管理重點概覽
最少功能原則的核心
NIST SP 800-53 的 CM-7「Least Functionality」要求資訊系統只提供必要能力,並限制或禁止非必要功能、連接埠、協定、軟件與服務。重點並非一次性刪除,而是把「預設不啟用」納入建置基線及變更管理。
為何能減少攻擊面
每項服務、管理介面、帳戶及套件都可能帶來漏洞、錯誤設定或憑證風險。停用未使用的遠端管理、示範程式、預設帳戶及不必要協定,會減少攻擊者可掃描、嘗試登入及利用的入口,也縮小修補與監察範圍。
安全落實步驟
先盤點主機角色、監聽連接埠、服務、排程工作、帳戶與已安裝元件;再由系統及業務擁有人確認依賴。於測試環境停用、執行功能與復原測試,經變更審批後分批部署;保留設定備份、回復條件及責任人。
持續驗證與證據
以核准基線定期比對實際設定,監察新開放連接埠、服務復啟、閒置帳戶與未授權軟件。記錄例外的業務理據、補償控制、擁有人及到期日,並把結果納入弱點管理和內部審計。