1 CIA 三元組(CIA Triad)——安全的起點
幾乎所有網絡安全教材都會從 CIA 三元組(CIA Triad) 開始。它描述資訊安全最核心的三大目標(goals):
只有授權的人/系統能看到資料。常見手段:加密(Encryption)、存取控制(Access Control)、資料分類。
資料與系統未被未授權竄改。常見手段:雜湊(Hash)、數位簽章(Digital Signature)、變更管理。
需要時就能使用。常見手段:備援(Redundancy)、備份(Backup)、DDoS 防護、災難復原(DR)。
CIA Triad 是目標/原則,不是可操作的完整框架(operating framework)。它沒有明確涵蓋:
- 身分驗證(Authentication) 與 授權(Authorization)——誰是你、你能做什麼
- 不可否認性(Non-repudiation)——事後無法否認曾做過的行為
- 可課責性(Accountability)——行為可追溯到個人/系統
- 隱私(Privacy)——個資保護與合規(如 PDPO、GDPR)
- 韌性(Resilience)——受攻擊後仍能運作並復原
- 安全(Safety)——尤其在工控/OT,防止對人身與實體環境造成傷害
因此實務上會疊加 Parkerian Hexad、AAA、Zero Trust、NIST CSF、ISO 27001、合規體制與威脅模型等,把「目標」變成「可治理、可稽核、可落地的計畫」。
2 框架心智圖(Frameworks Mindmap)
以下心智圖以 Cybersecurity 為中心,展示原則、身分、治理、合規、威脅、控制、應用安全、風險與營運如何互聯。SVG 可離線使用;下方 Mermaid 需連網。
Mermaid 心智圖(需連網 CDN)
mindmap root((Cybersecurity
網絡安全)) Principles CIA Hexad Privacy Identity AAA Zero Trust MFA Governance NIST CSF ISO 27001 COBIT ITIL Compliance PCI DSS SOC 2 HIPAA GDPR_PDPO Threat ATT&CK Kill Chain Diamond Purple Team Controls CIS SP800-53 RMF AppSec OWASP STRIDE DevSecOps Risk FAIR CVSS DREAD Architecture SABSA TOGAF Operations Blue Tools Red Tools
3 概念互聯圖|從原則到實作的分層地圖
上層是要保護什麼,中層是如何治理、合規與控制,下層是如何理解威脅、量化風險與營運工具。
關係流程(Mermaid)
flowchart TB CIA["原則 Goals
CIA + Hexad + Privacy"] AAA["身分存取
AAA + Zero Trust"] GOV["治理
NIST CSF / ISO / COBIT"] COMP["合規
PCI / SOC2 / GDPR / PDPO"] CIS["控制
CIS / 800-53 / RMF"] ATT["威脅
ATT&CK / Kill Chain / Diamond"] APP["AppSec
OWASP / STRIDE / SSDLC"] RISK["風險
FAIR / CVSS"] TOOLS["工具箱
SIEM / EDR / Scanners"] AUD["審計報告 Audit"] CIA --> AAA CIA --> GOV GOV --> COMP GOV --> CIS AAA --> ATT CIS --> ATT ATT --> APP GOV --> RISK ATT --> RISK CIS --> TOOLS ATT --> TOOLS APP --> TOOLS TOOLS --> AUD RISK --> AUD COMP --> AUD
4 框架卡片|各框架補上什麼?常見用途?
