2024 年安全設計倡議:網站安全不能只留給上線后的防護

從 CISA 的安全設計倡議出發,討論預設設置、帳號權限和服務入口在網站上線前的檢查。

本文目錄

倡議關注產品自身的安全

CISA 的官方月度簡報記錄,2024 年 5 月 8 日有 68 家軟體廠商作出 Secure by Design 自愿承諾。該倡議關注產品設計中的安全責任;引用這項行業事件,不表示 WAFPRO 已成為簽署方或取得相關認證。

上線前先清理預設狀態

企業官網和管理后臺應分別檢查測試帳號、預設口令、調試頁面及不再使用的組件。為運營、開發和支持人員劃分所需權限,避免為了方便共享一個擁有全部權限的帳號。

邊緣防護與代碼修復一起推進

SCDN 或 WAF 可以承接相應的入口防護,但業務授權、敏感操作校驗和安全發布仍由應用負責。發現漏洞后,應同步安排臨時策略、代碼修復、回歸測試和舊版本下線,不能把一條攔截規則當成完整修復。

將檢查交給明確的人

上線單中列明資產負責人、憑證維護人、防護配置人和應急聯系人。每次新增接口或業務子網域,都需要重新確認這些責任,才能讓安全檢查跟上產品變化。

參考資料

CISA Community Bulletin, June 2024

相關產品與接入資料

查看產品與接入說明

返回行業資訊 聯繫技術支持