資安檢測:弱點掃描、社交工程演練與資安健診

網站上線之後會被自動化程式持續掃描,這件事跟公司規模無關。資安檢測是在攻擊者動手之前,先用同一批方法把自己看不到的破口找出來,並排出先補哪一個。

什麼情況該做檢測

多數人不是因為想到資安才找上門,而是先遇到了某件事。下面這些情境都適合先做一次檢測,把現況攤開來看。

  • 網站有會員、訂單或表單,保管了顧客資料,但沒有人真的檢查過防護。
  • 客戶或稽核單位要求提供資安檢測報告,時間壓在幾週內。
  • 網站重大改版、換主機、或新接了一個系統之後,暴露面變了但沒重新確認。
  • 主機出現說不出原因的高負載、多出不認識的帳號、防毒被關掉。
  • 公司沒有專職資訊人員,外掛與系統更新長期沒人管。
  • 同業或系統整合商需要把資安項目分包出去。

四種檢測分別在看什麼

這四項常被混為一談,但看的東西與時間點都不同。網站弱點掃描看的是應用層:登入、表單、參數、權限控制這些對外開放的行為。主機弱點掃描看的是版本與設定:系統與服務有沒有已知漏洞、有沒有不該對外開放的服務。資安健診則是進到主機裡面盤點當下狀態:跑了什麼程序、誰有權限、開了什麼服務、排程有什麼。社交工程演練看的不是機器,是人會不會點下去。

  • 網站弱點掃描:依 OWASP Top 10 逐項檢查,每一條發現附上受影響的網址與驗證證據。
  • 主機弱點掃描:以 CVSS 分數標示嚴重度,並依實際暴露程度調整處理順序。
  • 資安健診:盤點執行中的程序、帳號與權限、開放的連接埠、排程工作與修補狀態。
  • 社交工程演練:寄出無害的模擬釣魚信,量出開信、點擊與填單比率,並依部門拆解。

不確定要做哪一種也沒關係。多數中小企業從網站弱點掃描開始就夠用,主機弱掃與健診通常是有自架伺服器的公司才需要,社交工程演練則適合已經想處理「人」這一層的組織。

報告交付什麼

報告是這個服務真正的產出,所以先講清楚它長什麼樣。一份能用的報告要讓兩種人都看得懂:技術窗口知道怎麼修,決策者知道要花多少錢、多久。只給一份工具匯出的清單不算交付。

  • 摘要:這次掃了什麼範圍、發現幾條、風險分布如何,一頁看完。
  • 逐項發現:弱點名稱、風險等級、受影響的網址或位置、驗證證據、參考來源。
  • 修補建議:具體到可以照著做,並標明哪些是改設定就好、哪些要排測試與停機。
  • 修補優先序:依實際暴露程度與修補成本排序,不是照分數由高到低照抄。
  • 誤報標記:判定為誤報的項目會寫下判定理由,讓你能自行複核或請第二家交叉確認。
  • 可提供去識別化的報告樣本,讓你在委託前先確認格式合不合用。

需要你提供什麼、會不會影響營運

所有檢測都必須先取得書面授權,只在授權範圍內執行。這不是形式,是保護雙方的必要程序。

  • 網站弱點掃描:提供要檢測的網址範圍;若有會員區,需要一組測試帳號才掃得到登入後的頁面。
  • 主機弱點掃描:提供 IP 範圍,並確認掃描來源不會被防火牆整段擋掉。
  • 資安健診:需要管理員權限才讀得到程序、帳號與系統設定。過程只做讀取與盤點,不改設定、不刪檔案、不重啟服務。
  • 社交工程演練:需要郵件閘道放行模擬信,並事先議定演練情境與結果的使用方式。
  • 負載敏感的系統可以約離峰或夜間執行,掃描強度也能依你的環境調整。

時程上,單一網站的弱點掃描含人工驗證與報告撰寫,通常抓一到兩週;主機弱掃視 IP 數量而定;健診的工具執行只要幾分鐘到十幾分鐘,時間主要花在判讀。社交工程演練要含情境設計與教育訓練規劃,會再長一些。

價格

項目起價

Web 弱點掃描

依 OWASP Top 10 掃描網站應用層弱點

$18,000起 / URL

主機弱點掃描

掃描主機作業系統與服務版本的已知漏洞

$15,000/0–10 IP

社交工程演練

釣魚郵件演練,量測開信、點擊與填單比率

$30,000起 / 300 人內

主機/伺服器健診

主機與伺服器皆適用,依台計價

$2,000/ 台

實際報價依範圍與複雜度調整,會在報價單上寫清楚計價方式。

這個服務不做什麼

先講清楚範圍,比發包之後才發現不合適省事。

  • 不做合規認證輔導。ISO 27001、資安法的稽核輔導不在服務範圍內,檢測報告可以當作佐證,但不等於通過稽核。
  • 不做原始碼檢測與行動 App 檢測。
  • 不承接沒有書面授權的檢測,也不對第三方持有的系統執行任何測試。
  • 不保證「檢測完就不會被駭」。檢測能縮小盲區、把已知問題攤開,無法宣稱把風險歸零。
  • 沒有 24 小時輪班的事故應變團隊。緊急事故可以談,但服務時段會在合約中寫清楚。

常見問題

只有一個公司形象網站,也需要做資安檢測嗎?
看你有沒有在收資料。純介紹型、沒有表單也沒有登入的網站,風險主要在主機與系統更新,做一次掃描確認沒有已知漏洞就夠。只要有會員、訂單、預約或聯絡表單,你就在保管顧客個資,那就值得定期檢查。
檢測會不會把我的網站弄壞?
正常情況不會。掃描以讀取與探測為主,不會刻意破壞資料。但任何自動化掃描都會增加請求量,負載本來就吃緊的系統可能變慢,所以會事先議定執行時段與掃描強度,需要的話約離峰或夜間。健診只做讀取盤點,不改設定。
報告可以直接交給客戶或稽核單位嗎?
可以。報告會含範圍、方法、發現、風險等級與修補建議,格式適合作為佐證附件。若對方有指定格式或欄位,可以在委託時提出,我會盡量配合。
修補要另外算錢嗎?
檢測與修補是兩件事。報告會寫清楚每一條怎麼修,你的工程師或主機商可以照著處理;需要我協助修補的話另外報價。修補完成後的複掃可以一起談進去,讓你有一份「已修正」的紀錄。
同業或系統整合商可以分包嗎?
可以。檢測與報告撰寫都能以你的名義交付,報告格式可配合你既有的樣板。合作方式與保密範圍在合約中議定。

延伸閱讀

同一個主題底下寫過的筆記,想先自己判斷可以從這裡看起。

其他服務