資安檢測委外:弱點掃描費用、社交工程演練與健診
網站上線之後會被自動化程式持續掃描,這件事跟公司規模無關。資安檢測是在攻擊者動手之前,先用同一批方法把自己看不到的破口找出來,並排出先補哪一個。
什麼情況該做檢測
多數人不是因為想到資安才找上門,而是先遇到了某件事。下面這些情境都適合先做一次檢測,把現況攤開來看。
自我檢查
- 網站有會員、訂單或表單,保管了顧客資料,但沒有人真的檢查過防護。
- 客戶或稽核單位要求提供資安檢測報告,時間壓在幾週內。
- 網站重大改版、換主機、或新接了一個系統之後,暴露面變了但沒重新確認。
- 主機出現說不出原因的高負載、多出不認識的帳號、防毒被關掉。
- 公司沒有專職資訊人員,外掛與系統更新長期沒人管。
- 同業或系統整合商需要把資安項目分包出去。
四種檢測分別在看什麼
這四項常被混為一談,但看的東西與時間點都不同。網站弱點掃描看的是應用層:登入、表單、參數、權限控制這些對外開放的行為。主機弱點掃描看的是版本與設定:系統與服務有沒有已知漏洞、有沒有不該對外開放的服務。資安健診則是進到主機裡面盤點當下狀態:跑了什麼程序、誰有權限、開了什麼服務、排程有什麼。社交工程演練看的不是機器,是人會不會點下去。
自我檢查
- 網站弱點掃描:依 OWASP Top 10 逐項檢查,每一條發現附上受影響的網址與驗證證據。
- 主機弱點掃描:以 CVSS 分數標示嚴重度,並依實際暴露程度調整處理順序。
- 資安健診:盤點執行中的程序、帳號與權限、開放的連接埠、排程工作與修補狀態。
- 社交工程演練:寄出無害的模擬釣魚信,量出開信、點擊與填單比率,並依部門拆解。
不確定要做哪一種也沒關係。多數中小企業從網站弱點掃描開始就夠用,主機弱掃與健診通常是有自架伺服器的公司才需要,社交工程演練則適合已經想處理「人」這一層的組織。
報告交付什麼
報告是這個服務真正的產出,所以先講清楚它長什麼樣。一份能用的報告要讓兩種人都看得懂:技術窗口知道怎麼修,決策者知道要花多少錢、多久。只給一份工具匯出的清單不算交付。
自我檢查
- 摘要:這次掃了什麼範圍、發現幾條、風險分布如何,一頁看完。
- 逐項發現:弱點名稱、風險等級、受影響的網址或位置、驗證證據、參考來源。
- 修補建議:具體到可以照著做,並標明哪些是改設定就好、哪些要排測試與停機。
- 修補優先序:依實際暴露程度與修補成本排序,不是照分數由高到低照抄。
- 誤報標記:判定為誤報的項目會寫下判定理由,讓你能自行複核或請第二家交叉確認。
- 可提供去識別化的報告樣本,讓你在委託前先確認格式合不合用。
需要你提供什麼、會不會影響營運
所有檢測都必須先取得書面授權,只在授權範圍內執行。這不是形式,是保護雙方的必要程序。
自我檢查
- 網站弱點掃描:提供要檢測的網址範圍;若有會員區,需要一組測試帳號才掃得到登入後的頁面。
- 主機弱點掃描:提供 IP 範圍,並確認掃描來源不會被防火牆整段擋掉。
- 資安健診:需要管理員權限才讀得到程序、帳號與系統設定。過程只做讀取與盤點,不改設定、不刪檔案、不重啟服務。
- 社交工程演練:需要郵件閘道放行模擬信,並事先議定演練情境與結果的使用方式。
- 負載敏感的系統可以約離峰或夜間執行,掃描強度也能依你的環境調整。
時程方面,單一網站的弱點掃描含人工驗證與報告撰寫,通常抓一到兩週。主機弱掃視 IP 數量而定。健診的工具執行只要幾分鐘到十幾分鐘,時間主要花在判讀。社交工程演練要含情境設計與教育訓練規劃,會再長一些。
費用怎麼算,委外前該問什麼
資安檢測委外最常卡在「不知道要花多少錢」。這裡把計價方式先講清楚:網站弱點掃描依 URL 計價,主機弱點掃描依 IP 數量分級,資安健診依主機台數,社交工程演練依受測人數。四種都有明確的起價,下面的表格看得到。實際報價會依範圍與複雜度調整,但不會在做到一半才追加。
中小企業做這件事的預算級距,通常落在單次幾萬元。真正影響總價的是範圍:一個網址跟十個子網域差很多,十台主機跟一台差很多。所以估價之前會先把要檢測的東西列出來,而不是報一個模糊的區間讓你自己猜。
自我檢查
- 問清楚範圍怎麼算:以 URL、網域、IP 還是主機台數計價?子網域與測試環境算不算?
