← 返回互動學習站 工具對照海報 已融合於證書學習站

網絡安全框架全景圖|Cybersecurity Frameworks Map

從 CIA 基本原則到治理、合規、威脅模型與工具箱——給網絡安全技術人員證書備考的視覺化學習地圖

繁體中文 · 術語標註英文 初學者友善 · 專業備考 框架 + 心智圖 + 工具箱 含 ATT&CK 專題 · 管理系統保安 工具對照海報 →

1 CIA 三元組(CIA Triad)——安全的起點

幾乎所有網絡安全教材都會從 CIA 三元組(CIA Triad) 開始。它描述資訊安全最核心的三大目標(goals):

C
機密性(Confidentiality)

只有授權的人/系統能看到資料。常見手段:加密(Encryption)、存取控制(Access Control)、資料分類。

I
完整性(Integrity)

資料與系統未被未授權竄改。常見手段:雜湊(Hash)、數位簽章(Digital Signature)、變更管理。

A
可用性(Availability)

需要時就能使用。常見手段:備援(Redundancy)、備份(Backup)、DDoS 防護、災難復原(DR)。

重要:CIA 並不能涵蓋一切!
CIA Triad 是目標/原則,不是可操作的完整框架(operating framework)。它沒有明確涵蓋:
  • 身分驗證(Authentication)授權(Authorization)——誰是你、你能做什麼
  • 不可否認性(Non-repudiation)——事後無法否認曾做過的行為
  • 可課責性(Accountability)——行為可追溯到個人/系統
  • 隱私(Privacy)——個資保護與合規(如 PDPO、GDPR)
  • 韌性(Resilience)——受攻擊後仍能運作並復原
  • 安全(Safety)——尤其在工控/OT,防止對人身與實體環境造成傷害

因此實務上會疊加 Parkerian Hexad、AAA、Zero Trust、NIST CSF、ISO 27001、合規體制與威脅模型等,把「目標」變成「可治理、可稽核、可落地的計畫」。

2 框架心智圖(Frameworks Mindmap)

以下心智圖以 Cybersecurity 為中心,展示原則、身分、治理、合規、威脅、控制、應用安全、風險與營運如何互聯。SVG 可離線使用;下方 Mermaid 需連網。

原則 Principles 身分 Identity 治理 Governance 合規 Compliance 威脅 Threat 控制 Controls AppSec 風險 Risk 營運 Ops
CYBERSECURITY 網絡安全 原則 Principles CIA Triad Parkerian Hexad Privacy · Non-repudiation 身分 Identity AAA · MFA · RBAC Zero Trust 治理 Governance NIST CSF · ISO 27001 COBIT · ITIL 合規 Compliance PCI DSS · SOC 2 HIPAA · GDPR / PDPO 控制 Controls CIS Controls NIST SP 800-53 · RMF 威脅 Threat MITRE ATT&CK Kill Chain · Diamond Red / Blue / Purple 應用安全 AppSec OWASP Top 10 / ASVS STRIDE · DevSecOps / SSDLC 風險 Risk FAIR · CVSS NIST RMF · DREAD 架構 Architecture SABSA / TOGAF 營運 Operations Tools · SIEM/EDR

Mermaid 心智圖(需連網 CDN)

mindmap
  root((Cybersecurity
網絡安全)) Principles CIA Hexad Privacy Identity AAA Zero Trust MFA Governance NIST CSF ISO 27001 COBIT ITIL Compliance PCI DSS SOC 2 HIPAA GDPR_PDPO Threat ATT&CK Kill Chain Diamond Purple Team Controls CIS SP800-53 RMF AppSec OWASP STRIDE DevSecOps Risk FAIR CVSS DREAD Architecture SABSA TOGAF Operations Blue Tools Red Tools

3 概念互聯圖|從原則到實作的分層地圖

上層是要保護什麼,中層是如何治理、合規與控制,下層是如何理解威脅、量化風險與營運工具

Layer 1 · 原則/目標(Principles / Goals)
CIA + Parkerian Hexad(Possession/Control、Authenticity、Utility)+ Non-repudiation、Privacy
ConfidentialityIntegrityAvailability Possession/ControlAuthenticityUtility Non-repudiationPrivacy
Layer 2 · 身分與存取(Identity & Access)
AAA + Zero Trust(Never trust, always verify)+ MFA / RBAC / ABAC
AuthenticationAuthorizationAccounting MFAZero Trust
Layer 3 · 治理與計畫(Governance & Program)
NIST CSF · ISO 27001/27002 · COBIT · ITIL(服務管理安全脈絡)· SABSA / TOGAF(架構)
Identify→Protect→Detect→Respond→Recover ISMSCOBITITIL
Layer 3b · 合規體制(Compliance Regimes)
PCI DSS · SOC 2 · HIPAA(示例)· GDPR / PDPO(個人資料私隱,香港相關)
PCI DSSSOC 2HIPAA GDPRPDPO
Layer 4 · 實務控制(Practical Controls)
CIS Controls · NIST SP 800-53 · NIST RMF
InventorySecure ConfigVulnerability Mgmt 800-53 ControlsRMF Steps
Layer 5 · 威脅知情防禦(Threat-informed)
MITRE ATT&CK · Cyber Kill Chain · Diamond Model · Red / Blue / Purple Team
ATT&CKKill ChainDiamond Model Purple TeamAI Threats
Layer 6 · 應用安全與設計(AppSec / Design)
OWASP Top 10 / ASVS · STRIDE / DREAD · DevSecOps / SSDLC
OWASPSTRIDESSDLCDevSecOps
Layer 7 · 風險量化與評分(Risk)
FAIR · CVSS ·(DREAD 輔助)
FAIRCVSS Base/Temporal/Environmental Likelihood × Impact
讀圖口訣: CIA 目標 ← AAA + Zero Trust; 計畫 ← NIST / ISO / COBIT; 合規 ← PCI / SOC2 / GDPR / PDPO; 威脅 ← ATT&CK / Kill Chain / Diamond; 風險 ← FAIR / CVSS / RMF; 應用 ← OWASP / STRIDE / DevSecOps。

