• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 CSO精選

開發之初就整合安全,擺脫不安全程式碼來討技術債的噩夢

2024-12-04
分類 : CSO精選
0
A A
0
1200 8374842 3866678

面對重大資料外洩事件,人們很容易將焦點集中在破紀錄的外洩資料筆數及財務損失金額上。但事實上,除了外洩事件本身之外,企業必須面臨並解決各種直接與間接的成本。其中最需面對的潛在成本,莫過於因不安全程式碼或漏洞修補不當而不斷累積的技術債(Technical Debt)。

編譯/酷魯


安全公司 Varonis 研究人員報告稱,在多家《財富》500 大公司和政府機構使用的 Apex 程式碼中發現了高等級和嚴重級漏洞。該報告並指出,一旦遭到濫用,這些漏洞可能會導致資料破壞與外洩,並損害 Salesforce 的商務功能。

據報導指出,光在 2022 年,劣質軟體在美國就造成了 2.4 兆美元的損失。這正凸顯了何以無瑕程式碼(Clean Code)如此重要的原因,唯有無瑕程式碼才能將軟體程式碼轉化為長期資產,為企業的各個層面創造巨大的商業價值。

內容目錄 隱藏
造成不安全程式碼的原因
不安全程式碼的後果與成本
糾正措施與解決之道
1. 打造安全開發流程
2. 推行安全自動化
3. 持續教育訓練
4. 安全獎勵與考核
結論

造成不安全程式碼的原因

比起冒著資料外洩風險和業務收入損失的風險,投資早期和持續的應用程式安全(AppSec)應該是最合理不過的做法。但為什麼有些安全主管對這一原則感到困惑,並依賴過時的安全實踐呢?

其原因很多,即時上市壓力即其中之一。開發人員通常面臨來自管理層的巨大時間壓力,在設了不合理的最後期限後,使得開發過於倉促,最終讓程式碼與應用軟體充斥安全漏洞。

[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]

再者,企業應用程式開發有個常見情形,那就是明明已經完成了很多工作,還要毫無效率地讓程式設計師嘗試重新開發每個功能。雖然第三方程式碼難免會有安全疑慮,但只要經過謹慎驗證,程式碼重用(Code re-use)仍不失為加速開發進程的可行做法。

如今不少安全主管傾向於依賴手動安全措施,這也是造成不安全程式碼的原因之一,因為缺乏安全自動化,往往會造成安全驗證成本高昂、速度緩慢且容易出錯的狀況。

不安全程式碼的後果與成本

不安全程式碼會衍生各種有形或無形的成本,讓我們首先探討一下有形成本。一旦發生資料外洩,企業不得不進行善後,復原費用勢不可免。首先是針對資料外洩事件的全面取證與調查工作,其費用可能上看 6 至 7 位數以上,具體取決於企業規模。

接下來開始要做的是復原和修補,這中間企業會進行程式碼稽核、釋出修補程式、以及通知受害各方,相關成本會迅速攀升。不僅如此,企業還有可能面臨高額的 GDPR、HIPAA 或 PCI 違規罰款。其中最可怕、最具破壞性的後果,莫過於永遠失去客戶信任,進而導致營收銳減。

再就不安全程式碼的間接成本而言,最困擾的就屬技術債。它會因壓力下匆忙修補漏洞而產生,並不斷累積。不安全程式碼就像無形的稅收,悄悄地消耗著不同規模大小工程組織的時間、金錢和士氣。不即使解決的技術債最終將變成阻礙創新的大山。

[ 推薦閱讀:AI PC 安全保衛戰 ]

我們可以把技術債的每一個實例看作是有利息支付的小額債務,程式碼風險問題會隨著進度壓力、過時的函式庫、不充份的測試而不斷積累,每月為債務支付的「利息」也會隨之增加。在不知不覺中,企業組織會面臨耗費寶貴工程資源和金錢來處理缺陷程式碼之「下游影響」(downstream impact)的困境。

首先,技術債的利息支付會直接拖慢應用開發的速度。再者,低效程式碼會讓企業無法優化基礎設施的使用,轉而提高雲端運算的使用與費用,公司獲利因而受到影響。

不安全的程式碼還會讓應用程式出現安全、效能及穩定性問題,進而造成終端使用者生產力下降。不僅如此,管理不安全程式碼所需的金錢、時間和注意力,會對業務驅動的計畫工程造成影響,進而導致營收機會的延遲或錯失。

