網站APP上架前 必須做SRAA嗎? 數碼資訊安全與保安風險評估範圍、流程及供應商選擇指南

網站APP上架前 必須做SRAA嗎,結合SRAA、ISO/IEC 27001、OWASP,拆解資料外洩與私隱合規風險、漏洞掃描與安全整改重點,協助香港企業掌握審核重點、整改優先次序及 CertiSafe 安全評估、整改方案。

資訊中心 Michael Chan
網站APP上架前 必須做SRAA嗎? 數碼資訊安全與保安風險評估範圍、流程及供應商選擇指南

近年,數碼轉型大行其道,企業NGO的網站、APP不斷推出新功能。而網站、APP當中存在大量API,處理個人資料、付款資料以及其他商業敏感資料。這些API往往是屬於第三方,無法追蹤其安全性,一但出現未經授權存取或資料外洩,企業要承擔事故處理、客戶通知及合規風險。

SRAA 的定義與系統上線前的合規要求

SRAA 會檢查企業資訊系統的架構、網絡設定、存取權限及管理程序,識別現有控制不足之處,按風險程度提出修復建議。

推出新系統前是否必須進行 SRAA,取決於你的行業及系統性質: 如果你的企業受香港金融管理局(HKMA)、證監會或政府部門監管,要先確認適用的監管文件或項目條款是否要求進行 SRAA。涉及大量敏感個人資料的系統,即使沒有指定報告名稱,也應按實際風險安排適當的網站安全掃描與評估。對於一般企業,雖然未有硬性法例規定,SRAA 可協助企業在系統上線前找出外判程式碼、權限設定及第三方整合中的安全弱點,按風險安排修復次序。

SRAA 的定義與系統上線前的合規要求示意圖

企業通常在甚麼情況進行 SRAA?

除了推出全新應用程式,企業在以下情況應考慮進行 SRAA:

  • 系統架構大變動: 將本地伺服器(On-premise)大規模遷移至雲端環境。
  • 招標及供應商要求: 參與政府部門或大型跨國企業的項目投標,標書明文要求提供系統安全報告(sraa report)。
  • 年度合規審查: 已實施 ISO/IEC 27001 的企業,按照風險評估結果、內部審核安排及適用要求,定期檢討資訊安全控制;部分企業會安排獨立技術評估作為佐證。
  • 併購或業務整合: 收購其他公司後,需要評估其現有 IT 系統的網站安全與整體防護水平。

SRAA 的 5 步標準評估流程

SRAA 的實際範圍會因系統及合規要求而異,一般項目可分為以下幾個階段:

  1. 資訊資產盤點及範圍界定:確立需要評估的伺服器、數據庫、網頁應用程式及第三方 API 接口。
  2. 威脅及漏洞識別(技術掃描):透過自動化漏洞掃描及人手滲透測試(Penetration Testing)找出系統中的安全弱點(如 OWASP Top 10 常見漏洞及潛在的網站安全隱患)。
  3. 管理政策及程序審查:檢查企業內部的存取權限控制、密碼政策、供應商風險管理及事故應變計劃是否完善。
  4. 評定風險及處理次序:技術漏洞可參考 CVSS 評分,再配合資料敏感程度、系統用途及現有控制,決定修復優先次序。
  5. 整改建議與最終報告:報告應列明漏洞證據、影響、修復方法及未完成項目,在企業完成修復後進行覆測。
SRAA 的 5 步標準評估流程示意圖

為甚麼不同 SRAA 報價差距很大?

SRAA 的服務收費並沒有統一標準,取決於評估範圍的複雜程度。報價通常會受以下因素影響:

  • 系統規模: 需要掃描的 IP 地址、URL 數量及應用程式的功能複雜度。
  • 測試深度: 是否包括源碼審查、滲透測試或紅隊演練,以及各項測試的範圍和投入工時。
  • 合規標準:報告是否需要對照金管局相關指引、ISO/IEC 27001 控制或指定招標要求。
  • 覆檢安排: 報價是否已包含企業修補漏洞後的「重新測試」費用。

安全評估的侷限與常見的期望落差

  • 無法保證「絕對安全」: SRAA 反映的是「評估當下」的系統安全狀態。SRAA 只反映評估當時及指定範圍內的系統狀況。其後新增功能、更換第三方組件或調整系統設定,都可能引入新的安全風險。
  • 過度依賴自動化工具: 部分低價服務可能只依賴軟件生成掃描報告,如果服務只提供自動化掃描結果,報告可能包含誤報,也較難識別權限繞過、流程濫用及商業邏輯漏洞。企業應確認報價是否包括人手驗證。

