資安檢測:弱點掃描、社交工程演練與資安健診
網站上線之後會被自動化程式持續掃描,這件事跟公司規模無關。資安檢測是在攻擊者動手之前,先用同一批方法把自己看不到的破口找出來,並排出先補哪一個。
什麼情況該做檢測
多數人不是因為想到資安才找上門,而是先遇到了某件事。下面這些情境都適合先做一次檢測,把現況攤開來看。
- 網站有會員、訂單或表單,保管了顧客資料,但沒有人真的檢查過防護。
- 客戶或稽核單位要求提供資安檢測報告,時間壓在幾週內。
- 網站重大改版、換主機、或新接了一個系統之後,暴露面變了但沒重新確認。
- 主機出現說不出原因的高負載、多出不認識的帳號、防毒被關掉。
- 公司沒有專職資訊人員,外掛與系統更新長期沒人管。
- 同業或系統整合商需要把資安項目分包出去。
四種檢測分別在看什麼
這四項常被混為一談,但看的東西與時間點都不同。網站弱點掃描看的是應用層:登入、表單、參數、權限控制這些對外開放的行為。主機弱點掃描看的是版本與設定:系統與服務有沒有已知漏洞、有沒有不該對外開放的服務。資安健診則是進到主機裡面盤點當下狀態:跑了什麼程序、誰有權限、開了什麼服務、排程有什麼。社交工程演練看的不是機器,是人會不會點下去。
- 網站弱點掃描:依 OWASP Top 10 逐項檢查,每一條發現附上受影響的網址與驗證證據。
- 主機弱點掃描:以 CVSS 分數標示嚴重度,並依實際暴露程度調整處理順序。
- 資安健診:盤點執行中的程序、帳號與權限、開放的連接埠、排程工作與修補狀態。
- 社交工程演練:寄出無害的模擬釣魚信,量出開信、點擊與填單比率,並依部門拆解。
不確定要做哪一種也沒關係。多數中小企業從網站弱點掃描開始就夠用,主機弱掃與健診通常是有自架伺服器的公司才需要,社交工程演練則適合已經想處理「人」這一層的組織。
報告交付什麼
報告是這個服務真正的產出,所以先講清楚它長什麼樣。一份能用的報告要讓兩種人都看得懂:技術窗口知道怎麼修,決策者知道要花多少錢、多久。只給一份工具匯出的清單不算交付。
- 摘要:這次掃了什麼範圍、發現幾條、風險分布如何,一頁看完。
- 逐項發現:弱點名稱、風險等級、受影響的網址或位置、驗證證據、參考來源。
- 修補建議:具體到可以照著做,並標明哪些是改設定就好、哪些要排測試與停機。
- 修補優先序:依實際暴露程度與修補成本排序,不是照分數由高到低照抄。
- 誤報標記:判定為誤報的項目會寫下判定理由,讓你能自行複核或請第二家交叉確認。
- 可提供去識別化的報告樣本,讓你在委託前先確認格式合不合用。
需要你提供什麼、會不會影響營運
所有檢測都必須先取得書面授權,只在授權範圍內執行。這不是形式,是保護雙方的必要程序。
- 網站弱點掃描:提供要檢測的網址範圍;若有會員區,需要一組測試帳號才掃得到登入後的頁面。
- 主機弱點掃描:提供 IP 範圍,並確認掃描來源不會被防火牆整段擋掉。
- 資安健診:需要管理員權限才讀得到程序、帳號與系統設定。過程只做讀取與盤點,不改設定、不刪檔案、不重啟服務。
- 社交工程演練:需要郵件閘道放行模擬信,並事先議定演練情境與結果的使用方式。
- 負載敏感的系統可以約離峰或夜間執行,掃描強度也能依你的環境調整。
時程上,單一網站的弱點掃描含人工驗證與報告撰寫,通常抓一到兩週;主機弱掃視 IP 數量而定;健診的工具執行只要幾分鐘到十幾分鐘,時間主要花在判讀。社交工程演練要含情境設計與教育訓練規劃,會再長一些。
價格
| 項目 | 起價 |
|---|---|
Web 弱點掃描 依 OWASP Top 10 掃描網站應用層弱點 | $18,000起 / URL |
主機弱點掃描 掃描主機作業系統與服務版本的已知漏洞 | $15,000/0–10 IP |
社交工程演練 釣魚郵件演練,量測開信、點擊與填單比率 | $30,000起 / 300 人內 |
主機/伺服器健診 主機與伺服器皆適用,依台計價 | $2,000/ 台 |
實際報價依範圍與複雜度調整,會在報價單上寫清楚計價方式。
這個服務不做什麼
先講清楚範圍,比發包之後才發現不合適省事。
- 不做合規認證輔導。ISO 27001、資安法的稽核輔導不在服務範圍內,檢測報告可以當作佐證,但不等於通過稽核。
- 不做原始碼檢測與行動 App 檢測。
- 不承接沒有書面授權的檢測,也不對第三方持有的系統執行任何測試。
- 不保證「檢測完就不會被駭」。檢測能縮小盲區、把已知問題攤開,無法宣稱把風險歸零。
- 沒有 24 小時輪班的事故應變團隊。緊急事故可以談,但服務時段會在合約中寫清楚。
常見問題
- 只有一個公司形象網站,也需要做資安檢測嗎?
