Service

資安健檢

資安檢測不能只用「掃一下」定義。先列出網址、IP、主機與測試帳號;若要檢查程式碼,另交代來源範圍。執行前也要確認哪些操作允許、哪些服務不能中斷,以及報告要交付什麼。
電腦鍵盤上的密碼鎖,示意資安健檢

接手前先列出設備現況與負責窗口

弱點掃描適合整理已知漏洞,滲透測試用來驗證攻擊路徑,源碼檢測則從程式內部找問題。不同方法回答的問題不同,實際項目以書面授權與範圍為準。

執行時把測試結果、異常與交付項目寫進同一份紀錄。

這項服務會處理哪些工作

實際工作依設備清冊、管理帳號、供應商與服務時間確認;未列入的項目另行約定。

弱點掃描
針對確認的主機與服務檢查已知漏洞,整理風險等級與受影響資產。
滲透測試
在授權範圍內驗證弱點能否形成實際入口,執行前約定時段與停止條件。
源碼檢測
檢查自建系統的輸入處理、權限與常見程式安全問題。
制度與教育
依需求評估 ISO 27001 導入或員工資安教育,不與技術檢測混為同一項交付。

哪些情況適合先談

  1. 對外網站或系統即將上線,需要先確認已知弱點與可被利用的入口。

  2. 客戶或內部稽核要求檢測報告,但尚未定義目標、帳號與測試時段。

  3. 曾收到釣魚郵件或發生帳號異常,希望分開處理技術檢測與人員教育。

設備、責任與另計費用,動工前逐項確認

01

書面授權

測試目標、來源 IP、網址、帳號與允許手法都要先確認。

02

影響控制

列出不能中斷的服務、監看窗口、流量限制與立即停止條件。

03

交付內容

報告格式、風險排序、證據保存與簡報需求應在執行前約定。

04

修補與複測

誰負責修補、何時複測,以及是否另案執行,不預設包含。

資安健檢常見問題

實際範圍以雙方確認的設備清冊、授權與服務時間為準;未列入的項目另行約定。

資安健檢會檢查哪些項目?

依確認的範圍逐項檢視防火牆 Policy、帳號權限、Mail 防護與備份現況,再列出要調整的設定與更新。實際項目以書面授權與範圍為準,不用「掃一下」概括。

弱點掃描、滲透測試和源碼檢測要選哪一個?

看要回答的問題是什麼。弱點掃描針對確認的主機與服務整理已知漏洞和風險等級;滲透測試在授權範圍內驗證弱點能不能形成實際入口;源碼檢測從程式內部檢查輸入處理、權限與常見安全問題。

做資安健檢之前要先給什麼資料?

先列出網址、IP、主機與測試帳號,要檢查程式碼的話另外交代來源範圍。執行前還要確認哪些操作允許、哪些服務不能中斷,以及報告要交付什麼內容。

檢測會不會把線上服務打掛?

執行前會先列出不能中斷的服務、監看窗口、流量限制與立即停止條件,滲透測試也會約定執行時段。這些寫進書面授權之後才動手,測試目標、來源 IP 與允許手法都要先確認。

報告出來之後,修補和複測有含嗎?

不預設包含。誰負責修補、什麼時候複測、是否另案執行,要在執行前一起約定。報告格式、風險排序、證據保存與簡報需求同樣先講好。

詢問這項服務

提供目前環境與問題資料

請附使用人數、主要設備、現有供應商與問題發生情況。我們會回覆需確認的工作範圍與負責窗口。