實作階段(Software Implementation)是將前期的架構限制與安全需求落實為具體系統的關鍵時刻。防禦措施與弱點修復應深度借鑑 OWASP 體系(包括 OWASP Top 10、Proactive Controls 與 ASVS)作為實踐標準。
安全控制措施可區分為技術、管理與實體控制,並按功能分為預防性(Preventive)、偵測性(Detective)與矯正性(Corrective)機制。
| 控制機制類型 | 核心目的與時機 | 技術實作範例 (Technical) |
|---|---|---|
| 預防性 (Preventive) | 事前阻斷:預先消除弱點與未授權存取 | 參數化查詢(防 SQL 注入)、輸入白名單驗證、預設拒絕存取、資料加密(TLS/AES) |
| 偵測性 (Detective) | 事中識別:監控並通報進行中或剛發生的異常 | 檔案完整性監控(FIM)、結構化安全日誌記錄、SAST 靜態程式碼掃描 |
| 矯正性 (Corrective) | 事後復原:遏制損害並將系統恢復至安全基準 | 看門狗機制(Watchdogs 自動重啟崩潰服務)、缺陷修補(Patching)、資料庫備份還原 |
在密碼學領域裡,最核心的鐵律/天條就是:永遠不要實作你自己的密碼學演算法 (Never roll your own crypto)。
在「方便開發者除錯」與「避免不慎洩漏系統情資 (information disclosure)」之間取得完美的平衡。
什麼東西「絕對不可以」出現在日誌中 (敏感資料)
漏洞懸賞計畫 (Bug Bounty Programs),吸引並鼓勵外部白帽駭客(white-hat hackers)來幫組織尋找系統破綻並私下通報。
OWASP Application Security Verification Standard (ASVS)
https://github.com/OWASP/ASVS
OWASP Top 10 Proactive Controls
https://github.com/OWASP/www-project-proactive-controls/
OWASP SAMM Fundamentals
https://owaspsamm.thinkific.com/courses/samm