• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 新聞速寫

這3個安全開發框架幫助企業強化資安基礎,長期遵循更可以提升開發效率!

2022-08-24
分類 : 新聞速寫
0
A A
0
這3個安全開發框架幫助企業強化資安基礎,長期遵循更可以提升開發效率!

談到資安,多數人第一個想到的往往是確認組織是否有資安人員?是否有資安治理制度? 是否有資安防護設備? 但我們往往忽略了安全開發的重要性,其實系統開發的流程也應列入評估企業資安措施完整度的指標。企業負責人、相關單位主管可以依據文中提及的3種框架來訂定組織的開發流程,這樣一來可以強化企業資安基礎,降低資安事件發生的機率。

系統開發 vs 資安

舉個常見的例子來說,如果一個食材的品質不夠好,那再厲害的廚師也很難把它變成佳餚,反之如果食材的品質很好,那只需要簡單烹飪就可以很美味。這個道理也可以套用到系統開發與資安上面,只要系統本身很少漏洞,就算沒有太多額外的防護設備,也可以有一定程度的資安。

可是很多開發人員根本不清楚如何安全開發,為了滿足新功能及工作進度更是採用許多存有資安疑慮的方式及開源程式碼進行開發,最後導致程式存有許多漏洞,長期累積下來漏洞總是修不完,處處都是駭客可以攻擊的弱點。

那我們應該如何開發出一套安全的資訊系統呢? 其實我們可以從以下三個框架來研究!

3大安全資訊系統開發框架

  1. Microsoft SDL(Security Development Lifecycle)

Microsoft的安全性開發生命週期模型是指系統開發分為五個階段,分別是需求、設計、開發、測試、上線。每個階段的任務如下:

  • 需求
    此階段需要建立安全需求(如:身份驗證或基於角色的存取控制(RBAC)的機制建立
  • 設計
    此階段可以進行威脅模型分析,充分了解未來可能碰到的問題
  • 開發

使用安全的開發工具,並在開發的過程中透過掃描工具即時的驗證程式碼安全

  • 測試

此階段可再透過弱點掃描或滲透測試來驗證系統安全性

  • 上線

上線前需要制定事件回應計畫以確保資安事件發生時組織有對應的處理辦法

除了這五個階段以外,也有兩個很重要的階段,一個是最初應針對人員進行訓練,確保人員有資安的觀念與意識,另一個則是上線以後也需要持續監控系統以即時處理遇到的資安事件。

  • OWASP SAMM(Software Assurance Maturity Model)

OWASP的軟體保障成熟度模型和前述框架相似,但另外有一個重點就是Governance。組織應有明確的策略、規範提供給所有員工,並且提供教育訓練讓員工有所依循,才是一個完整的管理制度。

  • 資通安全管理法- 資通系統防護基準


資通系統防護基準主要針對公務機關與特定非公務機關的要求,與微軟框架中的五個階段相似,但除此之外還有一個是「委外開發系統」的要求,由於政府機關的系統部分是外包商開發的,因此也需要讓安全開發的流程擴展到開發商的流程當中。

專家建議

依據以上三種常見框架項目相當的繁多,要全部執行必然需要花費一定的成本與時間,站在成本效益的觀念來看,以下幾點是保華資安檢測技術指導教官建議開發商初期在導入開發流程時,可以先進行的項目。

  1. 安全開發指引:制定安全開發指引並提供教育訓練,讓開發人員有所依循,知道正確的安全程式的撰寫方式,常見可以參考的標準有OWASP ASVS或台灣自己制定的「資通系統資安需求項目查檢表」
  2. 威脅模型分析:透過威脅模型的分析,可以讓開發人員充分瞭解系統會面臨到的威脅情境,並且針對威脅情境強化系統,分析與實作的過程中,也可以培養開發人員的資安意識。
  3. 原碼掃描或弱點掃描:導入自動化檢測的技術,在開發過程中就頻繁的進行檢測,就可以第一時間找出系統的漏洞,如此一來更可以降低開發成本,避免不安全的程式撰寫方式大量發生。
  4. 滲透測試與安全監控:滲透測試由資安公司的專業人員進行驗證,找出可能的漏洞,彌補前面可能忽視的漏洞,同時再上線後也要有監控機制持續分析系統,若有攻擊事件發生時,也可以知道攻擊所利用的漏洞,並盡速修補漏洞以避免攻擊從相同路徑再次發生。

