OWASP開發者相關通用資安知識實戰演練課程心得 ─ 恆逸教育訓練中心 ─ 學員證言網站

 

資訊安全

眾多顧客已親身體驗恆逸的好,並成功提升專業競爭力,你也可以!

來看看他們是如何學習、如何努力考取認證的經驗分享多汲取他人的寶貴經驗,將讓您的未來進修之路走得更有效率!快來看看恆逸應援團怎麼說!

吳沛芸

  • 文章分類:資訊安全
  • 參訓課程:OWASP開發者相關通用資安知識實戰演練

OWASP開發者相關通用資安知識實戰演練課程心得

電商金流第一線,深入掌握付款後端的關鍵環節

我目前所屬的產業背景為電子商務零售產業,工作職務為付款後的金流處理和維運等事務,包括信用卡、第三方支付以及點數回饋等業務。

在高度重視資安文化的企業中,把握難得的實戰學習機會

公司非常重視內規和員工訓練,會定期安排工程師接受教育訓練,這次外訓挑選各課處的工程師來上這堂 OWASP 開發者相關通用資安知識實戰演練

系統性學習OWASP資安框架,強化開發者的風險意識與防禦實力

授課導師主要就 OWASP Top 10:2021 和 OWASP API Security Risks – 2023 進行解說,內容為對於資訊系統提供全面的、更新及時的 Web 應用程式和 API 安全風險列表,這使我能夠系統性地了解最常見和最嚴重的安全漏洞。透過學習 OWASP(Open Web Application Security Project)對於提升我作為開發者在軟體安全方面的意識和技能有極大的幫助。了解這些內容,我不僅能夠識別潛在的安全威脅,還能理解這些威脅可能造成的影響,從而在開發過程中更加警覺,主動避免引入類似的漏洞。

從攻擊場景到開發流程,全面內化資安設計的實踐細節

透過熟悉 OWASP Top 10 所列出的 Web 應用程式和 API 最常見的安全風險的定義成因以及可能的攻擊情境,例如常見的「注入攻擊」、「失效的身份驗證」、「安全性的錯誤配置」等攻擊方式,學習它們是如何被利用來攻擊系統的,以及如何使用參數化查詢來防止 SQL 注入如何實施多因素驗證來加強身份驗證、以及如何正確配置伺服器和應用程式來減少攻擊;另外在需求分析階段就要考慮安全需求,在設計階段進行威脅建模,在編碼階段遵循安全編碼規範,和在測試階段進行安全測試,以及在部署和維護階段進行安全配置和監控,這些知識都讓我在軟體開發維運時,可以檢視手上的專案是否有達到安全的標準

日誌不只是記錄,更是守護敏感資料與系統安全的第一道防線

OWASP 中強調了 安全記錄與監控失效是 Web 應用程式和 API 安全中的一個重要風險。系統的日誌記錄功能不僅僅是用於除錯或效能分析,更重要的是在安全事件的偵測、追蹤和回應中扮演著關鍵角色。例如觸發事件的使用者身份、相關的請求參數、以及系統的狀態等都是重要的資訊,日誌訊息應清晰明確,在設計日誌系統時,需要更加關注哪些事件應該被視為「關鍵安全事件」,以及如何以結構化的方式記錄這些事件,以便於後續的分析和處理。

保護金流日誌的敏感資料:細節是關鍵

日誌本身也可能成為攻擊的目標,攻擊者可能會試圖篡改日誌以隱藏其活動,或者利用日誌中的敏感資訊。例如在我工作中需要處理金流資訊,其中信用卡資訊是極為敏感的議題,在記錄時必須作隱碼處理,同時檢視上下游串接的系統中隱碼的規則是否一致,避免信用卡卡號、有效期限和 CVV 等敏感資訊被拼湊和曝露。

 

 

 

看看其他人怎麼說

看更多