依類別色碼排列:原則、身分、治理、合規、威脅、控制、AppSec、風險、架構與營運。
AAA
是什麼:Authentication(你是誰)、Authorization(你能做什麼)、Accounting(做了什麼/稽核)。
補上什麼:補足 CIA 未明示的身分與課責。
用途:RADIUS/TACACS+、企業 IAM、VPN、MFA 設計。
Parkerian Hexad
是什麼:在 CIA 上增加 Possession/Control、Authenticity、Utility。
補上什麼:處理「資料被偷但未讀」「加密卻無法使用」等盲點。
用途:進階理論與補強 CIA 討論。
NIST Cybersecurity Framework (CSF)
是什麼:Identify → Protect → Detect → Respond → Recover(CSF 2.0 強調 Govern)。
補上什麼:把安全當成可持續營運計畫。
用途:成熟度評估、董事會報告、跨框架 Profile。
ISO/IEC 27001 / 27002
是什麼:可認證的資訊安全管理體系;27001=要求、27002=控制指引。
補上什麼:可稽核、可蓋章的 ISMS 骨架。
用途:第三方認證、供應商盡職調查、合約。
COBIT
是什麼:IT 治理與管理框架(Control Objectives for Information and Related Technologies)。
補上什麼:把 IT/資安目標對齊業務目標、衡量績效與責任。
用途:董事會 IT 治理、稽核對照、與 ISO/NIST 並用。
ITIL(安全相關服務脈絡)
是什麼:IT 服務管理最佳實務;與資安交會於 Incident / Change / Problem / Continual Improvement。
補上什麼:把安全嵌入日常 IT 服務流程。
用途:服務台、變更審批含安全檢查、事件與問題管理。
SOC 2
是什麼:針對服務組織的 Trust Services Criteria(安全、可用性、處理完整性、機密性、隱私)報告。
補上什麼:對外證明控制設計與運作有效性。
用途:SaaS/雲端供應商客戶信任、採購盡職調查。
PCI DSS
是什麼:支付卡產業資料安全標準(Payment Card Industry Data Security Standard)。
補上什麼:保護持卡人資料的強制性控制基線。
用途:處理、儲存、傳輸卡資料的商家與服務商。
HIPAA(合規體制示例)
是什麼:美國健康保險可攜與責任法案中的隱私/安全規則(示例性合規體制)。
補上什麼:示範「產業法規如何驅動資安控制」。
用途:醫療健康資料保護;學習「法規→控制」思維。
GDPR / PDPO(個人資料私隱)
是什麼:GDPR(歐盟)與香港《個人資料(私隱)條例》PDPO——個資保護合規體制。
補上什麼:把「隱私」從原則變成可執法的義務(告知、用途、保障措施等)。
用途:跨境資料、客戶個資、香港本地合規意識。
MITRE ATT&CK
是什麼:攻擊者戰術(Tactics)與技術(Techniques)知識庫(TTPs)。
補上什麼:讓防禦「看得見對手怎麼打」。
用途:威脅狩獵、偵測對照、紅藍場景、間隙分析。
Cyber Kill Chain
是什麼:Lockheed Martin 提出的攻擊生命週期模型(偵察→武器化→傳遞→利用→安裝→C2→行動)。
補上什麼:以階段視角理解攻擊進程、在早期打斷鏈條。
用途:教學、防禦深度規劃、與 ATT&CK 互補(粗粒度階段)。
Diamond Model
是什麼:威脅情報分析模型:Adversary、Capability、Infrastructure、Victim 四頂點。
補上什麼:結構化關聯攻擊者、手法、基礎設施與受害者。
用途:威脅情報分析、事件歸因與關聯。
Zero Trust
是什麼:「Never trust, always verify」——持續驗證身分、裝置、情境與最小權限。
補上什麼:取代城堡護城河假設。
用途:遠距辦公、雲端混合、微分割。
CIS Controls
是什麼:按優先級排列的實務防禦清單。
補上什麼:易落地、可衡量的基線行動。
用途:中小企加固、與 NIST/ISO 對照落地。
NIST SP 800-53
是什麼:美國聯邦資訊系統安全控制目錄(Security and Privacy Controls)。
補上什麼:細粒度、可選的控制基線(Low/Moderate/High)。
用途:政府/關鍵基礎設施控制選型;與 CSF 對照。
NIST RMF(Risk Management Framework)
是什麼:系統生命週期風險管理流程:Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor。
補上什麼:把控制選型、授權上線與持續監控串成流程。
