弱點掃描和滲透測試差在哪?中小企業該做哪一個
約 8 分鐘
「我們該做滲透測試嗎?」是中小企業老闆很常問的問題,但十次有八次,他們真正需要的其實是弱點掃描。這兩件事常被業界包在一起賣、名字又長得像,結果客戶要嘛花大錢買了用不到的深度服務,要嘛以為做了掃描就等於「測過安全性」。這篇文章把兩者的差別、費用級距、適用情境講清楚,讓你在花錢之前先知道自己買的是什麼。先講結論:對大多數還沒被合規綁住的中小企業,從弱點掃描開始,就能用最低成本擋掉市面上絕大多數自動化攻擊。
1. 弱點掃描是什麼?用工具把「已知的洞」找出來
弱點掃描(Vulnerability Scanning)是用自動化工具,比對你的網站或主機跟一份「已知弱點資料庫」,把對得上的問題列出來。它問的是「你身上有沒有這些已知的洞」:過期的元件版本、預設帳密、沒關的連接埠、設定錯誤、缺少的安全標頭。網站的部分通常對照 OWASP Top 10,例如注入與身分驗證失效。主機的部分則用 CVSS 分數幫每個弱點標出嚴重度,讓你知道先修哪一個。
掃完你會拿到一份報告,上面列著每一個弱點的嚴重度、影響範圍與修補建議。這份報告的價值在於廣:一次能掃過大量項目,快、可重複,成本低到可以變成例行維運的一部分。多數公司會安排每季跑一次,改版之後再補跑一次。
但它有兩個限制要先知道。第一,掃描器只認得資料庫裡收錄過的問題,新型漏洞或你網站自己的商業邏輯錯誤,它看不到。第二,報告上一定會有誤報,也就是機器判定有問題、實際上卻無法被利用的項目。所以報告拿到手之後還要有人判讀,不是每一條都得照單全收。
2. 滲透測試是什麼?用人把「洞能不能打進去」試出來
滲透測試(Penetration Testing,簡稱 pentest)是由資安人員模擬真實攻擊者,實際嘗試「攻進去」。它問的是「攻擊者能不能利用這些洞,一步步串起來,拿到不該拿到的東西」。滲透測試常以弱點掃描為起點,但關鍵在後面。測試人員會手動驗證、繞過防護,把幾個看起來都不嚴重的小問題串成一條真正能造成損害的路徑。例如先從一個資訊洩漏推出後台網址,再用弱密碼登入,最後拿到整台主機的權限。
產出也不一樣。除了弱點清單,你會拿到一段攻擊敘事:測試人員從哪裡進來、中途經過哪些地方、最後實際拿到什麼資料或權限。每一條發現通常附上可以重現的證明,因為那是真的做出來的,不是機器猜的,所以誤報很少。
滲透測試最值錢的地方,是找出掃描器根本看不到的商業邏輯漏洞。像是把網址上的訂單編號改一個數字就看得到別人的訂單,或是跳過付款那一步也能完成結帳。這類問題不是元件過期,是流程本身設計得不夠嚴謹,只有人試得出來。
深度還分成三種。黑箱是什麼資訊都不給,測試人員從外面自己摸。灰箱會給一組帳號與部分權限。白箱連原始碼都交出去。給的資訊越多,測試人員挖得越深,價格也越高。
3. 核心差異:廣度 vs 深度、工具 vs 人、費用差一個量級
把兩件事放在一起比,差異就清楚了。弱點掃描是廣而淺、快而便宜、可以自動重複。滲透測試是窄而深、慢而貴、靠人手動。用一句話記:弱點掃描告訴你門窗有沒有鎖,滲透測試告訴你小偷實際能不能走到保險箱前面。
| 弱點掃描 | 滲透測試 | |
|---|---|---|
| 做法 | 自動化工具比對已知弱點資料庫 | 資安人員手動嘗試攻進系統 |
| 範圍 | 一次涵蓋大量項目,廣而淺 | 針對關鍵目標往下深挖 |
| 誤報 | 較多,報告需要人判讀 | 逐一驗證過,附可重現的證明 |
| 找得到什麼 | 已知弱點、過期元件、設定錯誤 | 另含商業邏輯漏洞與漏洞串接 |
| 要等多久 | 幾小時到一兩天出報告 | 一到數週 |
| 費用級距 | 數千到數萬元 | 數萬到數十萬元 |
| 適合頻率 | 每季或每次改版後 | 一年一次,或重大改版上線前 |
費用差了大約一個量級,這是最容易被誤導的地方。兩種服務都可以叫「資安檢測」,報價卻可能差上十倍,因為賣的東西根本不同。詢價的時候先問清楚對方交付的是哪一種,再來比價格。
4. 各自適合什麼情境
選哪一個,取決於你的風險高低與目前的資安成熟度。形象官網、內容站或一般型電商,如果還沒有客戶或法規要你交報告,那你需要的是能持續做又便宜的體檢。弱點掃描正好符合。
