什麼是漏洞掃描與滲透測試?

企業與機構為保障資訊系統安全,普遍會定期進行安全評估,當中最常見的兩種方式是漏洞掃描與滲透測試。兩者目的相近,都是為找出系統潛在弱點,但覆蓋範圍、進行方式與所需資源截然不同。本頁以防禦角度講解兩者的分別、授權測試流程,以及報告對企業的實際價值。

什麼是漏洞掃描

漏洞掃描(Vulnerability Scanning)是利用自動化工具,對指定範圍內的系統、伺服器、網絡設備進行大範圍檢查,並將檢查結果與已知漏洞資料庫比對,從而列出潛在弱點清單的過程。掃描內容通常包括作業系統與軟件版本是否存在已公開的安全漏洞、系統配置是否符合安全基準、開放的服務與端口是否存在已知風險等。由於整個過程高度自動化,漏洞掃描的優點是速度快、成本相對低廉,適合作為日常持續監控的第一道防線,可以按月或按季定期執行,及時掌握系統整體的暴露面。

不過,漏洞掃描亦有其局限:它只能識別已被收錄在資料庫中的已知漏洞類型,對於系統之間互相組合而產生的邏輯性弱點,或需要深入分析業務流程才能發現的問題,自動化工具未必能夠識別。因此漏洞掃描結果通常需要人手覆核,剔除誤報(False Positive),並按實際風險排定跟進優先次序。

什麼是滲透測試

滲透測試(Penetration Testing)是由具備專業資格的安全測試人員,在系統擁有者書面授權的明確範圍內,對目標系統進行更深入的安全評估,目的是了解已識別(或潛藏)的弱點在實際環境中是否真的可以被利用,以及一旦被利用可能對業務造成的具體影響。相比漏洞掃描的大範圍自動化檢查,滲透測試更著重人手分析與實際情境驗證,能夠發現自動化工具遺漏的組合性弱點,例如多個看似獨立的低風險項目組合起來後產生的較高風險。美國國家標準與技術研究院(NIST)在其資訊安全測試指引 SP 800-115 中,對安全評估的規劃、執行與報告流程有系統化的說明,是業界普遍參考的框架之一。

由於滲透測試涉及對系統進行較深入的評估,整個過程必須在合法授權下進行,並由具備相應專業知識及職業操守的人員負責,確保測試方法可控、範圍明確,並在完成後妥善銷毀測試過程中取得的敏感數據。

兩者比較

比較項目漏洞掃描滲透測試
執行方式自動化工具為主專業人員規劃與人手分析為主
覆蓋範圍大範圍、已知漏洞資料庫比對指定範圍內、深入驗證實際可被利用程度
執行頻率建議每月或每季定期進行建議年度或重大變更後進行
成本與時間相對低、耗時較短相對高、耗時較長
適合定位日常持續監控的基礎防線系統上線前或合規要求下的深入評估

授權測試的標準流程

  1. 範圍界定——與系統擁有者確認評估對象、涵蓋的網絡範圍、系統及可接受的測試方式,並明確排除不可觸碰的範圍。
  2. 書面授權——雙方簽署授權書,列明測試時間窗口、聯絡人及緊急暫停機制,確保整個過程有法律依據及可追溯紀錄。
  3. 執行評估——按已核准範圍及方法進行檢查,過程中如發現高風險問題,一般會即時通報系統擁有者,而非等到最終報告才提出。
  4. 報告撰寫——整理發現的弱點、風險等級評估、對業務的潛在影響及具體修復建議,以供技術團隊與管理層參考。
  5. 修復與覆核——系統擁有者按報告建議完成修復後,可安排覆核測試,確認相關弱點已妥善處理。

香港商業機構的應用場景

① 商廈辦公室網絡

商廈內企業辦公室的內部網絡與對外服務,可安排定期漏洞掃描作日常監控,並在系統改版或新增對外服務前安排一次授權滲透測試,確認整體安全狀況。

② 舖面零售支付系統

零售舖面若涉及支付終端或會員系統,須留意相關合規要求,定期安全評估有助及早發現配置上的弱點,避免客戶數據外洩風險。

③ 屋苑管理系統

屋苑的管理平台若接入互聯網(例如住戶繳費系統、訪客登記系統),同樣屬於需要納入定期安全評估的範圍,尤其在系統上線前建議先完成一次授權評估。

常見問題

漏洞掃描與滲透測試最基本的分別是什麼?
漏洞掃描是以自動化工具對系統進行大範圍檢查,比對已知漏洞資料庫並列出潛在弱點清單,速度快、成本低,但只能發現已知類型的問題;滲透測試則由具備資格的專業人員在書面授權範圍內,模擬評估系統的實際可被利用程度,過程較深入且需要人手分析,能發現自動化工具未必識別到的邏輯性或組合性弱點。
為何滲透測試必須事先取得書面授權?
滲透測試涉及對系統進行深入的安全評估,若未經系統擁有者書面同意而進行,可能構成未經授權的存取,帶來法律風險。正規流程要求雙方在測試前簽署授權書,明確界定測試範圍、時間窗口、允許使用的方法及緊急聯絡機制,確保整個評估過程在合法、可控及可追蹤的前提下進行。
漏洞掃描應該多久進行一次?
由於新漏洞持續被發現,漏洞掃描一般建議定期進行,例如每月或每季一次,並在系統有重大變更(如新增設備、更新軟件版本)後額外執行一次,才能及時發現新出現的已知弱點。相比之下,滲透測試涉及較多人手資源,通常安排在年度周期或系統上線前、重大架構變更後進行。
滲透測試報告應該包含什麼內容?
一份完整的滲透測試報告應包括測試範圍與方法概述、發現的弱點清單及其風險等級評估、每項弱點對業務可能造成的影響、具體可執行的修復建議,以及測試過程的時間紀錄以便追溯。報告的核心價值在於協助企業管理層與技術團隊了解實際風險所在,並排定修復優先次序,而不是單純列出技術細節。
企業應該只做漏洞掃描還是也需要滲透測試?
兩者屬於互補而非取代關係。漏洞掃描適合作為日常持續監控的基礎防線,成本低、頻率高;滲透測試則適合在系統上線前、重大變更後或有合規要求時進行,提供更深入的實際風險評估。成熟的安全管理做法是把定期漏洞掃描與週期性滲透測試結合,形成持續且分層的安全評估機制。

需要規劃網絡安全評估?

我們的工程師可協助企業規劃定期漏洞掃描與安全配置檢查,並轉介合資格的專業評估機構進行授權滲透測試,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。