關係流程(Mermaid)

flowchart TB
  CIA["原則 Goals
CIA + Hexad + Privacy"] AAA["身分存取
AAA + Zero Trust"] GOV["治理
NIST CSF / ISO / COBIT"] COMP["合規
PCI / SOC2 / GDPR / PDPO"] CIS["控制
CIS / 800-53 / RMF"] ATT["威脅
ATT&CK / Kill Chain / Diamond"] APP["AppSec
OWASP / STRIDE / SSDLC"] RISK["風險
FAIR / CVSS"] TOOLS["工具箱
SIEM / EDR / Scanners"] AUD["審計報告 Audit"] CIA --> AAA CIA --> GOV GOV --> COMP GOV --> CIS AAA --> ATT CIS --> ATT ATT --> APP GOV --> RISK ATT --> RISK CIS --> TOOLS ATT --> TOOLS APP --> TOOLS TOOLS --> AUD RISK --> AUD COMP --> AUD

4 框架卡片|各框架補上什麼?常見用途?

依類別色碼排列:原則、身分、治理、合規、威脅、控制、AppSec、風險、架構與營運。

Identity & Access

AAA

是什麼:Authentication(你是誰)、Authorization(你能做什麼)、Accounting(做了什麼/稽核)。

補上什麼:補足 CIA 未明示的身分與課責。

用途:RADIUS/TACACS+、企業 IAM、VPN、MFA 設計。

Principles

Parkerian Hexad

是什麼:在 CIA 上增加 Possession/Control、Authenticity、Utility。

補上什麼:處理「資料被偷但未讀」「加密卻無法使用」等盲點。

用途:進階理論與補強 CIA 討論。

Governance

NIST Cybersecurity Framework (CSF)

是什麼:Identify → Protect → Detect → Respond → Recover(CSF 2.0 強調 Govern)。

補上什麼:把安全當成可持續營運計畫。

用途:成熟度評估、董事會報告、跨框架 Profile。

Governance / ISMS

ISO/IEC 27001 / 27002

是什麼:可認證的資訊安全管理體系;27001=要求、27002=控制指引。

補上什麼:可稽核、可蓋章的 ISMS 骨架。

用途:第三方認證、供應商盡職調查、合約。

Governance

COBIT

是什麼:IT 治理與管理框架(Control Objectives for Information and Related Technologies)。

補上什麼:把 IT/資安目標對齊業務目標、衡量績效與責任。

用途:董事會 IT 治理、稽核對照、與 ISO/NIST 並用。

Service Mgmt

ITIL(安全相關服務脈絡)

是什麼:IT 服務管理最佳實務;與資安交會於 Incident / Change / Problem / Continual Improvement。

補上什麼:把安全嵌入日常 IT 服務流程。

用途:服務台、變更審批含安全檢查、事件與問題管理。

Compliance

SOC 2

是什麼:針對服務組織的 Trust Services Criteria(安全、可用性、處理完整性、機密性、隱私)報告。

補上什麼:對外證明控制設計與運作有效性。

用途:SaaS/雲端供應商客戶信任、採購盡職調查。

Compliance

PCI DSS

是什麼:支付卡產業資料安全標準(Payment Card Industry Data Security Standard)。

補上什麼:保護持卡人資料的強制性控制基線。

用途:處理、儲存、傳輸卡資料的商家與服務商。

Compliance

HIPAA(合規體制示例)

是什麼:美國健康保險可攜與責任法案中的隱私/安全規則(示例性合規體制)。

補上什麼:示範「產業法規如何驅動資安控制」。

用途:醫療健康資料保護;學習「法規→控制」思維。

Privacy / HK

GDPR / PDPO(個人資料私隱)

