Service
資安健檢

怎麼接手
接手前先列出設備現況與負責窗口
弱點掃描適合整理已知漏洞,滲透測試用來驗證攻擊路徑,源碼檢測則從程式內部找問題。不同方法回答的問題不同,實際項目以書面授權與範圍為準。
執行時把測試結果、異常與交付項目寫進同一份紀錄。
服務範圍
這項服務會處理哪些工作
實際工作依設備清冊、管理帳號、供應商與服務時間確認;未列入的項目另行約定。
- 弱點掃描
- 針對確認的主機與服務檢查已知漏洞,整理風險等級與受影響資產。
- 滲透測試
- 在授權範圍內驗證弱點能否形成實際入口,執行前約定時段與停止條件。
- 源碼檢測
- 檢查自建系統的輸入處理、權限與常見程式安全問題。
- 制度與教育
- 依需求評估 ISO 27001 導入或員工資安教育,不與技術檢測混為同一項交付。
適用情況
哪些情況適合先談
對外網站或系統即將上線,需要先確認已知弱點與可被利用的入口。
客戶或內部稽核要求檢測報告,但尚未定義目標、帳號與測試時段。
曾收到釣魚郵件或發生帳號異常,希望分開處理技術檢測與人員教育。
開始前確認
設備、責任與另計費用,動工前逐項確認
書面授權
測試目標、來源 IP、網址、帳號與允許手法都要先確認。
影響控制
列出不能中斷的服務、監看窗口、流量限制與立即停止條件。
交付內容
報告格式、風險排序、證據保存與簡報需求應在執行前約定。
修補與複測
誰負責修補、何時複測,以及是否另案執行,不預設包含。
常見問題
資安健檢常見問題
實際範圍以雙方確認的設備清冊、授權與服務時間為準;未列入的項目另行約定。
資安健檢會檢查哪些項目?
依確認的範圍逐項檢視防火牆 Policy、帳號權限、Mail 防護與備份現況,再列出要調整的設定與更新。實際項目以書面授權與範圍為準,不用「掃一下」概括。
弱點掃描、滲透測試和源碼檢測要選哪一個?
看要回答的問題是什麼。弱點掃描針對確認的主機與服務整理已知漏洞和風險等級;滲透測試在授權範圍內驗證弱點能不能形成實際入口;源碼檢測從程式內部檢查輸入處理、權限與常見安全問題。
做資安健檢之前要先給什麼資料?
先列出網址、IP、主機與測試帳號,要檢查程式碼的話另外交代來源範圍。執行前還要確認哪些操作允許、哪些服務不能中斷,以及報告要交付什麼內容。
檢測會不會把線上服務打掛?
執行前會先列出不能中斷的服務、監看窗口、流量限制與立即停止條件,滲透測試也會約定執行時段。這些寫進書面授權之後才動手,測試目標、來源 IP 與允許手法都要先確認。
報告出來之後,修補和複測有含嗎?
不預設包含。誰負責修補、什麼時候複測、是否另案執行,要在執行前一起約定。報告格式、風險排序、證據保存與簡報需求同樣先講好。
詢問這項服務
提供目前環境與問題資料
請附使用人數、主要設備、現有供應商與問題發生情況。我們會回覆需確認的工作範圍與負責窗口。