用途:聯邦系統授權(ATO);企業可借鏡治理節奏。
OWASP Top 10 / OWASP ASVS
是什麼:Top 10 = 最常見網頁應用風險清單;ASVS = 應用安全驗證標準(分級要求)。
補上什麼:把應用層風險變成可檢查的清單與驗證級別。
用途:開發安全培訓、安全需求、滲透測試範圍對照。
STRIDE / DREAD
是什麼:STRIDE 威脅分類;DREAD 風險評分(較少用於正式評級)。
補上什麼:設計階段系統化找威脅。
用途:威脅建模、SSDLC。
FAIR
是什麼:Factor Analysis of Information Risk——量化可能損失。
補上什麼:把風險翻譯成業務/金錢語言。
用途:董事會報告、投資與風險接受決策。
CVSS(漏洞評分)
是什麼:Common Vulnerability Scoring System——標準化漏洞嚴重度(0–10)。
補上什麼:Base / Temporal / Environmental 分數,利於修補優先序。
用途:漏洞掃描報告、SLA(如「CVSS≥7 七日內修補」)、審計風險評級。
SABSA / TOGAF(安全架構)
是什麼:SABSA = 業務驅動的安全架構方法;TOGAF = 企業架構框架(含安全視角)。
補上什麼:把安全需求對齊業務與 IT 架構層(從策略到元件)。
用途:大型企業架構治理、安全架構師角色。
DevSecOps / SSDLC
是什麼:把安全左移嵌入開發與運維(Secure SDLC / DevSecOps)。
補上什麼:SAST/DAST、依賴掃描、管道閘門,而非上線後才測。
用途:敏捷/CI-CD 環境的應用安全落地。
紅隊/藍隊/紫隊(Red / Blue / Purple Team)
| 角色 | 英文 | 職責 |
|---|---|---|
| 紅隊 | Red Team | 模擬攻擊者,驗證防禦是否有效(授權環境) |
| 藍隊 | Blue Team | 防禦、監控、應變與加固 |
| 紫隊 | Purple Team | 協調紅藍雙方,把攻擊發現轉成偵測與控制改進 |
A MITRE ATT&CK 專題(Deep Dive)
MITRE ATT&CK 是一套公開的對手行為知識庫:以 Tactics(戰術)、Techniques(技術)、Procedures(程序)——合稱 TTPs——描述攻擊者「為什麼做/做什麼/怎麼做」。它不是產品,而是共同語言,讓威脅情報、偵測工程、紅藍演練與審計報告能對齊同一套編號與矩陣。
Enterprise Matrix:14 大戰術(Tactics)概覽
以下為企業矩陣常見戰術集合(版本會演進;學習時以 MITRE 官網最新為準)。每格:中文說明 + English。
偵察 Reconnaissance
蒐集目標資訊(公開資料、掃描暴露面),為後續攻擊做準備。
資源開發 Resource Development
建立基礎設施、帳號、惡意資源,部署攻擊所需能力。
初始存取 Initial Access
首次進入環境的入口(釣魚、暴露服務、供應鏈等)。
執行 Execution
在受害系統上執行惡意或未授權程式碼/指令。
持續 Persistence
維持立足點,重開機或認證變更後仍能回來。
權限提升 Privilege Escalation
取得更高權限(本機管理員、網域權限等)。
防禦規避 Defense Evasion
躲過或關閉安全控制、混淆蹤跡。
憑證存取 Credential Access
竊取帳密、權杖、金鑰等驗證材料。
探索 Discovery
摸清內網、主機、帳號、共享與信任關係。
橫向移動 Lateral Movement
從一台主機/帳號擴展到其他系統。
蒐集 Collection
彙整有價值的資料(檔案、螢幕、郵件等)。
指揮與控制 Command and Control (C2)
與外部控制端通訊,接收指令與回傳結果。
滲出 Exfiltration
把資料帶出組織邊界。
影響 Impact
破壞可用性/完整性(勒索、刪除、竄改、阻斷)。
簡化殺傷鏈式流程(Kill-chain-style Flow)
用階段理解攻擊進程(非嚴格等於 Lockheed Kill Chain):
Reconnaissance/Resource Development 常發生在進入環境之前;實務偵測多從 Initial Access 之後加重點。
戰術 → 示例技術 → 防禦控制 → 示例工具
僅名稱級對照;無 exploit how-to。技術 ID 供報告引用認知。
| Tactic(戰術) | 示例 Techniques | 防禦控制(概念) | 示例工具 |
|---|---|---|---|
| Reconnaissance | 主動掃描、蒐集受害者身分資訊 | 暴露面管理、對外服務最小化 | Nmap 認知、Shodan/資產清單、CSPM |