- 弱點掃描的報價單怎麼看,第一件事是確認有沒有含人工驗證。純工具跑完匯出的清單,跟逐條確認過誤報的報告,價差很大也應該很大。
- 問報告會不會排修補優先序。只給你一份依分數排列的清單,等於把最難的工作留給你。
- 問修補之後的複掃要不要另外收費,以及要不要留一份完成紀錄。
- 問誰實際執行。找工程師做這件事,你要知道經手的人是誰、能不能直接對話。
資安分包也可以談。台灣不少同業、系統整合商與行銷公司接到帶資安項目的案子時,會再找一家廠商把檢測與報告撰寫接下來,報告能以你的名義交付,格式配合你既有的樣板。這種合作在台灣很常見,保密範圍與交付方式在合約中議定。
價格
| 項目 | 起價 |
|---|---|
Web 弱點掃描 依 OWASP Top 10 掃描網站應用層弱點 | $10,000起 / URL |
主機弱點掃描 掃描主機作業系統與服務版本的已知漏洞 | $10,000/0–10 IP |
社交工程演練 釣魚郵件演練,量測開信、點擊與填單比率 | $20,000起 / 300 人內 |
主機/伺服器健診 主機與伺服器皆適用(Windows),依台計價 | $2,000/ 台 |
實際報價依範圍與複雜度調整,會在報價單上寫清楚計價方式。
這個服務不做什麼
先講清楚範圍,比發包之後才發現不合適省事。
- 不做合規認證輔導。ISO 27001、資安法的稽核輔導不在服務範圍內,檢測報告可以當作佐證,但不等於通過稽核。
- 不做原始碼檢測與行動 App 檢測。
- 不承接沒有書面授權的檢測,也不對第三方持有的系統執行任何測試。
- 不保證「檢測完就不會被駭」。檢測能縮小盲區、把已知問題攤開,無法宣稱把風險歸零。
- 只做檢測與判讀,不做修補與清除。報告會寫明發現什麼、建議怎麼處理,實際的修補、惡意程式清除與系統重建要由你的人或原廠商執行。
- 沒有 24 小時輪班的事故應變團隊。緊急事故可以談,但服務時段會在合約中寫清楚。
常見問題
- 只有一個公司形象網站,也需要做資安檢測嗎?
- 看你有沒有在收資料。純介紹型、沒有表單也沒有登入的網站,風險主要在主機與系統更新,做一次掃描確認沒有已知漏洞就夠。只要有會員、訂單、預約或聯絡表單,你就在保管顧客個資,那就值得定期檢查。
- 檢測會不會把我的網站弄壞?
- 正常情況不會。掃描以讀取與探測為主,不會刻意破壞資料。但任何自動化掃描都會增加請求量,負載本來就吃緊的系統可能變慢,所以會事先議定執行時段與掃描強度,需要的話約離峰或夜間。健診只做讀取盤點,不改設定。
- 報告可以直接交給客戶或稽核單位嗎?
- 可以。報告會含範圍、方法、發現、風險等級與修補建議,格式適合作為佐證附件。若對方有指定格式或欄位,可以在委託時提出,我會盡量配合。
- 修補要另外算錢嗎?
- 檢測與修補是兩件事。報告會寫清楚每一條怎麼修,你的工程師或主機商可以照著處理。需要我協助修補的話另外報價。修補完成後的複掃可以一起談進去,讓你有一份「已修正」的紀錄。
- 同業或系統整合商可以分包嗎?
- 可以。檢測與報告撰寫都能以你的名義交付,報告格式可配合你既有的樣板。合作方式與保密範圍在合約中議定。
延伸閱讀
同一個主題底下寫過的筆記,想先自己判斷可以從這裡看起。
中了勒索病毒有救嗎?先別付錢,也先別重灌
檔案打不開、跳出付款訊息,當下最貴的兩個決定是付贖金和急著重灌。這篇說明怎麼確認真假、第一小時該做什麼、檔案還有哪些救回的可能,以及該不該報案。
公司密碼還放在共用試算表?該怎麼改
密碼寫在試算表、用通訊軟體傳,出事時查不出是誰動的。哪些帳號一定要獨立、共用帳號怎麼處理、瀏覽器記密碼和密碼管理器差在哪、離職當天要做什麼。
公司電腦被入侵怎麼查?老闆會問的三個問題
老闆會問進來多久、拿走什麼、還在不在。這三題的答案都藏在你動它之前的狀態裡。第一時間該做什麼、該保存什麼,涉及個資時時間有多緊。
電腦中毒重灌有用嗎?六種重灌完還會再中的情況
重灌對絕大多數常見病毒有效,這篇不打算嚇你。但有六種情況重灌解決不了,最常見的是把舊備份還原回去。先看你屬於哪一種再動手。
個資外洩怎麼辦?頭 72 小時的順序與時鐘
最貴的錯誤是等查清楚才開始算時間。這篇講頭 72 小時的順序:當下做什麼、誰來決定、要留什麼紀錄、對內對外怎麼說。本文非法律意見。
電腦中毒怎麼辦?先分清楚症狀,再決定要不要緊張
電腦變慢不一定是中毒,但沒裝過的程式自己出現就是。這篇把常見症狀對回真正的原因,說明第一步該做什麼,以及 Windows 內建就能做的四項檢查。
個資法修法:72 小時通報,小公司要準備什麼
修正條文已公布,個資會將成為統一主管機關,事故通報入法。改了什麼、三份配套草案要求什麼、通報門檻與時限,小公司現在能先做什麼。
NAS 資安:一份複本不等於備份
NAS 是中小企業最常見的資料集中點,也是勒索病毒最愛的目標。這篇談事前的設定:對外開放的風險、該改掉的預設值、快照的價值,以及真正的離線備份。
遠端桌面開在外網,到底有多危險
把遠端桌面直接掛在網際網路上,等於全天候被自動化程式試登入。它和先連 VPN 再用遠端桌面差在哪,以及不換架構今天就能做完的幾件事。
公司到底需不需要架 VPN?
