資安團隊最常面臨的挑戰之一,就是開發團隊或管理層分不清五花八門的檢測工具:「我們已經有掃描弱點了,為什麼還要滲透測試?」、「裝了 SCA,為什麼還會被紅隊打穿?」
如果把軟體系統比喻為端上桌的佳餚、把軟體工程比喻為中央廚房,整套資安檢測光譜的定位與防禦縱深就會一目了然。一個健全的餐飲集團,不可能只靠最後的「衛生局抽驗」來確保食品安全;同樣地,系統也不能只依賴上線前的滲透測試。
| 檢測層次 | 資安檢測項目 | 資安檢測標的 | 餐飲檢測項目 | 餐飲檢測標的 |
|---|---|---|---|---|
| 供應鏈與相依性 | SCA (Software Composition Analysis) | Open Source、Third-party Library、Package、Dependency | 原物料驗收、供應商管理與履歷追溯 | 原料來源、供應商、批次、規格、過敏原、食品安全風險 |
| 設計與規格檢視 | SAST (Static Application Security Testing) | Source Code、Function、API、Data Flow、Configuration | 食譜、配方與 SOP 危害審查 | 配方、製程步驟、交叉污染風險、關鍵控制點、操作規範 |
| 執行結果檢測 | DAST (Dynamic Application Security Testing) | Web Application、API、Runtime Behavior、HTTP Request / Response | 成品檢驗與 Shelf Life Testing | 成品品質、微生物、pH、Aw、感官、保存期限 |
| 製程互動式檢測 | IAST (Interactive Application Security Testing) | Runtime Application、Code Execution、Data Flow、User Interaction | 製程即時監控與 CCP 驗證 | 烹調溫度、中心溫度、冷卻曲線、時間、關鍵製程參數 |
| 環境與組態管理 | CSPM (Cloud Security Posture Management) | Cloud Resource、IAM、Storage、Network、Security Configuration | 廚房環境、冷鏈與設備狀態檢查 | 冷藏/冷凍溫度、設備設定、衛生條件、環境控制 |
| 基礎設施弱點檢測 | Infrastructure Vulnerability Scanning | Server、OS、Network Device、Container、Service、Port | 設備、器具與環境衛生檢測 | 冷藏設備、烹調設備、器具、清潔消毒、病媒與環境衛生 |
| 實際攻擊驗證 | Penetration Testing | Web、API、Network、Authentication、Authorization、Business Logic | 食安專案稽核/挑戰測試 | 實際挑戰污染、溫控、製程、追溯等控制措施 |
| 外部曝險管理 | EASM (External Attack Surface Management) | Domain、Subdomain、IP、Public Service、Cloud Asset、Exposed Interface | 外部品質風險監控 | 客訴、外送平台、門市、供應商、社群回饋及外部品質異常 |
| 全方位實戰對抗 | Red Teaming | People、Endpoint、Network、Application、Physical Security、Identity | 神秘客、突襲稽核與食品安全情境演練 | 人員、流程、設備、供應鏈、通報、追溯、Recall 與危機應變韌性 |