反過來,如果你手上有大量個資、金流或醫療資料,系統一旦被攻破損失很大,那光知道有哪些洞就不夠了。你真正想知道的是這些洞被真人串起來之後,最壞會到什麼程度。那要靠滲透測試才問得出來。
實務上比較成熟的組織是兩者搭配:平常固定跑弱點掃描維持基本盤,一年做一次滲透測試驗證整體防線。規模還沒到那裡的話,不必勉強兩個都買。
5. 中小企業通常該從哪個開始
誠實說:多數中小企業從弱點掃描開始就很夠用。原因很簡單。針對中小型網站的攻擊,多半來自自動化程式全網掃描,專挑沒更新、沒設定好的站下手。而這類已知弱點,正好就是弱點掃描最擅長找的。
你花小錢先把這些低垂的果實修掉,就能擋掉市面上大部分的自動化攻擊,投報率最高。等到掃描出來的高危項目都修完、資安有了基本盤,若業務性質或客戶要求把你推向更高的保證等級,再上滲透測試也不遲。先花大錢做滲透測試,卻連元件更新和後台弱密碼都沒處理,是本末倒置。
順序照這四步走
- 先做一次弱點掃描。拿到一份以 OWASP 與 CVSS 為基礎的弱點清單,那是你的起跑基準。
- 優先修高危、而且從外網可利用的項目。一堆低危項目很容易分散注意力,先擋住真的會被打進來的那些。
- 把掃描變成例行。每季或每次改版後重掃,確認修好的東西沒有因為改版又退回去。
- 基本盤穩了再評估滲透測試。或是等合規、客戶明確要求的時候再說。
6. 跟法規與合規的關係:誰在要求你做
很多人是被別人要求才開始做這件事。常見的推力有三種。第一種是大客戶或上游廠商在合約、供應商評估裡,要求你提供資安檢測報告。第二種是導入管理制度時,稽核要求對外部系統做定期弱點評估。第三種是特定產業或處理特定資料時的法遵要求。
重點是先問清楚對方到底要什麼。很多合約只寫「安全性測試」,實際上一份定期的弱點掃描報告就能滿足。只有明確寫出滲透測試、或要求驗證可利用性的時候,才真的需要買深度服務。順便一併問清楚範圍與頻率:要涵蓋哪些系統、多久做一次、報告要不要由第三方出具。
還有一件事容易被忽略:報告與修補紀錄要留著。稽核或客戶問起來的時候,能證明你有持續在管理風險的是那疊紀錄,不是一份一年前的報告。
7. 「怎麼選」的判斷清單
如果還是猶豫,用下面幾個問題快速判斷。原則很直接:沒有明確理由需要深度,就從廣度開始。預算與風險,永遠一起考慮。
六個問題,對號入座
- 完全沒做過任何資安檢測?先做弱點掃描,建立一個基準值。
- 預算有限、想要能常態重複的體檢?弱點掃描。
- 網站處理個資、金流或敏感資料,被打會很痛?先把掃描出來的項目修完,再評估滲透測試。
- 客戶或稽核白紙黑字要求滲透測試?那就得做滲透測試,別用掃描充數。
- 擔心有人改個參數就跳過付款?這類邏輯漏洞要靠人工驗證,掃描器看不到。
- 只想確認元件有沒有過期、設定有沒有錯?弱點掃描就夠。
弱點掃描和滲透測試是不同深度的兩層防線。多數中小企業的順序應該是這樣。先用弱點掃描把已知的洞清乾淨,養成定期檢查的習慣。等基本盤穩了,或是客戶與稽核真的要求更高的保證,再花錢做滲透測試。先把便宜又有效的事做好,才是最務實的資安投資。
常見問題
- 弱點掃描可以取代滲透測試嗎?
- 不行。弱點掃描是用工具找「已知的洞」,滲透測試是由人實際驗證「這些洞能不能被串起來打進去」,還能找出掃描器看不到的商業邏輯漏洞。兩者深度不同、不能互相替代。若客戶或稽核明確要求滲透測試,交弱點掃描報告是不被接受的。
- 中小企業做一次滲透測試大概多少錢?
- 沒有固定價,取決於範圍與深度(黑箱/灰箱/白箱、要測幾個系統)。相較於弱點掃描通常落在數千到數萬元台幣、可常態執行,一次滲透測試因為要投入資深人力好幾天到數週,級距通常在數萬到數十萬元不等。建議先問清楚需求範圍再詢價,避免買到超出需要的深度。
- 我只是個小型官網,真的需要做這些嗎?
- 需要,但從最便宜的開始就好。針對小型網站的攻擊多半是自動化程式全網掃描、專挑沒更新、設定有誤的站,而這正是弱點掃描最擅長攔的。定期做一次弱點掃描、把高危項目修掉,成本低又能擋掉大部分自動化攻擊。滲透測試則可以等有需要時再說。