是什麼:GDPR(歐盟)與香港《個人資料(私隱)條例》PDPO——個資保護合規體制。

補上什麼:把「隱私」從原則變成可執法的義務(告知、用途、保障措施等)。

用途:跨境資料、客戶個資、香港本地合規意識。

Threat-informed

MITRE ATT&CK

是什麼:攻擊者戰術(Tactics)與技術(Techniques)知識庫(TTPs)。

補上什麼:讓防禦「看得見對手怎麼打」。

用途:威脅狩獵、偵測對照、紅藍場景、間隙分析。

→ 進入 ATT&CK 專題深讀

Threat

Cyber Kill Chain

是什麼:Lockheed Martin 提出的攻擊生命週期模型(偵察→武器化→傳遞→利用→安裝→C2→行動)。

補上什麼:以階段視角理解攻擊進程、在早期打斷鏈條。

用途:教學、防禦深度規劃、與 ATT&CK 互補(粗粒度階段)。

Threat

Diamond Model

是什麼:威脅情報分析模型:Adversary、Capability、Infrastructure、Victim 四頂點。

補上什麼:結構化關聯攻擊者、手法、基礎設施與受害者。

用途:威脅情報分析、事件歸因與關聯。

Architecture

Zero Trust

是什麼:「Never trust, always verify」——持續驗證身分、裝置、情境與最小權限。

補上什麼:取代城堡護城河假設。

用途:遠距辦公、雲端混合、微分割。

Controls

CIS Controls

是什麼:按優先級排列的實務防禦清單。

補上什麼:易落地、可衡量的基線行動。

用途:中小企加固、與 NIST/ISO 對照落地。

Controls

NIST SP 800-53

是什麼:美國聯邦資訊系統安全控制目錄(Security and Privacy Controls)。

補上什麼:細粒度、可選的控制基線(Low/Moderate/High)。

用途:政府/關鍵基礎設施控制選型;與 CSF 對照。

Risk Process

NIST RMF(Risk Management Framework)

是什麼:系統生命週期風險管理流程:Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor。

補上什麼:把控制選型、授權上線與持續監控串成流程。

用途:聯邦系統授權(ATO);企業可借鏡治理節奏。

AppSec

OWASP Top 10 / OWASP ASVS

是什麼:Top 10 = 最常見網頁應用風險清單;ASVS = 應用安全驗證標準(分級要求)。

補上什麼:把應用層風險變成可檢查的清單與驗證級別。

用途:開發安全培訓、安全需求、滲透測試範圍對照。

Design

STRIDE / DREAD

是什麼:STRIDE 威脅分類;DREAD 風險評分(較少用於正式評級)。

補上什麼:設計階段系統化找威脅。

用途:威脅建模、SSDLC。

Risk

FAIR

是什麼:Factor Analysis of Information Risk——量化可能損失。

補上什麼:把風險翻譯成業務/金錢語言。

用途:董事會報告、投資與風險接受決策。

Scoring

CVSS(漏洞評分)

是什麼:Common Vulnerability Scoring System——標準化漏洞嚴重度(0–10)。

補上什麼:Base / Temporal / Environmental 分數,利於修補優先序。

用途:漏洞掃描報告、SLA(如「CVSS≥7 七日內修補」)、審計風險評級。

Architecture

SABSA / TOGAF(安全架構)

是什麼:SABSA = 業務驅動的安全架構方法;TOGAF = 企業架構框架(含安全視角)。

補上什麼:把安全需求對齊業務與 IT 架構層(從策略到元件)。

用途:大型企業架構治理、安全架構師角色。

SDLC

DevSecOps / SSDLC

是什麼:把安全左移嵌入開發與運維(Secure SDLC / DevSecOps)。

補上什麼:SAST/DAST、依賴掃描、管道閘門,而非上線後才測。

用途:敏捷/CI-CD 環境的應用安全落地。

紅隊/藍隊/紫隊(Red / Blue / Purple Team)

角色英文職責
紅隊Red Team模擬攻擊者,驗證防禦是否有效(授權環境)
藍隊Blue Team防禦、監控、應變與加固
紫隊Purple Team協調紅藍雙方,把攻擊發現轉成偵測與控制改進

A MITRE ATT&CK 專題(Deep Dive)

MITRE ATT&CK 是一套公開的對手行為知識庫:以 Tactics(戰術)Techniques(技術)Procedures(程序)——合稱 TTPs——描述攻擊者「為什麼做/做什麼/怎麼做」。它不是產品,而是共同語言,讓威脅情報、偵測工程、紅藍演練與審計報告能對齊同一套編號與矩陣。

初學者記法:Tactic = 目標階段(如「取得初始存取」);Technique = 常見手法(如 T1566 Phishing);Procedure = 某組織實際怎麼做。防禦端用技術 ID 對照偵測與控制,不需學會利用步驟