- 看你有沒有在收資料。純介紹型、沒有表單也沒有登入的網站,風險主要在主機與系統更新,做一次掃描確認沒有已知漏洞就夠。只要有會員、訂單、預約或聯絡表單,你就在保管顧客個資,那就值得定期檢查。
- 檢測會不會把我的網站弄壞?
- 正常情況不會。掃描以讀取與探測為主,不會刻意破壞資料。但任何自動化掃描都會增加請求量,負載本來就吃緊的系統可能變慢,所以會事先議定執行時段與掃描強度,需要的話約離峰或夜間。健診只做讀取盤點,不改設定。
- 報告可以直接交給客戶或稽核單位嗎?
- 可以。報告會含範圍、方法、發現、風險等級與修補建議,格式適合作為佐證附件。若對方有指定格式或欄位,可以在委託時提出,我會盡量配合。
- 修補要另外算錢嗎?
- 檢測與修補是兩件事。報告會寫清楚每一條怎麼修,你的工程師或主機商可以照著處理;需要我協助修補的話另外報價。修補完成後的複掃可以一起談進去,讓你有一份「已修正」的紀錄。
- 同業或系統整合商可以分包嗎?
- 可以。檢測與報告撰寫都能以你的名義交付,報告格式可配合你既有的樣板。合作方式與保密範圍在合約中議定。
延伸閱讀
同一個主題底下寫過的筆記,想先自己判斷可以從這裡看起。
公司信箱寄出去都進垃圾信匣?三個設定要先檢查
報價單、訂單通知、密碼重設信寄出去卻進了對方的垃圾信匣,多數不是內容問題,是網域缺少寄件驗證設定。這篇用白話說明 SPF、DKIM、DMARC 各自在證明什麼、怎麼自己檢查有沒有設好,以及為什麼網站的通知信特別容易被擋。
員工會不會點釣魚信?社交工程演練實際在做什麼
社交工程演練是在攻擊者動手之前,由受委託的顧問寄出無害的模擬釣魚信,量出組織實際的開信、點擊與填單比率。這篇說明一次演練從書面授權、情境設計、郵件閘道放行到報告與教育訓練的完整流程,該量哪些指標、怎麼依部門與職級拆解弱點,報告怎麼轉成訓練規劃,以及授權、個資、結果歸屬的界線與預算級距。
WordPress 網站安全設定:上線前後必做的檢查清單
WordPress 佔了全球四成以上的網站,也因此成為自動化攻擊最愛的目標。這篇用工作室實際維運的角度,把上線前後真正該做的事整理成可照做的檢查清單:從核心與外掛更新、後台登入強化、使用者權限、檔案權限與資料庫前綴,到 SSL、安全標頭、異地備份與還原測試。沒有「保證不被駭」的空話,只有具體、能立刻動手的設定。
主機怪怪的?伺服器資安健診會檢查什麼
主機 CPU 長時間滿載、突然多出不明帳號、防毒被關掉,這些徵兆背後可能是挖礦程式或後門。這篇說明伺服器資安健診會檢查什麼:執行中的程序、修補狀態、本機帳號與權限、已安裝軟體、開放埠口、排程工作與日誌,以及程序比對 VirusTotal 的能與不能。也一併釐清健診、弱點掃描、防毒軟體三者的角色差異,報告交付什麼、需要什麼權限、會不會影響營運,以及多久做一次比較合理。
網站蒐集會員資料,個資法你該知道的責任
只要網站有會員註冊、訂單、預約或表單,你就是《個人資料保護法》上的蒐集者,得負告知、最小蒐集、安全維護與外洩通知等責任。這篇用台灣中小企業網站主看得懂的方式,拆解什麼算個資、蒐集個資要告知哪些事、當事人有哪些權利、委外做網站責任算誰的,最後給你一份可照做的檢查清單。本文為一般資訊、非法律意見,實際適用以主管機關與現行法規為準。
網站上線後,資安至少要做的 5 件事
網站上線之後,攻擊者才開始動作。這五件事不需要你懂很多技術,卻能擋掉絕大多數針對中小型網站的自動化攻擊:強制 HTTPS、持續更新、後台帳號安全、顧客資料保護,以及定期弱點掃描。
資安檢測報告怎麼看?CVSS 分數與修補優先序
拿到弱點掃描報告,最常見的困擾是不知道該從哪一條開始修。這篇說明報告的五個常見區塊、CVSS 0 到 10 分的大致分級方式,以及為什麼分數最高的項目未必排第一個處理。另外談誤報為什麼需要人工驗證、OWASP Top 10 的分類在報告裡怎麼讀、修補完成後的複掃與紀錄留存,最後附上發包前該問廠商的幾個問題。
網站被駭了怎麼辦?緊急處理與還原的步驟
發現網站被駭當下很慌,但亂處理反而更糟:直接刪檔可能毀掉證據、漏掉後門,很快又被打。這篇給你一套冷靜的處理順序:確認、止血、清除、還原、找原因、防復發。
弱點掃描和滲透測試差在哪?中小企業該做哪一個
弱點掃描和滲透測試常被混為一談,但兩者在廣度、深度、人力與費用上差很多。這篇用中小企業聽得懂的方式,說明各是什麼、核心差異、分別適合什麼情境,以及跟合規稽核的關係,最後給一份「怎麼選」的判斷清單。結論先講:多數中小企業從弱點掃描開始就很夠用,滲透測試較貴較久、留給高風險或合規需求。