GSS資安電子報 0228 期【防範資料外洩風險:選擇第三方套件時的五大注意事項】

訂閱電子報
2024年十一月10日(日) PM 05:00
翻譯及整理:叡揚資訊 資訊安全事業處

  

  在當今數位時代,企業越來越依賴第三方套件。然而,近期有報導指出,部份企業在其網站使用來自中國的第三方資料分析開發套件,這引發了潛在的資料外洩風險。因此,開發人員在選擇和使用這些套件時,必須格外謹慎。

  

資料外洩的潛在風險

  許多網站因行銷及分析需求會嵌入追蹤代碼,以蒐集使用者行為數據,例如停留時間、瀏覽裝置等。這些數據對於優化網站性能和改善使用者體驗至關重要。例如,Google Analytics(GA)是由 Google 提供的網頁分析服務,透過嵌入追蹤程式碼,幫助網站擁有者了解訪問者的來源和行為路徑。這些數據可用於優化網站性能、改善使用者體驗,並進行行銷分析。然而,由於 GA 會收集大量數據,因此使用時必須遵守隱私法規,如 GDPR,以保護用戶的隱私權。

  儘管某些來自中國的第三方資料分析開發套件聲稱資料儲存於本地端,但對其使用外部元件的來源可信度仍存在疑慮,這可能導致資料在未經授權的情況下傳輸至海外。為保障使用者資料安全,我們提醒開發人員在使用第三方開發套件時,應謹慎評估其來源的可靠性,並進行充分的安全測試,確保資料在傳輸及處理過程中不會遭到洩露。

  

降低資料外洩風險的措施

實務上,開發人員在選擇和使用第三方套件時,建議採取以下措施來降低資料外洩風險:

  1. 來源評估:建立軟體物料清單(SBOM),確保所使用的套件來自可信的來源,並且定期檢查套件安全性和更新紀錄。
  2. 程式碼審查:在導入第三方套件前,進行源始碼審查或使用靜態分析工具檢測,確保套件無惡意程式碼或潛在漏洞。
  3. 資料流監控:實施網路監控和日誌分析,以監測資料是否有異常外傳情況。
  4. 權限控制:限制第三方套件的權限,只授予最低限度的存取權限。
  5. 測試環境驗證:在正式上線前,於測試環境中模擬真實場景以檢測潛在風險。

這些措施能夠有效降低資料外洩風險,保障使用者的資料安全。

   

使用資安工具加強防護

  若企業已採購原始碼安全檢測工具,可透過客製化規則進行判斷,藉此找到是否嵌入了特定的追蹤代碼(圖一)。

228ISD

圖一

  若已採購第三方元件盤點檢測工具,可透過Policy政策制度,找出與特定元件相關之元件(圖二)。

228ISD1

圖二

  利用各式資安工具達到系統化、自動化盤點,有助於識別非預期的程式碼片段或元件。

  透過這些先進工具及專業服務,企業不僅能提升其軟體安全性,更能在激烈競爭中保持優勢。如果您有興趣了解更多或進一步諮詢相關服務,請隨時聯繫我們!

相關連結

  1. 源碼安全檢測工具
  2. Open Source 管理及檢測工具

  

相關文章

「2025 安全達人養成計劃」正式開放報名 歷屆參加者分享實戰經驗邀你挑戰最強資...

由叡揚資訊主辦的《安全達人養成計劃》2025 年度活動已正式啟動。即日起至 6 月 30 日止,參與者可免費報名並使用 Secure Code Warrior(SCW)線上安全程式培訓平台進行線上學習,並於 6 月 23 日至 6 月 27 日參加「線上資安戰士挑戰賽」。
2025/06/02

叡揚資訊與復興高中簽署產學合作備忘錄 攜手培育資安新世代

叡揚資訊股份有限公司與臺北市立復興高級中學於近日正式簽署產學合作備忘錄,雙方將在資訊安全教育、人才培育及實習計劃等方面展開全面合作。此舉不僅能為學生提供多元化的學習體驗,更能有效提升學生未來升學及就業所需的專業技能。
2025/05/15

台灣醫療院所遭勒索軟體攻擊 零信任微分段成關鍵防線

此事件再次敲響警鐘,凸顯資療機構面臨的嚴峻網路安全威脅,也是台灣首次有醫學中心遭受如此規模的勒索軟體攻擊。面對這種新興威脅,叡揚資訊資安顧問團隊建議醫療機構應採取積極防禦策略,其中零信任微分段技術被視為阻止攻擊擴散的關鍵防線。
2025/03/19

叡揚資安團隊榮獲 Checkmarx 卓越客戶維護獎 深耕 AppSec 領域展...

叡揚資訊資安團隊近日榮獲全球應用程式安全測試(AST)領導者 Checkmarx 頒發「卓越客戶維護」獎項,肯定該公司在應用程式安全(AppSec)領域的長期耕耘與卓越表現。
2025/03/17