弱點 掃描

科技趨勢

2021/09/30

弱點掃描VS滲透測試,有何差別?3分鐘了解兩者差異和運作流程

弱點 掃描

面對網路駭客日新月異的威脅,讓企業或個人越加重視網路世界的安全防護。資安防護除了防火牆、防毒軟體和安全防禦系統外,弱點掃描和滲透測試也是資安的重要技術之一。弱點掃描和滲透測試兩者有何不同?現在就利用3分鐘時間,一起來了解兩者之間的差異和運作流程。

弱點掃描&滲透測試 運作流程及差異說明

偵測系統安全與否一般會採用弱點掃描和滲透測試,兩者差異及運作流程簡單說明如下:

  • 弱點掃描

透過自動化掃描軟體工具偵測作業系統與軟體系統的弱點,可用較低的成本在較短的時間內完成修正,但缺點是僅能檢測出既有的安全漏洞,針對最新的資安漏洞無法給予修補建議。其運作流程分成以下兩步驟:

STEP1.  檢測作業

其方式主要分成到場掃描和遠端掃描:

  • 到場掃描:檢測方直接在客戶開發的測試環境安裝檢測軟體,並進行源碼檢測作業。

  • 遠端掃描:檢測方提供檢測主機,針對測試標的Remote執行網站安全檢測作業,內容包含OWASP TOP 10等常見弱點檢測作業。

STEP2. 

產出報告

掃描後二週內(約10個工作天)提供內容包括:弱點分析統計、弱點說明、弱點存在路徑及修補建議。

 
  • 滲透測試

由經驗豐富的資安專家以駭客思維嘗試攻破企業系統,利用不同的弱點進行組合式攻擊,驗證任何可能突破網站防禦系統的入侵漏洞,積極評估組織基礎結構或系統的安全性,並徹底完成修補。其運作流程分成以下五個步驟:

STEP1. 

準備階段

確認進行方式、執行的目標範圍、限定時間、交付測試計畫。

STEP2. 

資料收集

依循OSSTMM(Open Source Security Testing Methodology Manual)建立執行架構、執行策略、資料收集、資料分析,及目標滲透步驟。

STEP3. 

資料分析

採用SANS Top 20及OWASP常見的弱點分類作為主要檢測標準,嘗試突破網站或系統防禦,找出網頁程式或作業系統上的弱點。

STEP4. 

目標滲透

針對應用程式、系統、網站以不同方式執行滲透測試作業。

STEP5.

弱點諮商

交付滲透測試結果報告書,並針對報告書內的弱點進行修復建議。

 

弱點掃描&滲透測試,使用工具和情境有哪些?

弱點掃描和滲透測試分別適用在什麼情況?以及常見的檢測工具分別有哪些?簡單說明如下:

  • 弱點掃描

主要用在修補作業系統服務層、網頁伺服器、網頁服務元件、網頁應用程式、開放原始碼的網頁應用程式碼、網站管理後台的漏洞。弱點掃描有針對網站(網頁)和系統弱點掃描,網站(網頁)弱點掃描,採用工具主要有Acunetix、Web Vulnerability Scanner;系統弱點掃描工具為Tenable Nessus Professional。

  • 滲透測試

攻擊者透過企業的應用程式,使用不同路徑損害組織的商業機密或資產,每個路徑都代表著一種風險,可能造成企業或大或小的損失。企業應隨時檢視可能遭受的威脅、攻擊媒介、安全漏洞等,才能對組織的商業機密和業務影響作出有效的評估。

掃描檢測工具主要有Acunetix、Web Vulnerability Scanner、Tenable Nessus Professional等網站安全檢測工具,其它還有像是Burp Suite、Metasploit、Nmap、Brutus、Canvas等。此外,針對開放原始碼的安全測試方法則有OSSTMM、ISSAF、NIST、OWASP。

弱點掃描&滲透測試 常見問答

Q1. 

弱點掃描&滲透測試,如何選擇?

弱點掃描雖可利用工具在較短的時間內檢查出漏洞,但不像滲透測試可針對弱點去驗證系統的防禦強度。因此,不論網站系統大小,建議可依據自身的資源和需求做規模與範圍的選擇。

Q2.