翻牆用的 VPN 和公司架的 VPN 是兩件事。這篇說明公司 VPN 解決的到底是什麼問題、什麼情況根本不必花這筆錢,以及架了之後多出來的維護責任。
兩步驟驗證先開哪個?從信箱開始
全部開太麻煩所以一直拖。這篇給一個實際的優先順序,說明簡訊、驗證應用程式與實體金鑰的差別與代價,以及備援碼弄丟、手機掉了的時候怎麼辦。
雲端硬碟的共用權限,哪一種等於公開?
「知道連結的人都可以查看」等於把檔案放到網際網路上。這篇說明各種共用層級實際代表什麼、離職時該收哪些權限,以及怎麼盤點誰還看得到什麼。
網站安全標頭:免費工具五分鐘自己檢查
掃描報告常寫「缺少某某標頭」,卻不說那是什麼、怎麼補。六個常見標頭各自在擋什麼、免費工具怎麼自己測,以及哪兩個補錯會把網站弄壞。
員工會不會點釣魚信?社交工程演練實際在做什麼
由受委託的顧問寄出無害的模擬釣魚信,量出實際的開信、點擊與填單比率。從書面授權、情境設計到報告與教育訓練的完整流程與界線。
共同供應契約怎麼買資安檢測?發包前先搞懂
機關要做弱點掃描,第一個問題常是「要走共同供應契約嗎」。這篇說明它是什麼、誰適用、怎麼找到品項,以及小額採購時還有哪些選擇。
WordPress 網站安全設定:上線前後必做的檢查清單
WordPress 佔全球四成網站,也是自動化攻擊最愛的目標。核心與外掛更新、後台強化、權限、憑證、備份與還原測試,一份能照做的清單。
主機怪怪的?伺服器資安健診會檢查什麼
主機滿載、多出不明帳號、防毒被關掉,背後可能是挖礦或後門。健診檢查哪些面向、和弱點掃描與防毒差在哪、需要什麼權限。
隱私權政策該寫什麼?產生器產出來的通常對不上
多數人用產生器產一份就貼上去,內容和網站實際在做的事對不上。這篇說明一份能用的政策要對應哪些行為,以及個資法第 8 條要告知什麼。本文非法律意見。
公司信箱寄出去都進垃圾信匣?三個設定要先檢查
報價單與密碼重設信進了垃圾信匣,多半不是內容問題,是網域缺少寄件驗證。SPF、DKIM、DMARC 各自在證明什麼,以及怎麼自己檢查。
網站蒐集會員資料,個資法你該知道的責任
只要網站有會員、訂單、預約或表單,你就是個資法上的蒐集者。告知、最小蒐集、安全維護與外洩通知各要做什麼。本文非法律意見。
網站上線後,資安至少要做的 5 件事
上線之後攻擊者才開始動作。這五件事不需要你懂很多技術:強制 HTTPS、持續更新、後台帳號安全、顧客資料保護、定期弱點掃描。
資安檢測報告怎麼看?CVSS 分數與修補優先序
拿到報告最常見的困擾是不知道從哪一條開始修。報告的五個區塊、CVSS 分數分級,以及為什麼分數最高的未必排第一個處理。
網站被駭了怎麼辦?緊急處理與還原的步驟
亂處理反而更糟:直接刪檔可能毀掉證據、漏掉後門,很快又被打。一套冷靜的順序:確認、止血、清除、還原、找原因、防復發。
弱點掃描和滲透測試差在哪?中小企業該做哪一個
兩者在廣度、深度、人力與費用上差很多。各是什麼、核心差異、分別適合什麼情境。結論先講:多數中小企業從弱點掃描開始就很夠用。