| Initial Access | T1566 Phishing;對外服務利用(概念) | 郵件閘道、使用者意識、修補、MFA | Email Gateway、EDR、WAF |
| Execution | 指令與腳本直譯器(概念) | 應用允許清單、腳本限制、行為偵測 | EDR/XDR、AppLocker/WDAC 概念 |
| Persistence | 開機/登入自動執行、帳號操控(概念) | 基線監控、特權帳號治理 | EDR、SIEM、AD 稽核 |
| Privilege Escalation | 弱點提權、錯誤設定(概念) | 最小權限、及時修補、本機管理員管控 | 漏洞掃描器、EDR、CIS 加固 |
| Defense Evasion | 停用防護、混淆、時間戳竄改(概念) | 防護完整性監控、不可關閉原則 | EDR、SIEM 規則、組態管理 |
| Credential Access | 憑證傾印、鍵盤側錄(概念) | Credential Guard 概念、MFA、密碼庫 | EDR、SIEM、Vault/密碼管理 |
| Discovery / Lateral Movement | 網路/帳號探索、遠端服務(概念) | 網路分段、特權存取工作站、監控異常登入 | SIEM、EDR、Zeek/Suricata、Nmap(防衛盤點) |
| Collection / Exfiltration / C2 | 資料暫存、非常規通道、遠端協定(概念) | DLP 概念、出口過濾、DNS/TLS 異常偵測 | SIEM、IDS/IPS、Proxy/FW 日誌 |
| Impact | 資料加密(勒索)、破壞、阻斷(概念) | 不可變備份、復原演練、分段隔離 | 備份系統、EDR、IR 平台(TheHive) |
ATT&CK vs Cyber Kill Chain vs Diamond Model
| 模型 | 粒度 | 強項 | 何時用 |
|---|---|---|---|
| MITRE ATT&CK | 細(數百技術+子技術) | 偵測對照、覆蓋差距、共通編號 | 威脅狩獵、偵測工程、紅藍對照、報告引用技術 ID |
| Cyber Kill Chain | 粗(約 7 階段) | 教學易懂、強調「早期打斷」 | 簡報、防禦深度故事線;與 ATT&CK 互補 |
| Diamond Model | 關係(四頂點) | 關聯 Adversary/Capability/Infrastructure/Victim | 威脅情報分析、事件歸因與基礎設施關聯 |
口訣:Kill Chain 講「階段故事」;ATT&CK 講「可對照的技術清單」;Diamond 講「誰用什麼打了誰」。
紅/藍/紫隊如何使用 ATT&CK
🔵 Blue Team|偵測工程
把日誌來源對照技術,撰寫/調校偵測規則(SIEM/EDR),做覆蓋矩陣:哪些技術「已偵測/部分/空白」。
🔴 Red Team|覆蓋對照
在授權演練中標註使用的技術 ID,產出「防禦未擋下的技術清單」,供藍隊補洞(非教學利用細節)。
🟣 Purple Team|驗證
共同選定技術子集,紅隊安全模擬 → 藍隊確認告警是否響起 → 迭代規則與控制,縮短 MTTD/MTTR。
審計報告/威脅報告中的 ATT&CK
常見寫法:「觀察到與 T1566 Phishing、T1059 Command and Scripting Interpreter、T1021 Remote Services 相符的行為模式。」報告引用 Technique ID 讓讀者可查官網、對照自身偵測覆蓋,無需重述攻擊步驟。
- 威脅情報/事故報告:以 ID 對齊多廠商描述。
- 審計附錄:附「ATT&CK 覆蓋熱圖」或偵測缺口清單。
- 管理層摘要:用戰術階段說故事;技術細節放附錄。
延伸視覺:請見 工具對照海報(tools-poster.html)——ATT&CK Detect ↔ SIEM/EDR 對照條。
5 工具箱(Cybersecurity Toolkit)
以下僅列工具名稱 + 一行用途,供證書學習與分類記憶。不含利用步驟、payload 或攻擊教學。
🛡️ 防禦與營運工具板
僅供合法授權的滲透測試、紅隊演練或實驗室學習。名稱 + 用途概述;不含利用方法。
🎯 紅隊/授權測試工具板
🔗 工具 ↔ 框架對照(Sensibly Mapped)
| 框架/概念 | 常見對應工具類型 |
|---|---|
| MITRE ATT&CK(偵測) | SIEMEDR/XDRZeek/Suricata — 技術/戰術對照偵測規則 |
| NIST CSF · Detect / Respond | SIEMTheHiveMISPVelociraptor |
| CIS Controls(漏洞/資產) | NessusOpenVASQualysScoutSuite/Prowler |
