者除錯」與「避免不慎洩漏系統情資 (information disclosure)」之間取得完美的平衡。

資安日誌與稽核軌跡 (Security Logging and Audit Trails)

什麼東西「絕對不可以」出現在日誌中 (敏感資料)

  • 明文未加密的密碼,或是目前有效活著的 Session 權杖 (session tokens)。
  • 毫無遮掩的完整信用卡卡號 (PAN) 或是背後的 CVV 驗證碼。
  • 身分證字號,或是任何未經遮蔽 (unmasked) 的 PII/PHI 個資。

外部漏洞通報機制 (External Vulnerability Reporting)

漏洞懸賞計畫 (Bug Bounty Programs),吸引並鼓勵外部白帽駭客(white-hat hackers)來幫組織尋找系統破綻並私下通報。

Further Reading

OWASP Application Security Verification Standard (ASVS)
https://github.com/OWASP/ASVS

OWASP Top 10 Proactive Controls
https://github.com/OWASP/www-project-proactive-controls/

OWASP SAMM Fundamentals
https://owaspsamm.thinkific.com/courses/samm


上一篇
Day 16 | 原始碼風險透視 (Code Risk Analysis):SAST 如何揪出定時炸彈?
下一篇
Day 18 | 軟體開發中的供應環境安全到獨家配方保護
系列文
從 CSSLP 視角建構恰到好處的軟體安全22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言