iGears logo
聯絡我們

網絡安全與風險保證

把安全風險變成可修復、可驗證的工作清單

由評估範圍、測試、證據到修復複測,協助香港企業、學校、NGO、醫療及專業機構了解網站、系統、API 與源碼的實際風險。

快速答案

這項服務包括甚麼?

由評估範圍、測試、證據到修復複測,協助香港企業、學校、NGO、醫療及專業機構了解網站、系統、API 與源碼的實際風險。

常見範圍
可按風險及合規需要組合的服務 · 你會收到甚麼 · 由授權到複測的四個階段
推行方式
先釐清目標、現有流程、資料、權限及系統整合,再以分階段方式設計、驗證、推出及交接。實際範圍會按需求分析確認。

網絡安全與風險保證

可按風險及合規需要組合的服務

先確認資產、資料敏感度及用途,再選擇合適的評估深度;不以單一掃描結果代替專業判斷。

SRAA 安全風險評估及審核

盤點系統與資料、識別威脅及控制差距,整理風險級別、證據、建議處理人及修復優先次序。

網站、API 及滲透測試

在書面授權及已確認範圍內,驗證身份認證、權限、輸入處理、資料暴露及常見攻擊面的實際影響。

源碼、依賴套件及秘密掃描

結合靜態分析、第三方套件風險及憑證/密鑰洩漏檢查,協助開發團隊定位到檔案、元件或修復方向。

雲端與設定安全檢查

檢視公開暴露、TLS、HTTP 安全標頭、存取控制、備份、日誌及部署設定,並區分立即風險與改善項。

你會收到甚麼

報告以決策及修復為目的,而不是堆砌掃描器輸出。

交付項目內容用途
管理摘要範圍、主要風險、業務影響及優先次序供管理層及項目負責人決策
技術發現可重現證據、受影響元件、風險說明及修復建議供開發、IT 或供應商處理
風險記錄嚴重程度、負責人、狀態及建議時限追蹤修復與風險接納
修復複測在約定範圍內重新驗證已處理項目確認風險是否已降低或仍需跟進

由授權到複測的四個階段

測試前先寫清楚目標、範圍、時段、禁止動作、聯絡人及資料處理方式。

1

1. 範圍與規則

確認資產、環境、測試帳戶、書面授權、風險容忍度及緊急停止安排。

2

2. 評估與驗證

按範圍使用自動化與人手方法,保留足以修復的證據,同時避免不必要地接觸真實資料。

3

3. 匯報與修復工作坊

解釋風險、誤報限制、可行修復次序及需要由哪一方處理。

4

4. 複測與收結

重新驗證約定項目,記錄已修復、部分修復、風險接納或待跟進狀態。

方法與參考框架

實際範圍仍按系統及風險而定;以下官方資料有助內部團隊理解風險評估與安全軟件開發的基本原則。

如何判斷服務是否適合

先要求清楚範圍、方法、證據、資料處理及複測安排;任何供應商都不應把一次測試描述成「永久安全」保證。

SRAA 是 Security Risk Assessment and Audit(安全風險評估及審核),以已界定範圍盤點資產、威脅、控制及風險,並以證據、優先次序及跟進狀態形成可管理記錄。

先用一次範圍會議釐清風險與交付

提供系統類型、測試環境、預計時段及主要合規或業務關注,我們會建議合適的評估組合。