| OWASP Top 10 / ASVS | OWASP ZAPBurp SuiteSonarQubeNikto |
| CVSS(評分) | 掃描器輸出的嚴重度分數 → 修補 SLA 與風險評級 |
| Zero Trust / AAA | OktaEntra IDAD + MFAWAF/NGFW |
| Kill Chain / Diamond | 情報(MISP)+ 網路感測 + EDR 串起階段與基礎設施觀察 |
| DevSecOps / SSDLC | SonarQubeZAPCI 閘門 |
| Purple Team | 紅隊工具產出 ↔ 藍隊 SIEM/EDR 偵測覆蓋驗證 |
偵察|漏洞掃描|AppSec|利用驗證|偵測|防禦|取證|雲端 — 一頁總覽,另含框架對照底條。
M 管理系統保安(Web & Software Security)
本節面向「網站/軟體/維運」日常會碰到的保安課題:從邊界的 WAF、瀏覽器安全標頭,到開發管線的 DevSecOps、IaC 與供應鏈。並對照 OWASP Top 10/ASVS、CIS、NIST CSF Protect/Detect,以及 ATT&CK 的 Initial Access/Execution 等戰術視角。
1. WAF(Web Application Firewall)
- 是什麼:專門檢視 HTTP/HTTPS 應用流量的防護層,依規則/行為阻擋常見網頁攻擊特徵(如注入、惡意爬蟲、已知弱點探測)。
- vs 網路防火牆(Network Firewall):網路 FW 多看 IP/埠/協定與連線狀態;WAF 看 URL、標頭、Cookie、請求本體等應用層內容。
- 放置位置:常在反向代理/CDN 邊緣、負載平衡器前方或旁邊(雲端 WAF、軟體 WAF 如 ModSecurity)。
- 限制:無法取代安全編碼;對邏輯漏洞、已授權濫用、零日與精心混淆的請求可能漏判或誤判。需搭配修補、身份驗證與監控。
- 框架連結:NIST CSF Protect;OWASP 防禦深度;與工具海報 Perimeter 欄對照。
2. CSP(Content Security Policy)
以 HTTP 回應標頭(或 meta)宣告瀏覽器允許載入哪些腳本/資源來源,大幅降低 XSS 注入惡意腳本成功執行的機會。為什麼重要:即使頁面出現注入點,嚴格 CSP 可阻止未授權腳本執行。實務需逐步收緊,避免誤傷合法資源。
3. CSRF(Cross-Site Request Forgery)
概念:受害者已登入某站時,被誘使在瀏覽器中對該站發出非本意的狀態變更請求(如轉帳、改密碼)。
常見防禦(概念級):Anti-CSRF Token(伺服器驗證不可預測權杖);Cookie SameSite 屬性;對敏感操作再驗證(重新輸入密碼/MFA)。
4. XSS(Cross-Site Scripting)——高層概念
| 類型 | 簡述 | 防禦方向 |
|---|---|---|
| Reflected(反射型) | 惡意內容經請求立即反映在回應中 | 輸出編碼、輸入驗證、CSP |
| Stored(儲存型) | 惡意內容寫入後端/資料庫再讀出顯示 | 同上+儲存前淨化/編碼 |
| DOM-based | 在瀏覽器端不安全操作 DOM | 安全前端寫法、CSP、避免危險 API |
對應 OWASP Top 10 注入/XSS 相關類別;工具:ZAP/Burp(授權測試)、SAST。
5. SQL Injection(SQL 注入)——高層+防禦
攻擊者把非預期字串帶入資料庫查詢,可能讀改資料或影響邏輯。首選防禦:參數化查詢(Parameterized Queries/Prepared Statements)——把「指令」與「資料」分開;並採最小資料庫權限、WAF 輔助、避免拼接 SQL。對應 ATT&CK 視角可歸 Initial Access/Execution 相關討論(視情境),報告多用 OWASP 語言。
6. SSRF 與 RCE 意識(簡述)
- SSRF(Server-Side Request Forgery):伺服器被誘使向內網或其他位址發起請求。防禦:允許清單、封鎖連內網/中繼位址、網路分段。
- RCE(Remote Code Execution)意識:遠端導致任意程式碼執行的後果極嚴重。防禦重點:修補、最小權限、輸入驗證、隔離、EDR 監控——本教材不描述利用方法。
7. Clickjacking 與框架控制
惡意頁以透明/遮罩 iframe 誘使使用者點到隱藏的目標站按鈕。防禦:歷史上常用 X-Frame-Options;現代建議 CSP 的 frame-ancestors 指令限制誰可嵌入本站。
8. 安全回應標頭(Security Headers)
| 標頭 | 作用(一句) |
|---|---|