Enterprise Matrix:14 大戰術(Tactics)概覽

以下為企業矩陣常見戰術集合(版本會演進;學習時以 MITRE 官網最新為準)。每格:中文說明 + English。

01

偵察 Reconnaissance

蒐集目標資訊(公開資料、掃描暴露面),為後續攻擊做準備。

02

資源開發 Resource Development

建立基礎設施、帳號、惡意資源,部署攻擊所需能力。

03

初始存取 Initial Access

首次進入環境的入口(釣魚、暴露服務、供應鏈等)。

04

執行 Execution

在受害系統上執行惡意或未授權程式碼/指令。

05

持續 Persistence

維持立足點,重開機或認證變更後仍能回來。

06

權限提升 Privilege Escalation

取得更高權限(本機管理員、網域權限等)。

07

防禦規避 Defense Evasion

躲過或關閉安全控制、混淆蹤跡。

08

憑證存取 Credential Access

竊取帳密、權杖、金鑰等驗證材料。

09

探索 Discovery

摸清內網、主機、帳號、共享與信任關係。

10

橫向移動 Lateral Movement

從一台主機/帳號擴展到其他系統。

11

蒐集 Collection

彙整有價值的資料(檔案、螢幕、郵件等)。

12

指揮與控制 Command and Control (C2)

與外部控制端通訊,接收指令與回傳結果。

13

滲出 Exfiltration

把資料帶出組織邊界。

14

影響 Impact

破壞可用性/完整性(勒索、刪除、竄改、阻斷)。

簡化殺傷鏈式流程(Kill-chain-style Flow)

用階段理解攻擊進程(非嚴格等於 Lockheed Kill Chain):

Initial Access Execution Persistence Priv. Esc. Defense Evasion Cred. Access Discovery Lateral Movement Collection C2 Exfiltration Impact

Reconnaissance/Resource Development 常發生在進入環境之前;實務偵測多從 Initial Access 之後加重點。

戰術 → 示例技術 → 防禦控制 → 示例工具

僅名稱級對照;無 exploit how-to。技術 ID 供報告引用認知。

Tactic(戰術)示例 Techniques防禦控制(概念)示例工具
Reconnaissance 主動掃描、蒐集受害者身分資訊 暴露面管理、對外服務最小化 Nmap 認知、Shodan/資產清單、CSPM
Initial Access T1566 Phishing;對外服務利用(概念) 郵件閘道、使用者意識、修補、MFA Email Gateway、EDR、WAF
Execution 指令與腳本直譯器(概念) 應用允許清單、腳本限制、行為偵測 EDR/XDR、AppLocker/WDAC 概念
Persistence 開機/登入自動執行、帳號操控(概念) 基線監控、特權帳號治理 EDR、SIEM、AD 稽核
Privilege Escalation 弱點提權、錯誤設定(概念) 最小權限、及時修補、本機管理員管控 漏洞掃描器、EDR、CIS 加固
Defense Evasion 停用防護、混淆、時間戳竄改(概念) 防護完整性監控、不可關閉原則 EDR、SIEM 規則、組態管理
Credential Access 憑證傾印、鍵盤側錄(概念) Credential Guard 概念、MFA、密碼庫 EDR、SIEM、Vault/密碼管理
Discovery / Lateral Movement 網路/帳號探索、遠端服務(概念) 網路分段、特權存取工作站、監控異常登入 SIEM、EDR、Zeek/Suricata、Nmap(防衛盤點)
Collection / Exfiltration / C2 資料暫存、非常規通道、遠端協定(概念) DLP 概念、出口過濾、DNS/TLS 異常偵測 SIEM、IDS/IPS、Proxy/FW 日誌
Impact 資料加密(勒索)、破壞、阻斷(概念) 不可變備份、復原演練、分段隔離 備份系統、EDR、IR 平台(TheHive)

ATT&CK vs Cyber Kill Chain vs Diamond Model

模型粒度強項何時用
MITRE ATT&CK 細(數百技術+子技術) 偵測對照、覆蓋差距、共通編號 威脅狩獵、偵測工程、紅藍對照、報告引用技術 ID
Cyber Kill Chain 粗(約 7 階段) 教學易懂、強調「早期打斷」 簡報、防禦深度故事線;與 ATT&CK 互補
Diamond Model 關係(四頂點) 關聯 Adversary/Capability/Infrastructure/Victim 威脅情報分析、事件歸因與基礎設施關聯

口訣:Kill Chain 講「階段故事」;ATT&CK 講「可對照的技術清單」;Diamond 講「誰用什麼打了誰」。

紅/藍/紫隊如何使用 ATT&CK

🔵 Blue Team|偵測工程

把日誌來源對照技術,撰寫/調校偵測規則(SIEM/EDR),做覆蓋矩陣:哪些技術「已偵測/部分/空白」。

🔴 Red Team|覆蓋對照

授權演練中標註使用的技術 ID,產出「防禦未擋下的技術清單」,供藍隊補洞(非教學利用細節)。

🟣 Purple Team|驗證

共同選定技術子集,紅隊安全模擬 → 藍隊確認告警是否響起 → 迭代規則與控制,縮短 MTTD/MTTR。

審計報告/威脅報告中的 ATT&CK

常見寫法:「觀察到與 T1566 PhishingT1059 Command and Scripting InterpreterT1021 Remote Services 相符的行為模式。」報告引用 Technique ID 讓讀者可查官網、對照自身偵測覆蓋,無需重述攻擊步驟。

延伸視覺:請見 工具對照海報(tools-poster.html)——ATT&CK Detect ↔ SIEM/EDR 對照條。

5 工具箱(Cybersecurity Toolkit)

