常見的資訊安全議題有哪些?網站建置應該要注意哪些資訊安全?
資訊安全的定義
事實上資訊安全的定義非常廣泛:確保資訊內容可於正確的時機取用正確的內容。這跟大家想聽的資安不太一樣,大眾認為的資安都只有在防駭的部分,其實只要網站當機、資料上架錯誤、備份不完全,都算是資訊安全的範疇。但當機和上架錯誤比較好理解,以下還是針對防駭(不正確時機取得資訊)的部分做解說。
常見的網站資訊安全漏洞有哪些?
網路上常見的攻擊手法很多,但因為安全漏洞導致有感損失的,可以大致歸類為以下幾種:
要特別講一下「釣魚」,這不是網站本身的漏洞,而是網站管理員被詐騙後,間接提供駭客管理帳號密碼導致入侵。釣魚詐騙的手法不外乎是透過信件、免費軟體下載、奇怪的中獎網頁等。只要是網站頁面上需要你填寫帳號密碼的,一律都要小心是不是有必要,且網站來源都是正當無誤的。資安防駭是一場軍備競賽
我們先從一個問題開始思考:你找室內設計師幫你設計一個美麗的家而且生活功能都幫你想好,接下來設計師詢問了預算給了幾個選擇,幫你配了一個大門。當有一日家裡被闖了空門,門被破壞了,這樣會是誰的問題?我想不是你的問題,也不是設計師的問題,也不是小偷的問題,是錢的問題。
那麼要怎麼防盜防止被偷?
裝內外銅門、防火 + 好幾道厲害的鎖 + 防盜窗(最好防霾透氣)、裝監視器、保險箱、請保全,試想這一個月須要花多少錢做防盜?
回歸基本需求面,你的網站裏面有沒有值錢的東西,值得你花這麼多錢做保護呢?
資安應該要保護那些網站資料?
這個答案很簡單:值錢的資料。駭客要來攻擊你的網站也需要耗費時間成本,如果你的網站沒有值錢的資料,自然不會成為主要的目標。當然有些駭客也專挑知名企業,攻破防護系統,贏得一份成就感。
因此只要是知名企業的網站,或是網站內有消費個資、證件資料、訂單等,都應該針對這些站台內的資料作加強防護。
網站要做哪些資訊安全防護?
網站資安可以涵蓋的範圍很廣,粗略可分為三個面向做防護的思考點:- 程式防護
- 主機環境防護
- 人員防護
面相 | 說明 |
程式防護 |
程式是直接面對了駭客與消費者,其運作邏輯可視為第一道防線。 工程師必須在開發過程就有駭客思維,針對機敏資料模擬可能被盜取的路徑,並且加以防範。 常見的方式是定期將自己寫的程式送第三方資安單位作弱點掃描、滲透測試等。確保作品沒有高風險漏洞存在。 除此之外,若是有後台資料庫的網站,可以考慮將資料庫儲存的內容加密,也同時加強後台的權限管理機制、防暴力破解帳密等功能,不然就算程式碼沒問題,帳密或權限被猜到,也是功虧一簣。 |
主機環境 |
主機環境是資訊安全最重要的一個環節,訪客透過與程式的互動,會進入主機讀取對應資料。駭客也同樣是透過此路徑進入竊取資料,因此建議需要添購主機常見的資安設備,如WAF、IPS等工具來過濾、紀錄訪客行為。 另外也要選擇擁有ISO27001資安證照的機房與主機管理員,確保主機管理環境的基本安全。 |
人員管理 |
網站管理人員是資訊安全議題內最容易遺漏的環節,就算程式與主機環境防護再怎麼嚴密,只要管理人員稍不注意,如被釣魚竊取系統帳密、將匯出的個資隨處放置(桌面、USB等),駭客即可透過正常管道取得敏感資訊。 因此管理人員的道德操守與資安知識也相當重要,建議業主應加強資安宣導,向內部管理員說明資安常見漏洞與駭客攻擊手法,提高警覺。 |
常見的資訊安全產品
防護範圍 | 資安產品 |
資料傳輸 |
|
網頁程式 |
|
主機環境 |
|
綜合 |
|
沒有100%的資安
資安是一件永無止僅的工作,網路是由各種交錯複雜的系統組織而成,只要其中一個供應商、軟體、線路、工程團隊出了問題,風險就接踵而來。原本A、B、C系統邏輯獨立都沒有問題,但只要透過網路串連整合,就有可能會出現未知的漏洞。而且駭客的技術更是日新月異,許多組織都擁有大量自動化的工具作系統的破解,尋找未知的網路漏洞。因此並非把設備買齊就可以有100%的資安,但可著實增加被破解的難度。
常見名詞解釋
OWASP:國際非營利組織,會不定期整理公布目前全球最多網站被攻擊的手法排名,常聽到的OWASP TOP10,10項高風險也是由此而來,許多風險的分級評估也會以OWASP為參考依據。網站設計專欄
SEO經營指南
第一章:SEO是什麼?SEO行銷知識懶人包,了解SEO優化的基礎 - 愛貝斯
第二章:影響SEO排名的因素有那些?掌握13個關鍵因素讓SEO優化變簡單
第三章:搜尋引擎的運作原理,了解Google如何替網站排名
第四章:頁面內容優化 (On-Page-SEO) - SEO網頁設計優化技術詳解
第五章:如何寫出符合SEO結構的文章?想做好SEO先搞懂文章怎麼寫
第六章:SEO關鍵字排名研究-如何找到有效高流量SEO關鍵字?
第七章:一次搞懂SEO反向連結、錨點文字,透過建立連結創造高流量
第八章:網頁設計對SEO非常重要,選對網頁設計公司,讓SEO事半功倍
第九章:SEO必不可少的工具,免費關鍵字分析工具大解析!
-
客製化網頁設計與套版網頁的差別,到底該怎麼選擇? 其實可以從網頁設計流程看出其間差異與優缺點。網站是否將企業DNA融入網頁設計元素,對企業辨識度與使用者體驗真的差很大!
-
市面上網頁設計方案常見為模板/套版型網頁設計、模組型網頁設計與全客製化網頁設計,無論是選擇哪一種設計方案,都能完成企業品牌的網站建置任務,其中的差異將顯現在「設計細節」與「建置流程環節」。
-
網站設計8大須知,從確認聽眾一直到手機板體驗強化,到處都是不可馬虎的細節。
-
Wordpress是非常強大的架站系統,只要動手拉一拉,就能得到一個網站。但優化的細節複雜,需要專家來幫您處理。
Seo Article
更多網頁設計QA相關文章
在本SEO指南的第二章中,您將學習搜索引擎的工作方式,人們如何使用它們以及他們提交的搜索查詢類型。我們將介紹Google的技術背景。