鍵盤與信用卡上放著一把金色密碼鎖

資訊安全

弱點掃描、滲透測試怎麼選?看你要找清單還是驗證入口

客戶要求資安報告、網站準備上線,或公司剛發生可疑登入時,弱點掃描與滲透測試會一起被提起。弱點掃描先給一份已知漏洞的清單,滲透測試則由測試人員沿著可能的攻擊路徑操作,確認那些漏洞能不能串成實際入侵。要哪一份,決定在你這次要回答的是「有哪些洞」還是「洞能不能被打穿」。

兩種檢測的目的與輸出不同

選之前先說清楚要保護的系統、對外入口與這次的目的。只說「幫我做資安」,測試可能涵蓋無關資產,也可能漏掉不能中斷或存有敏感資料的服務。

兩種檢測的目的與輸出不同比較表
比較項目弱點掃描滲透測試
主要目的找出已知漏洞與版本風險驗證攻擊者能否利用弱點取得權限或資料
執行方式工具掃描為主,搭配人工確認測試人員依系統情境操作與驗證
適合時機定期盤點、修補前後、資產數量較多重要系統上線前、客戶要求、重大變更後
輸出重點風險清單、等級與修補建議攻擊路徑、影響範圍與重現方式

測試範圍要寫到網址、IP 與排除項目

測試前要確認目標網址、IP、登入角色、測試時間,以及不能中斷的功能。系統包含會員、管理後台或 API 時,還要準備不同權限的測試帳號。

正式營運中的系統要先約定流量限制、備份與緊急聯絡人。測試過程若觸發告警或影響服務,雙方要知道誰可以立即喊停。

報告交付後要安排修補與複測

拿到報告先依「容易被利用」與「一旦成功會影響多大」排序,再確認每個問題由系統商、主機維運或內部人員哪一方修正。

修補後要複測,才能確認漏洞關閉且沒有引入新的問題。系統短期內無法修改時,也要留下暫時的防護方式與接受風險的負責人。

常見問題

做過弱點掃描,還需要滲透測試嗎?

不一定。只需要盤點已知漏洞的話,弱點掃描就夠;要驗證這些漏洞能不能串成攻擊路徑,才安排滲透測試。

滲透測試會把網站弄壞嗎?

正式環境仍有受影響的風險。測試前要約定範圍、時間、流量限制與停止條件,並準備備份、監控與緊急聯絡窗口。

預算有限,弱點掃描和滲透測試先做哪一個?

先做弱點掃描。它會先給出已知漏洞與風險等級的清單,修補完再決定要不要用滲透測試驗證攻擊路徑。重要系統上線前,或客戶指定要驗證入侵可行性時,才換成滲透測試優先。

SECURITY TESTING

要檢測的系統與時段還沒定案?

提供目標網址或 IP、系統清單、測試帳號與不能中斷的時段,崧碩資訊會先確認這次適合的檢測方式與授權範圍。