iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
Security

從 CSSLP 視角建構恰到好處的軟體安全系列 第 22

Day 21 | 從物料清單到紅隊演練:以餐飲品管解釋各種資安檢測項目

  • 分享至 

  • xImage
  •  

Introduction

資安團隊最常面臨的挑戰之一,就是開發團隊或管理層分不清五花八門的檢測工具:「我們已經有掃描弱點了,為什麼還要滲透測試?」、「裝了 SCA,為什麼還會被紅隊打穿?」

Discussion

如果把軟體系統比喻為端上桌的佳餚、把軟體工程比喻為中央廚房,整套資安檢測光譜的定位與防禦縱深就會一目了然。一個健全的餐飲集團,不可能只靠最後的「衛生局抽驗」來確保食品安全;同樣地,系統也不能只依賴上線前的滲透測試。

廚房品管 vs. 軟體資安檢測對照表

檢測層次 資安檢測項目 資安檢測標的 餐飲檢測項目 餐飲檢測標的
供應鏈與相依性 SCA (Software Composition Analysis) Open Source、Third-party Library、Package、Dependency 原物料驗收、供應商管理與履歷追溯 原料來源、供應商、批次、規格、過敏原、食品安全風險
設計與規格檢視 SAST (Static Application Security Testing) Source Code、Function、API、Data Flow、Configuration 食譜、配方與 SOP 危害審查 配方、製程步驟、交叉污染風險、關鍵控制點、操作規範
執行結果檢測 DAST (Dynamic Application Security Testing) Web Application、API、Runtime Behavior、HTTP Request / Response 成品檢驗與 Shelf Life Testing 成品品質、微生物、pH、Aw、感官、保存期限
製程互動式檢測 IAST (Interactive Application Security Testing) Runtime Application、Code Execution、Data Flow、User Interaction 製程即時監控與 CCP 驗證 烹調溫度、中心溫度、冷卻曲線、時間、關鍵製程參數
環境與組態管理 CSPM (Cloud Security Posture Management) Cloud Resource、IAM、Storage、Network、Security Configuration 廚房環境、冷鏈與設備狀態檢查 冷藏/冷凍溫度、設備設定、衛生條件、環境控制
基礎設施弱點檢測 Infrastructure Vulnerability Scanning Server、OS、Network Device、Container、Service、Port 設備、器具與環境衛生檢測 冷藏設備、烹調設備、器具、清潔消毒、病媒與環境衛生
實際攻擊驗證 Penetration Testing Web、API、Network、Authentication、Authorization、Business Logic 食安專案稽核/挑戰測試 實際挑戰污染、溫控、製程、追溯等控制措施
外部曝險管理 EASM (External Attack Surface Management) Domain、Subdomain、IP、Public Service、Cloud Asset、Exposed Interface 外部品質風險監控 客訴、外送平台、門市、供應商、社群回饋及外部品質異常
全方位實戰對抗 Red Teaming People、Endpoint、Network、Application、Physical Security、Identity 神秘客、突襲稽核與食品安全情境演練 人員、流程、設備、供應鏈、通報、追溯、Recall 與危機應變韌性

Takeaways

Further Reading


上一篇
Day 20 | 主動引爆未知缺陷:以濫用案例反向設計
系列文
從 CSSLP 視角建構恰到好處的軟體安全22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言