以下僅列工具名稱 + 一行用途,供證書學習與分類記憶。不含利用步驟、payload 或攻擊教學。

藍隊/防禦/營運工具(Defensive / Blue / Ops)——用於監控、偵測、加固與應變。

🛡️ 防禦與營運工具板

📊 SIEM(Security Information and Event Management)
Splunk日誌彙集、搜尋與資安分析平台
ELK / Elastic SIEMElasticsearch+Logstash+Kibana 為核心的開源日誌與偵測
Microsoft Sentinel雲端原生 SIEM/SOAR(Azure)
IBM QRadar企業級 SIEM,關聯規則與威脅偵測
💻 EDR / XDR
CrowdStrike Falcon端點偵測與回應(EDR/XDR)
Microsoft Defender for Endpoint微軟生態端點防護與偵測
SentinelOneAI 驅動的端點防護與自動回應
🌐 網路分析(Network)
Wireshark圖形化封包擷取與協定分析
tcpdump命令列封包擷取
Zeek網路流量安全監控與日誌產生
SuricataIDS/IPS 與網路威脅偵測引擎
Snort經典開放原始碼 IDS/IPS
🔍 漏洞掃描(Vulnerability Scanners)
Nessus商業漏洞掃描器
OpenVAS開源漏洞掃描架構
Qualys雲端弱點與合規掃描平台
Nikto網頁伺服器設定與已知問題掃描
🔑 身分(Identity)
Active Directory 工具概覽AD Users and Computers、Group Policy、PowerShell AD 模組等——目錄與原則管理
Okta雲端身分與單一登入(SSO)/MFA
Azure AD / Entra ID微軟雲端身分目錄與條件式存取
🔥 防火牆/WAF
pfSense開源防火牆/路由器平台
Palo Alto Networks新世代防火牆(NGFW)
Cloudflare WAF雲端 Web 應用防火牆與 CDN 安全
ModSecurity開源 WAF 引擎(常搭配 Apache/Nginx)
🧪 數位鑑識(Forensics)
Autopsy圖形化數位鑑識分析平台
FTK Imager磁碟/記憶體映像擷取
Volatility記憶體取證分析框架
📋 日誌/事件應變(Log / IR)
TheHive資安事件應變與案例管理平台
MISP惡意軟體資訊分享與威脅情報平台
Velociraptor端點可見度與遠端取證/狩獵
☁️ 雲端安全(Cloud Security)
AWS Security Hub彙整 AWS 安全發現與合規狀態
Azure Security Center / DefenderAzure 雲端安全態勢與防護
ScoutSuite多雲安全組態稽核(開源)
ProwlerAWS/多雲安全最佳實務檢查
🧩 SAST / DAST
SonarQube靜態程式碼品質與安全分析(SAST)
OWASP ZAP開源動態應用安全測試(DAST;亦用於授權測試)
Burp SuiteWeb 應用安全測試代理(防禦驗證/授權滲透皆常見)
🔐 密碼/機密(Password / Secrets)
Hashcat高速雜湊復原——密碼稽核/強度驗證情境
John the Ripper密碼雜湊稽核與弱密碼發現
KeePass / Bitwarden密碼管理器——安全存放與共用憑證
⚠️ 紅隊/滲透測試/授權環境工具(Offensive — Authorized Testing Only)
僅供合法授權的滲透測試、紅隊演練或實驗室學習。名稱 + 用途概述;不含利用方法。

🎯 紅隊/授權測試工具板

🔭 偵察(Recon)
Nmap主機/埠/服務探索與腳本掃描
Masscan大規模高速埠掃描
theHarvester開源情報(OSINT)收集電郵、子網域等
Shodan網際網路裝置與服務搜尋引擎
🌍 Web 應用測試
Burp SuiteWeb 代理、掃描與授權測試工作台
OWASP ZAP開源 Web 安全掃描與代理
sqlmap自動化 SQL 注入偵測與驗證(授權環境)
NiktoWeb 伺服器已知問題掃描
Gobuster / ffuf目錄/虛擬主機/參數暴力列舉
⚙️ 利用框架(Exploitation Frameworks)——僅高層概念
Metasploit Framework滲透測試框架——模組化驗證已知弱點(授權環境)
📡 C2(Command and Control)——教育認知
C2 概念攻擊者/紅隊用於遠端指揮受控主機的基礎設施概念
Cobalt Strike商業紅隊協作與模擬平台(教育認知)
Sliver開源 C2/紅隊框架(教育認知)
📶 無線(Wireless)
Aircrack-ng suite無線網路稽核工具套件(名稱層級)
🔓 密碼攻擊工具(稽核/授權)
Hydra網路服務登入暴力嘗試(授權密碼稽核)
Hashcat雜湊復原——密碼政策稽核
🎣 社交工程平台
Gophish釣魚演練/意識培訓模擬平台
🧬 後滲透認知(Post-exploitation Awareness)
Mimikatz憑證傾印認知(credential dumping awareness)——僅名稱與危害意識,無操作教學