糾正措施與解決之道

有鑑於不安全程式碼日益膨脹的直接和間接成本,它在多個方面構成了生存威脅,所以開發人員應該採取主動積極的步驟來降低不必要的風險與成本。

1. 打造安全開發流程

(1) 在軟體開發生命周期(SDLC)最早階段整合安全性,亦即將強制性的安全檢查和制衡機制移轉到應用開發的初期階段。

(2)實施持續的安全測試,而不是僅限於某特定時間點的關卡式(gate-based,又稱 waterfall 瀑布式)測試。

(3)每季度對關鍵路徑進行更嚴格的延遲生產滲透測試,在公開發布前發現問題。

(4)打造安全、強固、可移植的無瑕程式碼。

(5)要求開發人員定期完成應用程式安全(AppSec)培訓,以掌握最新威脅和緩解技術。

2. 推行安全自動化

(1)其能達到安全性、程式碼品質和上市時間之間的平衡。

(2)軟體問題被發現的時間越晚,修復的成本越高,破壞性也越大。安全自動化能在問題進一步進入 SDLC 之前就事先發現,因此能大幅降低安全成本。

(3)導入輕量級掃描作為現有自動化測試的一部分,以便在更容易修復時及早發現漏洞。

(4)有效部署安全自動化套件的關鍵是找到可以與企業現有工具無縫整合的解決方案,而不是引進更多帶來摩擦的新工具。

3. 持續教育訓練

(1)確保所有相關人員每年都必須學習最新安全編碼基本知識。

(2)召開學習會,採討 OWASP 十大風險以及相應的防禦技術。

(3)每年派遣首席架構師和關鍵決策者參加安全編碼營。

(4)形成人人有責的安全文化,這被證明最具潛移默化降低成本之功。

4. 安全獎勵與考核

(1)在例行會議中公開表揚並獎勵成功防止重大漏洞攻擊的人員以及最佳安全編碼實作。

(2)建立每月專用預算,可在經理批准下直接加強應用程式碼安全。

(3)年度審查期間,透過將程式碼品質/滲透測試結果與整個團隊績效連結起來,以灌輸責任感。

結論

越早重新調整工作流程以找出程式開發中的問題與漏洞,愈能減少技術債的支付利息。始終如一地套用預防性的最佳實踐,便能隨著時間的推移建立起安全肌肉記憶(security muscle memory),最終才能徹底打破不安全程式碼來討技術債的惡意循環。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

上一篇文章

汽車產業轉型 PQC 的遷移應用與資安挑戰

下一篇文章

Epson推出全新A4頂級旗艦機型文件掃描器DS-900WN高速掃描與Open Platform提供便捷數位化體驗

相關文章

9 大最佳安全防護實踐
CSO精選

9 大最佳安全防護實踐

2025-09-25
I171s14
CSO精選

AI 滲透資安戰線,無人化攻擊企業如何應對?

2025-09-24
I171s06b
CSO精選

務必設防之 9 大主流安全威脅

2025-09-17
下一篇文章
全球列印科技領導品牌Epson為用戶提供高效文件電子化解決方案,於11月15日推出A4頂級旗艦機型文件掃描器DS-900WN

Epson推出全新A4頂級旗艦機型文件掃描器DS-900WN高速掃描與Open Platform提供便捷數位化體驗

追蹤我們的 Facebook

近期文章

  • AI Factory 助攻 製鞋業邁向智慧製造
  • Arm Unlocked Taipei 2025 深化生態系合作 打造智慧運算未來
  • 電商業務滲透新市場 驅動 Appier 業務動能成長
  • 投球軌跡誤差<1 cm 棒球科技「鷹眼」精準度直逼 MLB
  • 智慧杆示範場域 松菸以 AI 即時監測提升城市服務

📈 CIO點閱文章週排行

  • 釣魚網站以假亂真

    【全支付盜刷事件】你需要知道:偽冒釣魚如何發生、該如何判斷與應對

    0 分享
    分享 0 Tweet 0
  • Citrix Asean 攜手邁達特推廣 Citrix VDI

    0 分享
    分享 0 Tweet 0
  • 【專訪】數位發展部部長林宜敬

    0 分享
    分享 0 Tweet 0
  • 2025 CISO Insight 資安調查報告

    0 分享
    分享 0 Tweet 0
  • AI 結合醫療資料,Absci 引領 AI 篩選藥物浪潮

    0 分享
    分享 0 Tweet 0
  • 台灣金融 AI 大語言模型之發展與產業應用

    0 分享
    分享 0 Tweet 0
  • 頂尖 CIO 如何規劃 AI 預算取得成功?

    0 分享
    分享 0 Tweet 0
  • 【策略黑客術 Part 1】以提示工程瞬間跑完四大分析

    0 分享
    分享 0 Tweet 0
  • 個資法翻修:邁向獨立監管、統一治理

    0 分享
    分享 0 Tweet 0
  • 台灣邁向主權 AI 新紀元

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

1200630110503

【專訪】旭榮集團執行董事黃冠華

紡織 AI 轉型 跨國智慧綠色供應鏈 紡織業面對全球競爭與永續議題,AI 不僅是

I172s03b

企業 AI 預算規劃的方法論與實戰策略

本篇將以 BCG 與 IDC 的最新方法論為骨架,結合成本控制、投資優先級、治理

Owennini1200

電力需求爆增 AI帶來電源產業新機會

文/林宏文 日前我訪問廣閎科技董事長林明璋,談到廣閎在電源 IC 領域創業 18

1200630

臺灣智慧醫療學校 11/19上線 培訓四大 CMIO 職能

文/鄭宜芬 為了培育跨越臨床與科技的關鍵人才,衛生福利部資訊處推動國內首個專為醫

I172s20

AI 結合醫療資料,Absci 引領 AI 篩選藥物浪潮

為解決傳統藥物開發流程過長的痛點,Absci 運用超過百萬筆蛋白質資料訓練 AI

I172s12

虛擬資產普及化下的資安新課題:用戶級風險管理崛起

文/蔡孟凌 長久以來,虛擬資產始終在主流金融的高牆外徘徊,而「信任」是其中最難跨

I173d08

個資法翻修:邁向獨立監管、統一治理

文/蕭奕弘 憲法法庭在 111 年憲判字第 13 號健保資料庫一案中,指出就資訊

◤ 公勝保經資訊資訊長 楊振和(左)、精誠資訊副總經理 張皇裕(右)

精誠資訊助力公勝保經,率先建構保經業數位治理典範

在金融主管機關強化數位保險服務規範的趨勢下,保經業正面臨前所未有的挑戰。如何在合

I173s09 (1)

台灣邁向主權 AI 新紀元

文/謝介壽 台灣從行政院「AI 新十大建設」到總統 2025 年雙十演說「全球前

Ciotaiwan logo 600 white

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音