什麼是漏洞掃描與滲透測試?
企業與機構為保障資訊系統安全,普遍會定期進行安全評估,當中最常見的兩種方式是漏洞掃描與滲透測試。兩者目的相近,都是為找出系統潛在弱點,但覆蓋範圍、進行方式與所需資源截然不同。本頁以防禦角度講解兩者的分別、授權測試流程,以及報告對企業的實際價值。
什麼是漏洞掃描
漏洞掃描(Vulnerability Scanning)是利用自動化工具,對指定範圍內的系統、伺服器、網絡設備進行大範圍檢查,並將檢查結果與已知漏洞資料庫比對,從而列出潛在弱點清單的過程。掃描內容通常包括作業系統與軟件版本是否存在已公開的安全漏洞、系統配置是否符合安全基準、開放的服務與端口是否存在已知風險等。由於整個過程高度自動化,漏洞掃描的優點是速度快、成本相對低廉,適合作為日常持續監控的第一道防線,可以按月或按季定期執行,及時掌握系統整體的暴露面。
不過,漏洞掃描亦有其局限:它只能識別已被收錄在資料庫中的已知漏洞類型,對於系統之間互相組合而產生的邏輯性弱點,或需要深入分析業務流程才能發現的問題,自動化工具未必能夠識別。因此漏洞掃描結果通常需要人手覆核,剔除誤報(False Positive),並按實際風險排定跟進優先次序。
什麼是滲透測試
滲透測試(Penetration Testing)是由具備專業資格的安全測試人員,在系統擁有者書面授權的明確範圍內,對目標系統進行更深入的安全評估,目的是了解已識別(或潛藏)的弱點在實際環境中是否真的可以被利用,以及一旦被利用可能對業務造成的具體影響。相比漏洞掃描的大範圍自動化檢查,滲透測試更著重人手分析與實際情境驗證,能夠發現自動化工具遺漏的組合性弱點,例如多個看似獨立的低風險項目組合起來後產生的較高風險。美國國家標準與技術研究院(NIST)在其資訊安全測試指引 SP 800-115 中,對安全評估的規劃、執行與報告流程有系統化的說明,是業界普遍參考的框架之一。
由於滲透測試涉及對系統進行較深入的評估,整個過程必須在合法授權下進行,並由具備相應專業知識及職業操守的人員負責,確保測試方法可控、範圍明確,並在完成後妥善銷毀測試過程中取得的敏感數據。