iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從 CSSLP 視角建構恰到好處的軟體安全 系列

在人人都能開發、服務百花齊放的環境下,基於口述生成的系統往往容易顧此失彼:防範了 SQL Injection,卻可能漏掉資料加密;而一口氣加入過多控制需求,又會導致程式執行緩慢,產生各種不良後果。透過 CSSLP 建立扎實的生命週期觀念,能幫助我們不再瞎子摸象,而是針對不同需求與情境,量身打造出兼顧效能且恰到好處的資安防護。

參賽天數 22 天 | 共 22 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 00 | 大綱

Introduction 在人人都能開發、服務百花齊放的環境下,基於口述生成的系統往往容易顧此失彼:防範了 SQL Injection,卻可能漏掉資料加密;而一...

2026-08-30 ‧ 由 Eugene 分享
DAY 2

Day 01 | 如期交付的抉擇:一場沒有贏家的爭執

Introduction 之前我還在當工程師的時候,曾經為了一個設計與專案經理發生爭執。我認為當下的做法是錯的,未來會帶來維護災難。 但PM無奈地的回了我一句:...

2026-08-31 ‧ 由 Eugene 分享
DAY 3

Day 02 | 安全控制的選擇:將擔心的後果映射到 CIA 防禦邊界

Introduction 需求常常看到寫說,保護使用者輸入資料,避免個人相關資料PII外洩,那要如何建立防護控制呢,強度如何選擇呢 Discussion 使用D...

2026-09-01 ‧ 由 Eugene 分享
DAY 4

Day 03 | 簡單勝過繁複:從最小權限到機制簡化 (Economy of Mechanism) 的架構哲學

1. Introduction 當系統架構過於龐雜,或是權限派發沒有邊界時,我們付出的代價不僅是被攻擊的「爆炸半徑」擴大,還包含了日常維運中無止盡的稽核、除錯與...

2026-09-02 ‧ 由 Eugene 分享
DAY 5

Day 04 | 敏捷開發 (Agile) 不翻車的秘密:設定 Control Gate的投資效益

1. Introduction 敏捷與資安的衝突:敏捷開發(Agile)專注於最小化前期規劃並快速產出可運作的程式碼,這通常導致沒有足夠的時間進行傳統且詳細的資...

2026-09-03 ‧ 由 Eugene 分享
DAY 6

Day 05 | 別把新技術當成萬靈丹:技術風險 vs. 商業風險的決策心法

1. Introduction 技術風險關注工程實現(如架構瑕疵、CVE 漏洞、機率型輸出);商業風險則直接衝擊財務損益、市場先機與法規商譽。解決單一技術問題若...

2026-09-04 ‧ 由 Eugene 分享
DAY 7

Day 06 | 你無法管理無法量化的事物:用 MTTR 與資安指標 (Metrics) 證明你的價值

1. Introduction 安全指標能將主觀的評估轉化為客觀的、可量化的數據。如果沒有指標,組織就無法回答以下基本問題:我們變得更安全了嗎?我們在安全上的投...

2026-09-05 ‧ 由 Eugene 分享
DAY 8

Day 07 | 下線 (EOL) 也是隱形成本:應用程式退役與資料銷毀 (Data Disposition) 的經濟學

1. Introduction 「系統上線」往往獲得最多的資源挹注與資安審查,而「系統退役(Decommissioning)」與「資料處置(Data Dispo...

2026-09-06 ‧ 由 Eugene 分享
DAY 9

Day 08 | 需求訪談的防坑指南:將 Policy 與合規 (Compliance) 轉換為具體需求的溝通術

1. Introduction 開始準備進入軟體開發生命週期(SDLC)第一個階段,規劃與需求分析 2. Discussion 規劃與需求分析階段最重要的不外乎...

2026-09-07 ‧ 由 Eugene 分享
DAY 10

Day 09 | 資料分類 (Data Classification):把有限的預算,精準砸在最核心的資產上

Introduction 現實情況是預算、人力與時間永遠是有限的。如果試圖用同等強度的資安控制措施來保護所有資料,最終只會導致團隊過勞、系統效能低落,且真正關鍵...

2026-09-08 ‧ 由 Eugene 分享