| HSTS(Strict-Transport-Security) | 強制瀏覽器之後以 HTTPS 連線,降低降級/中間人風險 |
| X-Content-Type-Options: nosniff | 避免 MIME 嗅探導致腳本被誤執行 |
| Referrer-Policy | 控制帶出多少來源 URL 資訊,減少敏感路徑外洩 |
| CSP/frame-ancestors 等 | 見上文 XSS/Clickjacking |
9. 驗證與工作階段安全(Authentication / Session)
- Cookie 旗標:HttpOnly(降低 JS 讀取 Cookie 風險)、Secure(僅 HTTPS)、SameSite(降低 CSRF 風險)。
- MFA(多因素驗證):大幅提高帳號被盜用門檻;對應 AAA 與 Zero Trust。
- 工作階段逾時、重新驗證敏感操作、安全登出與權杖撤銷。
10. API 安全(API Security)
- Rate limiting(速率限制):抑制暴力嘗試與濫用。
- Authorization(授權):物件級/功能級授權,避免「已登入即可看全部」。
- 提及 OWASP API Security Top 10 作為 API 風險學習清單(Broken Object AuthZ、過度資料暴露等——名稱級認知)。
11. DevSecOps 與安全左移(Shift-left)
把安全活動提前到需求、設計、編碼與 CI 階段,而非只在上線後掃描。為什麼重要:越晚修越貴;左移可自動阻擋高風險變更進入正式環境。對應 NIST Protect、OWASP/ASVS、SSDLC。
12. CI/CD 管線安全
- Secrets in pipelines:金鑰不寫死在程式庫;用密管注入、短期權杖。
- Signed artifacts(簽章產物):確保部署的是已驗證建置結果。
- Gated deploys(閘門部署):測試/掃描未過不得晉升環境。
13. IaC(Infrastructure as Code)安全
Terraform/CloudFormation 等以程式碼定義雲端資源;錯誤設定本身即風險(公開儲存體、過寬安全組)。掃描器示例:
- Checkov——多雲/IaC 政策即程式碼掃描
- tfsec——偏 Terraform 靜態安全分析
對應 CIS 雲端基準、NIST Protect、CSPM 工具鏈。
14. SAST/DAST/SCA/IAST 概覽
| 類型 | 英文全名(概念) | 看什麼 | 示例工具 |
|---|---|---|---|
| SAST | Static Application Security Testing | 原始碼/位元組碼(未執行) | SonarQube、Semgrep |
| DAST | Dynamic Application Security Testing | 執行中的應用(黑箱) | OWASP ZAP、Burp |
| SCA | Software Composition Analysis | 第三方套件已知漏洞 | Snyk、Dependabot、Trivy |
| IAST | Interactive AST | 測試時插樁觀察執行流 | (商業 IAST 產品概念) |
15. SBOM 與軟體供應鏈
SBOM(Software Bill of Materials)=軟體物料清單,列出元件與版本,利於漏洞回應與合規。供應鏈風險包括被投毒的套件、不信任的建置環節——以鎖定版本、簽章、私有代理與 SCA 降低風險。
16. 機密管理(Secrets Management)
密碼、API 金鑰、憑證不要進 Git;使用 HashiCorp Vault、雲端密管或 CI 密文變數,並輪替與稽核存取。外洩機密常成為 ATT&CK Initial Access/Credential Access 的入口。
17. 容器/Kubernetes 基礎保安
- 映像掃描(Trivy 等)、只用可信基底映像
- 最小權限(非 root、RBAC、NetworkPolicy 概念)
- 執行期偵測(如 Falco)、CIS 基準(kube-bench)
18. Secure SDLC 階段 ↔ 控制對照
| SDLC 階段 | 安全活動/控制 | 框架連結 |
|---|---|---|
| 需求/設計 | 威脅建模(STRIDE)、安全需求、ASVS 級別 | OWASP、NIST Protect |
| 編碼 | 安全程式庫、參數化查詢、Peer review | OWASP、CIS 安全開發 |
| 建置(CI) | SAST、SCA、密管、簽章產物 | DevSecOps、供應鏈 |
| 測試 | DAST、授權測試、API 測試 | OWASP、ATT&CK 驗證(紫隊) |
| 部署 | 閘門、IaC 掃描、WAF/標頭基線 | NIST Protect、CIS |
