Security risk in legacy system

From LemonWiki共筆
Revision as of 20:32, 8 July 2018 by Planetoid (talk | contribs) (Created page with " 案例狀況: 公司網站使用到開放原始碼專案的兩個套件,但是都發生資安漏洞。但是不確定更新套件後,是否會影響公司網站。 建...")
(diff) ← Older revision | Latest revision (diff) | Newer revision → (diff)
Jump to navigation Jump to search

案例狀況: 公司網站使用到開放原始碼專案的兩個套件,但是都發生資安漏洞。但是不確定更新套件後,是否會影響公司網站。

建議處理方式:

短期處理策略

  • 額外建立測試環境,升級已經修復資安漏洞的開放原始碼套件版本,檢查與公司網站是否正常運作。
    • 不確定是否影響公司網站,代表是缺乏單元測試。建議先盤點公司網站功能,以及對應需要進行的功能測試,先寫成測試文件。例如:網站會員註冊功能模組,需要 (1) 訪客填寫表單時的檢查資料、 (2) Email 驗證、(3) 開通帳號的功能測試步驟等等。
    • 再進行人工測試。
  • 假設當資安入侵造成服務中斷、資料遺失的風險評估:如果目前備份週期是每週一次,而資料遺失的容許時間卻更短。代表需要投入人力與金錢資源改善流程。請與老闆討論確認。
    • 如果資料包含個資,需要進行個資盤點[1]


如果測試環境的公司網站不能正常運作

方案

  • 如果必須維持網站上線: 一種方案是增購「網頁應用程式防火牆」(WAF),可以先檔一段時間 $
  • 盤點公司網站功能模組,不能正常運作的網站功能是否是 (1) 可以完全下線、(2)改用別的模組上線

長期處理策略

根據規格文件,撰寫測試與調整測試方式。改善公司軟體開發方式。


參考資料