弱點掃描&滲透測試建議多久執行一次?

弱點掃描,一季至一年;滲透測試,一年至二年執行一次。

Q3. 

如何選擇弱點掃描&滲透測試的廠商?

廠商須能判斷企業狀況,採用正確且合適的掃描工具,協助找出弱點,提供貼近真實狀況的駭客攻擊模擬,找出各種潛在漏洞,驗證並評估其安全性,以及提供完整報告分析,及完善的修補建議。

蓋亞資訊的專業資安健檢方案,提供弱點掃描、滲透測試、原始碼檢測等服務。其專業服務具備以下3點特色:

  1. 7x24hr 不間斷蒐集端點行為:在端點植入Sensor,透過Sensor持續不間斷地蒐集操作系統上的行為與活動。
  2. 人工智能系統協助判斷:人工智能系統對蒐集到的行為、程序進行檢測與分析,並在發現惡意軟體、惡意行為後,利用線上雲端方式進行資安事件處理。
  3. 資安顧問團隊分析:資安顧問團隊進行第二階段分析與確認,找出入侵來源、相關惡意軟體、黑客行為等,並隨時提供即時的建議處理方案。

還在為公司該採取何種資安防護措施大傷腦筋嗎?蓋亞資訊提供專業SOC資安方案,不僅具備全方位偵測能力、一週7天一天24小時不間斷監控服務,還能隨時更新並分析全球威脅情資,並給予資安預警通報與防護建議,幫助企業避開惡意入侵或黑客行為。現在就歡迎與我們聯繫,讓蓋亞資訊為您量身打造弱點掃描及滲透測試服務!

讓我們來告訴你 什麼是弱點掃描?

弱點掃描就像是幫網站健康檢查

這一篇文章帶你簡單了解。為什麼要做弱點掃描,什麼是弱點掃描?

弱點 掃描
簡單說資安弱點掃描好比做健康檢查。人每年都要定期做健康檢查,你的網站也是要定期做健康檢查。

可能有人覺得自己沒什麼事情幹嘛花錢檢查, 但其實健檢目的為從種種方式檢驗身體情況,找出可能潛在身體問題。 弱點掃描資安檢測亦是如此,透過不同的弱掃方法做資訊安全的健康檢查,且大多數企業對於網站安全的缺乏,企業自認為做足了資安預防措施,導致網站資安漏洞百出。透過弱掃可有效了解資安狀況,為網站健康著想,找出潛藏的漏洞,加以調整補救。

透過弱點掃瞄可以試著去觀察我們的網站應用程式是否有弱點。當駭客攻擊的時候,利用這些弱點順利的攻擊到我們的系統,去做一些未授權的事情。定期做弱點掃描,能將更新的弱點提供給開發者或資安稽核,確保網站應用程式的安全。

到底漏洞怎麼發生的? 為什麼要做弱掃?

為什麼要做弱掃,不知不覺中你也不知道漏洞到底是怎麼發生的? 漏洞發生通常是很多原因造成的,這邊說明幾個可能發生的因素讓大家更了解。

  • 弱點 掃描
    不當的設計

    作業系統、應用程式、元件、技術做不當的設計

  • 弱點 掃描
    不當的實作

    網路規劃、系統規劃、存取控制

  • 弱點 掃描
    不當的組態設定

    預設密碼、沒有依循規範政策

  • 弱點 掃描
    過時的組態設定

    沒有修補或更新

  • 弱點 掃描
    遭駭客利用的方式

    Bypass、加密通訊、白名單、社交工程

弱點掃描項目不同,該怎麼挑適當項目做健檢?