| 營運 | 日誌、EDR/SIEM、修補、IR | NIST Detect/Respond、ATT&CK |
6 比較表|NIST CSF vs ISO 27001
| 面向 | NIST Cybersecurity Framework (CSF) | ISO/IEC 27001 |
|---|---|---|
| 目的(Purpose) | 自願性框架,幫助組織理解、管理與降低網路安全風險;強調結果導向的「功能」。 | 建立、實施、維護與持續改進資訊安全管理體系(ISMS)的國際標準;可被第三方稽核認證。 |
| 結構(Structure) | 五大功能:Identify、Protect、Detect、Respond、Recover(CSF 2.0 另強調 Govern)。輔以 Categories / Subcategories。 | 條款(Clauses)要求 ISMS 流程;控制措施列於 Annex A,細節參考 ISO 27002。 |
| 認證(Certification) | 通常無正式「NIST CSF 認證」;多用於自我評估、成熟度評級與監管對照。 | 可取得正式認證(由認證機構審核);常用於合約、招標與供應鏈信任。 |
| 如何一起用(Used Together) | 以 ISO 27001 建立可認證的 ISMS 骨架;以 NIST CSF 做能力診斷與溝通。COBIT 補治理目標、CIS / 800-53 補控制、ATT&CK 補威脅視角、合規體制(PCI/SOC 2/PDPO)補外部義務。 | |
7 這些框架如何出現在審計報告(Audit Report)?
審計報告不會「只講一個框架」,而是把準則、發現與風險評級對應到不同語言。典型對照如下:
| 審計報告區段 | 常對應的框架/概念 |
|---|---|
| 範圍與準則(Scope / Criteria) | ISO 27001 Annex A、NIST CSF、有時 PCI DSS/SOC 2 準則 |
| 發現對 CIA 目標的影響 | 每項缺失標註影響機密性/完整性/可用性 |
| 存取控制發現 | AAA、MFA、RBAC、Zero Trust 差距 |
| 控制成熟度 | CIS Controls、NIST SP 800-53、ISO 控制有效性 |
| 事件應變準備 | NIST CSF Detect / Respond / Recover |
| 威脅情勢參考 | MITRE ATT&CK;偶見 Kill Chain/Diamond |
| 應用安全發現 | OWASP Top 10/ASVS;對應 ZAP/Burp 測試結果 |
| 隱私與個資 | GDPR/PDPO 義務與保障措施 |
| 風險評級 | CVSS 或定性高低;量化則可能用 FAIR/RMF |
範例:迷你審計報告大綱(Sample Outline)
8 實務建議|成熟組織如何疊加框架
- 原則層:CIA(再視情況 Hexad、Privacy、Non-repudiation)。
- 治理層:認證 → ISO 27001;能力地圖 → NIST CSF;IT 治理對齊 → COBIT;服務流程 → ITIL。
- 合規層:卡資料 → PCI DSS;SaaS 信任 → SOC 2;個資 → GDPR/PDPO;產業示例 → HIPAA。
- 存取層:AAA + Zero Trust(MFA、最小權限、持續驗證)。
- 控制層:CIS Controls;細控 → NIST SP 800-53;流程 → RMF。
- 威脅層:ATT&CK + Kill Chain + Diamond;Red/Blue/Purple 驗證。
- 應用層:OWASP / STRIDE;管道 → DevSecOps/SSDLC。
- 風險層:CVSS(漏洞)+ FAIR(業務量化)。
- 架構層:大型組織可參考 SABSA/TOGAF 安全視角。
- 工具層:用本頁工具箱對應 Detect/Protect/AppSec——名稱級認知即可應考;一頁總覽見工具海報。
- 管理系統保安:WAF/CSP/標頭/Session/API+DevSecOps/IaC/SBOM/容器——見本頁專節。
- ATT&CK 專題:14 戰術、對照表、紅藍紫用法、報告引用技術 ID。
現代威脅層:AI 相關威脅(簡述)
- 釣魚強化(AI-assisted Phishing):語言模型產生通順、個人化的釣魚信與語音詐騙腳本。
- 深度偽造(Deepfake):偽造人臉/聲音進行商務詐騙(BEC)或社工。
- 對抗式機器學習(Adversarial ML):擾動輸入使偵測失效;亦含模型盜取與資料投毒(Data Poisoning)。
仍可用 ATT&CK 歸類,並在 NIST Detect/Respond 與 Zero Trust 中加強對策。