SRAA 安全風險評估及審核
盤點系統與資料、識別威脅及控制差距,整理風險級別、證據、建議處理人及修復優先次序。
網絡安全與風險保證
由評估範圍、測試、證據到修復複測,協助香港企業、學校、NGO、醫療及專業機構了解網站、系統、API 與源碼的實際風險。
快速答案
由評估範圍、測試、證據到修復複測,協助香港企業、學校、NGO、醫療及專業機構了解網站、系統、API 與源碼的實際風險。
網絡安全與風險保證
先確認資產、資料敏感度及用途,再選擇合適的評估深度;不以單一掃描結果代替專業判斷。
盤點系統與資料、識別威脅及控制差距,整理風險級別、證據、建議處理人及修復優先次序。
在書面授權及已確認範圍內,驗證身份認證、權限、輸入處理、資料暴露及常見攻擊面的實際影響。
結合靜態分析、第三方套件風險及憑證/密鑰洩漏檢查,協助開發團隊定位到檔案、元件或修復方向。
檢視公開暴露、TLS、HTTP 安全標頭、存取控制、備份、日誌及部署設定,並區分立即風險與改善項。
報告以決策及修復為目的,而不是堆砌掃描器輸出。
| 交付項目 | 內容 | 用途 |
|---|---|---|
| 管理摘要 | 範圍、主要風險、業務影響及優先次序 | 供管理層及項目負責人決策 |
| 技術發現 | 可重現證據、受影響元件、風險說明及修復建議 | 供開發、IT 或供應商處理 |
| 風險記錄 | 嚴重程度、負責人、狀態及建議時限 | 追蹤修復與風險接納 |
| 修復複測 | 在約定範圍內重新驗證已處理項目 | 確認風險是否已降低或仍需跟進 |
測試前先寫清楚目標、範圍、時段、禁止動作、聯絡人及資料處理方式。
1
確認資產、環境、測試帳戶、書面授權、風險容忍度及緊急停止安排。
2
按範圍使用自動化與人手方法,保留足以修復的證據,同時避免不必要地接觸真實資料。
3
解釋風險、誤報限制、可行修復次序及需要由哪一方處理。
4
重新驗證約定項目,記錄已修復、部分修復、風險接納或待跟進狀態。
實際範圍仍按系統及風險而定;以下官方資料有助內部團隊理解風險評估與安全軟件開發的基本原則。
先要求清楚範圍、方法、證據、資料處理及複測安排;任何供應商都不應把一次測試描述成「永久安全」保證。
SRAA 是 Security Risk Assessment and Audit(安全風險評估及審核),以已界定範圍盤點資產、威脅、控制及風險,並以證據、優先次序及跟進狀態形成可管理記錄。
SRAA 著重整體資產、威脅、控制及風險記錄;滲透測試則在已授權範圍內驗證特定技術弱點。兩者可以互補,但交付目的不同。
通常不足夠。掃描適合擴大覆蓋及找出線索,人手覆核則用於確認情境、可利用性、業務影響及誤報。
可以,但需要資產擁有人或獲授權方的書面同意,並先界定環境、帳戶、測試時段、聯絡人及禁止動作。
不會。評估只反映約定範圍及測試時點內找到的證據;系統、依賴套件、設定及威脅都會改變,所以仍需要修復、監察及定期覆核。