挑選專業 SRAA 供應商的 3 大準則

市面上的網絡安全供應商眾多,企業可利用以下準則比較不同方案:

  • 獨立與公正性: 如果報告用於監管審查、招標或客戶驗收,宜由沒有參與系統開發的團隊執行或獨立覆核,以減少利益衝突。
  • 團隊專業資格: 查核審核團隊是否具備國際認可的資格,如 CISA(註冊資訊系統審計師)、CISSP(註冊資訊系統安全專家)或 OSCP(進階滲透測試專家)。
  • 結合管理體系經驗: 優秀的供應商不只會找出技術漏洞,能從 ISO 27001 等管理體系的角度,協助企業建立長遠的合規機制。
挑選專業 SRAA 供應商的 3 大準則示意圖

簽約前必須向安全顧問確認的關鍵清單

在落實報價及簽署合約前,建議向供應商確認以下事項:

  • 測試過程會否影響系統的正常運作,以及是否需要在非辦公時間進行。
  • 報告會否提供具體的修復代碼建議,還是只有漏洞名稱。
  • 報價是否已包括整改後的免費覆測(Re-test),以及覆測的限期。
  • 評估所收集的系統敏感資料,在專案結束後會如何銷毀。

常見問題

SRAA 與單純的漏洞掃描(Vulnerability Scanning)有甚麼分別?

漏洞掃描主要利用自動化軟件找出系統已知的技術弱點。SRAA 的工作範圍可進一步包括權限管理、內部政策、供應商風險及事故應變;是否包含滲透測試,應以工作說明書為準。

整個 SRAA 專案通常需要多少時間?

如評估對象為單一系統,而且測試帳戶、資產清單及技術文件齊備,評估一般可預留約 3 至 4 星期;修復及覆測時間需要另外計算。

SRAA 報告發現高危漏洞,系統還能如期上線嗎?

強烈建議在修復所有被評為「高危」及「嚴重」的漏洞,並由供應商進行覆測確認後,系統才正式上線,以免承受不可控的資料外洩風險。

SRAA 報告的有效期是多久?做過一次就可以嗎?

業界及監管機構普遍要求 SRAA 必須每年進行一次。過往報告只適用於當時受測的系統版本。新增功能、更換 API 或調整權限後,原有結果未必仍然適用,企業不能以「一年前檢查過」為由拒絕當下的保養。由於 SRAA 的合規指引與評估準則每年都會推出更新版本,加上企業的網站或 App 每年亦會持續迭代更新,因此合規的標準是:每年做一次 SRAA,每年取得一份全新的評估報告。

完成 SRAA 就一勞永逸?建立長遠安全機制的關鍵

SRAA 報告只反映指定時間、系統版本及評估範圍。系統其後出現重大改動,原有報告便未必能代表最新風險。

  • 合規準則持續升級: SRAA 評估準則及監管機構的要求設有不同版本,每年都會因應新型網絡威脅而修訂規則。
  • 系統與應用程式不斷迭代: 網站與 App 每年甚至每月都會推出新功能、更新第三方 API 或修補程式,這些改動隨時會引入新的安全漏洞。

因此,真正的合規標準是每年進行一次 SRAA,取得全年度的新報告。新系統上線後,第三方組件、API 及程式碼仍會持續更新,因此評估結果需要配合系統改動重新檢視。企業選擇供應商時,應確認評估團隊的獨立性、測試方法、報告內容及覆測安排。報告要同時讓管理層了解業務風險,讓技術團隊取得足夠資料修復問題。

CertiSafe 專為香港企業提供 SRAA、網站安全掃描、漏洞掃描及 PIA(privacy impact assessment / 私隱影響評估)服務。團隊成員具備 CISA、CISM、CISSP 等專業資格,可按系統架構、資料類型及適用要求界定評估範圍。 如企業同時需要配合 ISO/IEC 27001、ISO/IEC 27701 或招標要求,我們可在工作範圍內整理相關控制對照、風險證據及修復紀錄,供企業準備內部或第三方審查。

準備好為您的企業系統進行安全體檢?

CertiSafe 團隊具備 CISA、CISM、CISSP 等國際認可專業資格。 無論是 SRAA 評估、網站與漏洞掃描,還是配合 ISO 27001 / ISO 27701 的合規審查,我們都能提供精準支援。

立即聯絡 CertiSafe 獲取安全評估方案

了解更多 PIA 私隱影響評估索取 SRAA 合規準備清單

WhatsApp 查詢