🔗 工具 ↔ 框架對照(Sensibly Mapped)

框架/概念常見對應工具類型
MITRE ATT&CK(偵測) SIEMEDR/XDRZeek/Suricata — 技術/戰術對照偵測規則
NIST CSF · Detect / Respond SIEMTheHiveMISPVelociraptor
CIS Controls(漏洞/資產) NessusOpenVASQualysScoutSuite/Prowler
OWASP Top 10 / ASVS OWASP ZAPBurp SuiteSonarQubeNikto
CVSS(評分) 掃描器輸出的嚴重度分數 → 修補 SLA 與風險評級
Zero Trust / AAA OktaEntra IDAD + MFAWAF/NGFW
Kill Chain / Diamond 情報(MISP)+ 網路感測 + EDR 串起階段與基礎設施觀察
DevSecOps / SSDLC SonarQubeZAPCI 閘門
Purple Team 紅隊工具產出 ↔ 藍隊 SIEM/EDR 偵測覆蓋驗證
🖨️ 工具對照海報(可列印 A3 橫向)

偵察|漏洞掃描|AppSec|利用驗證|偵測|防禦|取證|雲端 — 一頁總覽,另含框架對照底條。

開啟 tools-poster.html

M 管理系統保安(Web & Software Security)

用語說明:原稿「WAB」在此教材中視為 WAF(Web Application Firewall,網頁應用防火牆)之筆誤/簡稱,以下皆以 WAF 展開。本節只講概念與防禦,不含 exploit 程式碼、payload 或攻擊步驟。

本節面向「網站/軟體/維運」日常會碰到的保安課題:從邊界的 WAF、瀏覽器安全標頭,到開發管線的 DevSecOps、IaC 與供應鏈。並對照 OWASP Top 10/ASVSCISNIST CSF Protect/Detect,以及 ATT&CK 的 Initial Access/Execution 等戰術視角。

1. WAF(Web Application Firewall)

2. CSP(Content Security Policy)

以 HTTP 回應標頭(或 meta)宣告瀏覽器允許載入哪些腳本/資源來源,大幅降低 XSS 注入惡意腳本成功執行的機會。為什麼重要:即使頁面出現注入點,嚴格 CSP 可阻止未授權腳本執行。實務需逐步收緊,避免誤傷合法資源。

3. CSRF(Cross-Site Request Forgery)

概念:受害者已登入某站時,被誘使在瀏覽器中對該站發出非本意的狀態變更請求(如轉帳、改密碼)。

常見防禦(概念級):Anti-CSRF Token(伺服器驗證不可預測權杖);Cookie SameSite 屬性;對敏感操作再驗證(重新輸入密碼/MFA)。

4. XSS(Cross-Site Scripting)——高層概念

類型簡述防禦方向
Reflected(反射型)惡意內容經請求立即反映在回應中輸出編碼、輸入驗證、CSP
Stored(儲存型)惡意內容寫入後端/資料庫再讀出顯示同上+儲存前淨化/編碼
DOM-based在瀏覽器端不安全操作 DOM安全前端寫法、CSP、避免危險 API

對應 OWASP Top 10 注入/XSS 相關類別;工具:ZAP/Burp(授權測試)、SAST。

5. SQL Injection(SQL 注入)——高層+防禦

攻擊者把非預期字串帶入資料庫查詢,可能讀改資料或影響邏輯。首選防禦:參數化查詢(Parameterized Queries/Prepared Statements)——把「指令」與「資料」分開;並採最小資料庫權限、WAF 輔助、避免拼接 SQL。對應 ATT&CK 視角可歸 Initial Access/Execution 相關討論(視情境),報告多用 OWASP 語言。

6. SSRF 與 RCE 意識(簡述)

7. Clickjacking 與框架控制

惡意頁以透明/遮罩 iframe 誘使使用者點到隱藏的目標站按鈕。防禦:歷史上常用 X-Frame-Options;現代建議 CSP 的 frame-ancestors 指令限制誰可嵌入本站。

8. 安全回應標頭(Security Headers)

標頭作用(一句)
HSTS(Strict-Transport-Security)強制瀏覽器之後以 HTTPS 連線,降低降級/中間人風險
X-Content-Type-Options: nosniff避免 MIME 嗅探導致腳本被誤執行
Referrer-Policy控制帶出多少來源 URL 資訊,減少敏感路徑外洩
CSP/frame-ancestors 等見上文 XSS/Clickjacking

9. 驗證與工作階段安全(Authentication / Session)

10. API 安全(API Security)

11. DevSecOps 與安全左移(Shift-left)

把安全活動提前到需求、設計、編碼與 CI 階段,而非只在上線後掃描。為什麼重要:越晚修越貴;左移可自動阻擋高風險變更進入正式環境。對應 NIST Protect、OWASP/ASVS、SSDLC。

12. CI/CD 管線安全

13. IaC(Infrastructure as Code)安全

Terraform/CloudFormation 等以程式碼定義雲端資源;錯誤設定本身即風險(公開儲存體、過寬安全組)。掃描器示例:

對應 CIS 雲端基準、NIST Protect、CSPM 工具鏈。

14. SAST/DAST/SCA/IAST 概覽

類型英文全名(概念)看什麼示例工具
SASTStatic Application Security Testing原始碼/位元組碼(未執行)SonarQube、Semgrep
DASTDynamic Application Security Testing執行中的應用(黑箱)OWASP ZAP、Burp
SCASoftware Composition Analysis第三方套件已知漏洞Snyk、Dependabot、Trivy
IASTInteractive AST測試時插樁觀察執行流(商業 IAST 產品概念)

15. SBOM 與軟體供應鏈

SBOM(Software Bill of Materials)=軟體物料清單,列出元件與版本,利於漏洞回應與合規。供應鏈風險包括被投毒的套件、不信任的建置環節——以鎖定版本、簽章、私有代理與 SCA 降低風險。

16. 機密管理(Secrets Management)

密碼、API 金鑰、憑證不要進 Git;使用 HashiCorp Vault、雲端密管或 CI 密文變數,並輪替與稽核存取。外洩機密常成為 ATT&CK Initial Access/Credential Access 的入口。

17. 容器/Kubernetes 基礎保安

18. Secure SDLC 階段 ↔ 控制對照

SDLC 階段安全活動/控制框架連結
需求/設計威脅建模(STRIDE)、安全需求、ASVS 級別OWASP、NIST Protect
編碼安全程式庫、參數化查詢、Peer reviewOWASP、CIS 安全開發
建置(CI)SAST、SCA、密管、簽章產物DevSecOps、供應鏈
測試DAST、授權測試、API 測試OWASP、ATT&CK 驗證(紫隊)
部署閘門、IaC 掃描、WAF/標頭基線NIST Protect、CIS
營運日誌、EDR/SIEM、修補、IRNIST Detect/Respond、ATT&CK
一頁收斂:WAF/標頭/編碼防「網頁常見病」;DevSecOps/SAST/DAST/SCA/SBOM/Vault/IaC 防「從開發到雲端的系統病」。考試記住名稱、目的、與 OWASP/NIST/ATT&CK 的對位即可。完整工具視覺見 tools-poster.html

6 比較表|NIST CSF vs ISO 27001

面向 NIST Cybersecurity Framework (CSF) ISO/IEC 27001
目的(Purpose) 自願性框架,幫助組織理解、管理與降低網路安全風險;強調結果導向的「功能」。 建立、實施、維護與持續改進資訊安全管理體系(ISMS)的國際標準;可被第三方稽核認證。
結構(Structure) 五大功能:Identify、Protect、Detect、Respond、Recover(CSF 2.0 另強調 Govern)。輔以 Categories / Subcategories。 條款(Clauses)要求 ISMS 流程;控制措施列於 Annex A,細節參考 ISO 27002。
認證(Certification) 通常無正式「NIST CSF 認證」;多用於自我評估、成熟度評級與監管對照。 可取得正式認證(由認證機構審核);常用於合約、招標與供應鏈信任。
如何一起用(Used Together) ISO 27001 建立可認證的 ISMS 骨架;以 NIST CSF 做能力診斷與溝通。COBIT 補治理目標、CIS / 800-53 補控制、ATT&CK 補威脅視角、合規體制(PCI/SOC 2/PDPO)補外部義務。
小白記憶法:NIST CSF ≈「網路安全營運的導航地圖」;ISO 27001 ≈「可蓋章認證的管理體系」。成熟組織常兩者並用,而非二選一。

7 這些框架如何出現在審計報告(Audit Report)?

審計報告不會「只講一個框架」,而是把準則、發現與風險評級對應到不同語言。典型對照如下:

審計報告區段常對應的框架/概念
範圍與準則(Scope / Criteria)ISO 27001 Annex A、NIST CSF、有時 PCI DSS/SOC 2 準則
發現對 CIA 目標的影響每項缺失標註影響機密性/完整性/可用性
存取控制發現AAA、MFA、RBAC、Zero Trust 差距
控制成熟度CIS Controls、NIST SP 800-53、ISO 控制有效性
事件應變準備NIST CSF Detect / Respond / Recover
威脅情勢參考MITRE ATT&CK;偶見 Kill Chain/Diamond
應用安全發現OWASP Top 10/ASVS;對應 ZAP/Burp 測試結果
隱私與個資GDPR/PDPO 義務與保障措施
風險評級CVSS 或定性高低;量化則可能用 FAIR/RMF

範例:迷你審計報告大綱(Sample Outline)

