只接收必要資料
先確認能否移除姓名、地址、聯絡方式、自由文字和全量資料。優先從少量匿名化樣本開始。
我們的立場
安全不能只由產品名稱或單一功能決定。我們會結合資料性質、使用目的、組織、營運維護和委託對象進行設計,並重視讓實施範圍可被確認。
先確認能否移除姓名、地址、聯絡方式、自由文字和全量資料。優先從少量匿名化樣本開始。
在接收資料或轉入正式環境前,先約定保存位置、檢視者、外部服務、AI 使用、保留期限和刪除方式。
將資料流、存取權限、委託對象、備份、刪除和事件聯絡人等整理成可確認的資料。
資料流向
同樣的資料,在診斷、原型和正式運維中需要不同管理。我們區分接收內容、事前決定事項和留下的證據。
接收
原型
開發
營運維護
刪除
安全設計案產生器
這不是稽核或保證,而是用於首次會議整理確認事項的設計輔助工具。不需要輸入聯絡方式。
步驟 01 / 資料類別
設計案以需要最謹慎處理的資料類別為基準。可多選。
步驟 02 / 交付階段
即使是同樣的資料,短期驗證和正式運維也需要不同管理。
步驟 03 / 外部處理
除外部 AI 外,雲、郵件、地圖、分析、通知服務也按同樣的資料流思路確認。
步驟 04 / 營運維護要求
可多選。即使未確定,也會作為會議確認事項納入設計案。
設計草案 / 非稽核
以最小資料和短期儲存為前提,從分離的驗證環境開始。
這是根據輸入產生的事前設計案。實際法律義務、合約條件、威脅、雲端架構和營運維護體制確認後才會定案。
控制模型
將 NIST Cybersecurity Framework 2.0 的六項功能作為專案確認視角參考。這不是認證或完全合規聲明。
明確負責人、方針、合約、委託對象和可接受風險。
例:責任分擔表、服務清單識別資產、資料、依賴關係、威脅和影響。
例:資料流、資產臺帳設計認證、最小權限、加密、機密管理和安全實作。
例:權限表、實作檢查確定必要記錄、監控、告警和異常判斷標準。
例:監控項目、記錄儲存準備初動、遏制、調查、聯絡和防止再發流程。
例:聯絡清單、初動流程設計備份完整性、還原順序、業務還原和事後確認。
例:還原流程、測試記錄應用安全
參考 OWASP ASVS 5.0 整理應用程式安全要求和確認項目。依重要度和預算組合程式碼審查、自動檢查、手動確認和外部測試。
原型與正式環境
以下是建議的設計比較,不是固定保證值,而是依專案確定的基準。
| 確認項目 | P0 數學原型 | P1 正式系統 |
|---|---|---|
| 目的 | 驗證可行性和指標 | 持續業務處理 |
| 資料量 | 優先少量、匿名化、必要列 | 正式定義業務所需範圍 |
| 環境 | 分離短期驗證環境 | 考慮開發、驗證、正式分離 |
| 存取 | 限定負責人 | 角色權限、認證、盤點 |
| 外部 AI | 先考慮不傳送不必要資料的設計 | 約定目的、對象、合約、設定、記錄 |
| 儲存期限 | 先確定結束日 | 考慮目的、法律、營運維護、備份 |
| 刪除 | 確認交付後的刪除或繼續使用 | 設計退會、合約結束、法定保存、備份 |
| 還原 | 評估能否重新產生 | 確定還原目標和備份測試 |
共同責任
使用雲端並不會自動安全,開發公司也不能單獨管理全部風險。需要區分客戶、Finite Field 和使用服務的角色。
根據合約範圍,負責系統側措施和開發期間的資料處理。
資料能合法使用、使用者和終端營運維護、內部規則是客戶側的重要責任。
物理設施、基礎平台和託管服務範圍遵循各服務合約和共同責任模型。
AI 與第三方服務
當資料傳遞給生成式 AI、地圖、郵件、分析、通知、支付等外部服務時,會把目的和範圍納入資料流。
不向外部 AI 傳送業務資料。使用一般演算法、本機處理或匿名化固定資料。
最先考慮的選項去除識別符後,只向約定服務傳送必要項目。也確認能否記錄傳送內容。
以匿名化和最小化為前提確認服務條件、保存設定、區域、再利用條件和權限,並明確對象資料。
需要個別風險判斷外部服務檢查
事件應變
正式運維前定義對象事件、聯絡人、初報方式、遏止、還原和防止再發責任。
從監控、使用者聯絡、服務通知掌握事件。
抑制影響擴大,並保全必要證據。
確認對象資料、原因、影響和報告必要性。
根據法律、合約和情況聯絡相關方。
確認安全後還原,並反映防止再發措施。
證據資料包
依專案重要度和合約範圍,可以建立或更新以下資料。並非全部都是標準交付物,需要在報價時選擇。
項目、目的、敏感度、保存位置、責任人。
下載 CSV / 02傳送來源、傳送對象、目的、方式、外部委託。
下載 CSV / 03角色、環境、操作、批准、盤點。
下載 CSV / 04服務、用途、資料、保存位置、合約。
下載 CSV / 05儲存理由、期限、刪除方式、證據、例外。
下載 CSV / 06事件類別、主聯絡人、備用聯絡人、判斷負責人。
下載 CSV / 07對象、還原點、所需時間、結果、課題。
下載 CSV / 08設計、實現、測試、營運維護、結束處理。
下載 CSV / 09目的、傳送項目、保存條件、核准、停止流程。
下載在確認實際情況和專案範圍後,回答客戶指定的安全檢查表。未實施項目會註明未實施,並區分替代措施和應對方案。
參考資料
參考法律、官方指南和開放標準,為專案選擇必要控制措施。參考不等於認證或完全合規聲明。
作為確認安全管理措施、處理規則、組織、人員、物理、技術措施和外部環境的基礎。
開啟官方資料將六項功能作為確認風險和營運維護遺漏的共同語言。
開啟官方資料作為整理 Web 和應用安全要求及驗證項目時的參考。
開啟官方資料僅憑本頁面並不意味著以下內容。
ISO/IEC 27001 認證取得隱私標誌認證取得完全符合 NIST CSFOWASP ASVS 認證保證不會發生事故所有項目採用同一措施常見問題
原則上先確認能否用最小化的匿名化或假名化樣本驗證。若需要真實資料,會事前約定對象、保存位置、檢視者和刪除時間。
是否使用外部 AI、傳送對象、目的和保存條件依專案決定。也可以選擇不向外部 AI 傳送業務資料的構成。
在所用雲或外部服務支援範圍內,於設計時確認保存位置要求。涉及跨境轉移時,會明確使用服務和資料流。
根據合約、營運維護方式和維護範圍,明確所有權、保存、存取、備份和刪除的責任分擔。
本頁不表示取得特定認證。採用的控制措施和確認資料依專案定義,必要時可回答客戶檢查表。
正式運維前確定聯絡人、對象事件、初報方式和更新頻率。實際通知依據法律、合約和事件內容進行。
需要確認資料必要性、法律要求、存取範圍、保存位置、記錄、刪除和委託對象,並採用比普通業務資料更嚴格的設計。依專案判斷可否。
根據對象和所需等級,可組合設計評審、自動檢查、手動確認和外部專業公司。範圍和交付成果在報價時明確。