1. 说明目标:针对香港新世界机房内托管的网站,保障数据隐私、业务可用性与合规性。
2. 范围划定:列出站点域名、应用堆栈(Nginx/Apache、应用语言)、外部API与支付模块。
3. 输出:形成“安全与合规任务清单”,供后续逐项执行与验收。
2. 检查法规:参照香港PDPO、行业准则与客户合同;若涉支付,纳入PCI-DSS要求。
3. 建议动作:任命数据保护负责人(DPO)、建立数据分类表(敏感/个人/公共)、制定保存期与删除策略。
3. 步骤详解:1) 枚举资产:域名、证书、服务器IP、后台接口;2) 利用工具:nmap -sS -p-
4. 防护清单:启用主机防火墙(ufw/iptables)、子网分段、管理网段限制。
操作示例:在Ubuntu上启用ufw并只打开必要端口:sudo ufw default deny incoming; sudo ufw allow 22/tcp; sudo ufw allow 80,443/tcp; sudo ufw enable。
WAF:部署ModSecurity或云WAF,启用规则集(OWASP CRS),并在测试环境逐条白名单验证。
5. 证书管理:使用Let's Encrypt或企业CA,推荐自动续期。
Certbot自动化:sudo certbot --nginx -d example.com;验证:openssl s_client -connect example.com:443 -servername example.com。
TLS参数:禁用TLS1.0/1.1,优先使用TLS1.2/1.3;配置强密码套件并启用HSTS。
6. 开发流程:在CI中加入SAST与依赖扫描(例如使用SonarQube、OWASP Dependency-Check)。
示例(GitHub Actions):在workflow中增加步骤运行依赖扫描并在PR失败时阻止合并。定期进行动态应用安全测试(DAST)与第三方渗透测试。
7. 管理账户:启用MFA、最小权限、定期审计权限。
SSH管理:创建专用运维用户并禁止root密码登录:sudo adduser deploy; mkdir /home/deploy/.ssh; 编辑 /etc/ssh/sshd_config:PermitRootLogin no, PasswordAuthentication no,重启ssh:sudo systemctl restart sshd。
对管理员面板启用两步验证与IP白名单。
8. 日志策略:定义采集范围(访问日志、错误日志、系统日志)、保存周期(如12个月)与加密备份。
实施示例:在应用服务器中安装Filebeat并推送到ELK或Splunk;Filebeat config中指定paths与fields,并在SIEM中建立告警规则(异常流量、登录失败阈值)。
9. 演练与流程:建立IR playbook(检测、隔离、取证、恢复、通报)。
取证基本步骤:1) 保留证据:快照磁盘/导出日志;2) 隔离受感染主机(断开外网);3) 收集内存(如需要,使用经过批准的工具);4) 记录时间线与证据链,随后恢复服务并补漏洞。
10. 审计计划:每年至少一次的合规自查与第三方渗透测试。
实施步骤:准备Scope、凭证(只读)、禁用敏感操作;测试后根据报告制定修复计划并跟踪CVE修补与验证。
11. 建议做法:把安全检查融入CI/CD(自动化扫描、合规检查),并在部署前通过策略阻断。
示例:在合并前运行容器安全扫描(Trivy)、SCA并生成合规报告,失败即阻止部署。
12. 答:PDPO关注个人资料收集、保留与转移。实操上需:1) 明确隐私政策并公示;2) 执行数据最小化与存储期限;3) 采取技术与组织措施(加密、访问控制),并记录数据处理活动以备监管审计。

13. 答:部署步骤:1) 在预生产镜像流量并启用监控模式;2) 根据日志调优规则,逐条降低误报;3) 切换到阻断模式并持续观察;验证方法:运行OWASP ZAP或自定义请求集,确认常见攻击(XSS/SQLi)被拦截并在告警系统中落地。
14. 答:处置要点:1) 启动IR plan并评估泄露范围;2) 按PDPO与合同要求在规定时限内向监管与受影响方通报,文内说明泄露类型、影响及补救措施;3) 完成根因分析并整改,保留沟通与修复记录以备后续合规证明。