 “ 安全開發是確保企業資安的重要元素” 整體來說,安全開發的導入,雖然會增加公司許多成本與時間,但更可以滿足企業的資安需求。它可以協助開發人員提前修補漏洞,也可以減少系統上線後還要回頭修補的人力,長期來看可以降低開發成本、提升開發人員效率。本文淺談安全開發的作法及重要性,幫助企業的負責人及資安專責人員再檢視系統開發流程、系統安全性時,更有依據可循。

標籤: 保華資安系統開發資安
上一篇文章

遠程協作的最佳夥伴!Epson BT-45C系列AR智慧眼鏡 三大強化提升生產力更清晰、更耐用、更舒適 第一視角打破距離的高效解決方案!

下一篇文章

Palo Alto Networks 發布《2022年網路安全事件回應報告》近70%網安事件皆為網路釣魚和軟體漏洞引起

相關文章

1200630 (1)
新聞速寫

統一資訊強化內部開發效能 加速推進數位與雲端轉型

2025-06-12
Check Point Software 以 AI 強化邊緣防禦,全新分支安全閘道效能提升四倍
新聞速寫

Check Point Software 以 AI 強化邊緣防禦,全新分支安全閘道效能提升四倍

2025-06-11
華碩領航資安專利布局 榮獲後量子密碼CAVP認證
新聞速寫

華碩領航資安專利布局 榮獲後量子密碼CAVP認證

2025-06-11
下一篇文章

Palo Alto Networks 發布《2022年網路安全事件回應報告》近70%網安事件皆為網路釣魚和軟體漏洞引起

發佈留言 取消回覆

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

追蹤我們的 Facebook

近期文章

  • 金融科技是美中角力下跨境支付的解答
  • 數位轉型不靠喊單 Q Burger 實現早餐營運差異化
  • 統一資訊強化內部開發效能 加速推進數位與雲端轉型
  • Check Point Software 以 AI 強化邊緣防禦,全新分支安全閘道效能提升四倍
  • 華碩領航資安專利布局 榮獲後量子密碼CAVP認證

📈 CIO點閱文章週排行

  • TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    0 分享
    分享 0 Tweet 0
  • ISO 27701 新版將面世,PIMS 標準出新版,個資保護國內外升級

    0 分享
    分享 0 Tweet 0
  • AI 代理驅動認知 ERP 發展

    0 分享
    分享 0 Tweet 0
  • 雷虎無人艇失聯與尋獲事件,挑戰的關鍵技術

    0 分享
    分享 0 Tweet 0
  • 白宮發布重要的無人機政策行政命令的啟示及產業商機

    0 分享
    分享 0 Tweet 0
  • 從本土創新到國際舞台 迎接台灣金融 AI 新紀元

    0 分享
    分享 0 Tweet 0
  • 作業系統(OS)安全

    0 分享
    分享 0 Tweet 0
  • 【專訪】國立陽明交通大學校長林奇宏

    0 分享
    分享 0 Tweet 0
  • 從自動化邁向自主化,次世代供應鏈持續演進

    0 分享
    分享 0 Tweet 0
  • NetApp 創新突破為醫療業建構 AI 雲平臺

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

1200零壹科技副總經理鄭淑芬

企業建構完美WFH 零壹推出AOD隨選雲服務

COVID-19延燒至今,讓居家辦公可能成為後疫情時代的日常。零壹科技AOD隨選

1200 F Img 20221117 111714

瑞技扮演科技整合商 助台灣產業升級

引進創新科技與經驗 攜手 SI 共同合作 長期與國際知名企業合作的瑞技科技,扮演

1200 Fig01

橙鋐引進多元資安產品 對抗惡意程式威脅

橙鋐科技致力於資安設備代理與銷售通路建立,橫跨金融、電信、政府、製造、醫療、教育

Freepik Expand 16833

量子時代的資安挑戰與對策

隨著量子運算快速發展,現有加密技術面臨前所未有的挑戰。Gartner 將後量子密

1200 Sparklabs

SparkLabs Taipei 走向全球市場

日前,源自矽谷的新創加速器 SparkLabs Taipei 舉行第三屆 Dem

泰富國際 製造業cio論壇

泰富國際網絡攜手 Epicor落實安全雲端營運

第十屆製造業CIO論壇台中場 會後報導 提供一站式雲網資安整合ICT服務的泰富國

Ciotaiwan Logo 600 White

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音