1. 執行摘要(Executive Summary)
整體風險等級、重大發現數量、建議優先順序
2. 審計範圍與準則(Scope & Criteria)
系統/業務範圍;準則:ISO/IEC 27001:2022 Annex A、NIST CSF 2.0
→ 對應治理框架;若涉及卡資料另加 PCI DSS
3. 方法論(Methodology)
訪談、設定檢視、抽樣測試、漏洞掃描(對照 CVSS)
4. 發現事項(Findings)
4.1 存取控制不足 — 缺 MFA、過度特權 ← AAA / Zero Trust / RBAC
4.2 日誌與偵測覆蓋不足 — 無法及時發現橫向移動 ← NIST Detect + ATT&CK + SIEM/EDR
4.3 漏洞修補 SLA 未達標 — 高危漏洞逾期(CVSS ≥ 7.0) ← CIS / CVSS / 掃描器
4.4 網頁應用風險 — 對照 OWASP Top 10 ← ASVS / ZAP / Burp
4.5 事件應變演練不足 — 無正式 Recover 驗證 ← NIST Respond / Recover
5. 風險評級與業務影響(Risk Rating & Business Impact)
定性:高/中/低;可選 FAIR 估計年化損失期望(ALE)
6. 管理層回應與改善計畫(Management Response & Remediation Plan)
時程、負責人、驗證方式
7. 附錄(Appendices)
控制對照表(ISO ↔ NIST ↔ CIS ↔ 800-53)、ATT&CK 對照、詞彙表

8 實務建議|成熟組織如何疊加框架

核心 takeaway:從 CIA 起步,再依需求分層疊加——「缺什麼就補哪一層」,不是一次背完所有縮寫。
  1. 原則層:CIA(再視情況 Hexad、Privacy、Non-repudiation)。
  2. 治理層:認證 → ISO 27001;能力地圖 → NIST CSF;IT 治理對齊 → COBIT;服務流程 → ITIL。
  3. 合規層:卡資料 → PCI DSS;SaaS 信任 → SOC 2;個資 → GDPR/PDPO;產業示例 → HIPAA。
  4. 存取層:AAA + Zero Trust(MFA、最小權限、持續驗證)。
  5. 控制層:CIS Controls;細控 → NIST SP 800-53;流程 → RMF。
  6. 威脅層:ATT&CK + Kill Chain + Diamond;Red/Blue/Purple 驗證。
  7. 應用層:OWASP / STRIDE;管道 → DevSecOps/SSDLC。
  8. 風險層:CVSS(漏洞)+ FAIR(業務量化)。
  9. 架構層:大型組織可參考 SABSA/TOGAF 安全視角。
  10. 工具層:用本頁工具箱對應 Detect/Protect/AppSec——名稱級認知即可應考;一頁總覽見工具海報
  11. 管理系統保安:WAF/CSP/標頭/Session/API+DevSecOps/IaC/SBOM/容器——見本頁專節。
  12. ATT&CK 專題:14 戰術、對照表、紅藍紫用法、報告引用技術 ID。

現代威脅層:AI 相關威脅(簡述)

仍可用 ATT&CK 歸類,並在 NIST Detect/Respond 與 Zero Trust 中加強對策。

9 快速術語表(Quick Glossary)

CIA Triad
機密性、完整性、可用性三元組
Confidentiality
機密性
Integrity
完整性
Availability
可用性
Authentication
身分驗證(你是誰)
Authorization
授權(你能做什麼)
Accounting / Accountability
計費/稽核/可課責性
Non-repudiation
不可否認性
Zero Trust
零信任:「永不信任,始終驗證」
NIST CSF
美國 NIST 網路安全框架
ISMS
資訊安全管理體系(ISO 27001)
COBIT
IT 治理與管理框架
ITIL
IT 服務管理最佳實務
SOC 2
服務組織信任準則報告
PCI DSS
支付卡產業資料安全標準
HIPAA
美國醫療健康資料合規示例
GDPR / PDPO
歐盟個資法/香港個人資料私隱條例
CIS Controls
關鍵安全控制優先清單
NIST SP 800-53
安全與隱私控制目錄
NIST RMF
風險管理框架流程
MITRE ATT&CK
攻擊戰術與技術知識庫
Cyber Kill Chain
網路殺傷鏈(攻擊階段模型)
Diamond Model
鑽石模型(威脅情報)
OWASP Top 10 / ASVS
網頁風險清單/應用驗證標準
STRIDE / DREAD
威脅分類/風險評分
FAIR
資訊風險因素分析(量化)
CVSS
通用漏洞評分系統
SABSA / TOGAF
安全/企業架構方法
DevSecOps / SSDLC
安全左移開發與運維
SIEM / EDR
資安事件管理/端點偵測回應
MFA / RBAC
多因素驗證/角色式存取控制
Red / Blue / Purple Team
紅隊攻擊、藍隊防禦、紫隊協作
Parkerian Hexad
帕克六元組(擴充 CIA)
WAF
網頁應用防火牆(Web Application Firewall)
CSP
內容安全政策(防 XSS)
CSRF / XSS / SQLi
跨站請求偽造/跨站腳本/SQL 注入(概念)
SSRF / RCE
伺服器端請求偽造/遠端程式碼執行(意識)
HSTS
強制 HTTPS 安全傳輸標頭
SAST / DAST / SCA / IAST
靜態/動態/組成/互動式應用測試
SBOM
軟體物料清單(供應鏈)
IaC
基礎設施即程式碼(Terraform 等)
TTPs
Tactics / Techniques / Procedures