當你查詢健康檢查時,檢查項目和類別琳瑯滿目,你清楚要做什麼檢查項目嗎?
弱掃如同健檢也是有分檢查項目的不同,比如包含網站弱掃、系統弱掃、原碼檢測和滲透測試等,我們這邊簡單用健康檢查的概念來說明弱掃的種類。

  • 弱點 掃描
    網站弱掃如大腸鏡檢查 模擬駭客入侵行為檢測

    簡單說明你可以把網站弱掃想成做大腸鏡檢測,我們都知道所謂的大腸鏡檢查,其實就是將一個鏡頭放到大腸中,檢視腸道內的狀況,是直接做侵入性檢測,找出身體有問題地方。 網站弱掃如同做侵入性檢測,就是對網站做掃描,透過模擬駭客攻擊行為,模仿駭客入侵行為,採取不同攻擊模式,針對不同的目地,找出各自的有缺失的漏洞。

    捕夢網採用國際性品牌Acunetix弱掃,透過掃描弱點分析報告結果,資訊人員依據分析報告結果進行補強該系統及網頁內容,並作為網頁安全開發重要參考,強化網站不被駭客入侵。

    了解網站弱掃Acunetix
  • 系統掃描如抽血檢查 以是否合乎標準值找出問題
    弱點 掃描

    如果要用健康檢查項目類別說明,系統弱掃比較像是你去做健檢時做抽血的檢查,透過血液檢測是否合乎標準值,屬非侵入性檢查。例如可由血液中檢測找出多項數據,如肝功能指數、膽固醇指數等,經由標準值去判別肝指數或膽固醇這些數字是否超標,找出紅字亮紅燈的問題。企業系統漏洞百出,又加上程式設計者在軟體開發時如沒有考量很周全或應用程式可能本身就藏著許多漏洞,讓駭客有心從中漏洞入侵破壞啊! 這時候系統弱掃就扮演很重要的腳色。

    簡單說系統弱掃檢測就像抽血檢查一樣,可有效找出這些亮紅燈的問題,Nessus系統弱掃內建許多合乎安全標準值或多種常見駭客手段的弱點與漏洞,如同由血液檢測由標準值判別;系統弱掃將這些合規安全標準作為找出漏洞的標準值。針對系統主機或整個網路進行自動化掃描,再透過交叉分析出許多數據,找出漏洞和弱點。

    捕夢網採用國際性品牌Nessus系統弱掃,掃描後提出專業的安全分析建議報告,詳細列出系統主機及網路的安全漏洞,並且提出弱點修補建議,協助資訊人員進行弱點修補,避免遭駭客入侵

    了解Nessus系統弱掃

黑箱掃描是什麼? 包含弱點掃描和滲透測試

這章節稍微幫大家介紹黑箱和白箱掃描,前面介紹的弱點掃描主要是透過自動工具偵測作業系統與軟體系統的明顯弱點,這些弱點比較容易被發掘,只要注意一些安全相關的電子報或網站就可以很快得知一些有名軟體的弱點,而這些弱點都會在最短時間內被修正。

弱點 掃描
滲透測試 以駭客思維突破企業系統揪出弱點

那滲透測試指的是什麼呢?滲透測試和弱掃一樣的地方都是由外部黑盒子(黑箱測試)揪出弱點,非以軟體自動化掃描。

捕夢網累積豐富的資安專家以駭客思維突破企業系統,利用不同的弱點進行多組合性攻擊,驗證任何可以突破網站防禦系統的入侵漏洞,進而評估系統的安全性,並徹底完成修補,可以找到的弱點比弱點掃描找到得更多。

原始碼掃描、靜態代碼掃描即白箱掃描

這邊的原碼檢測指的就是白箱掃描,白箱指的是可以找出Source Code的漏洞,主要用如網頁開發中或完成但未上線時測試。常用以檢查為主,程式碼檢核工具是透過程式來檢查軟體,協助資訊人員找出大量程式撰寫問題,並根據程式碼的內部構造去做測試。
白箱測試即利用自動分析程式碼,分析所有可能的資料進入點,追蹤所有可能的程式執行路徑,找出所有可能的危險因子。

弱點 掃描

原碼檢測如同核磁共振檢測 最高規格的健檢

原碼檢測好比你去做高規格、最全面核磁共振身體檢查,從頭到腳的全面性最精確的身體斷層掃描健檢。如同我們去醫院做核磁共振斷層磁掃描,幫程式做非常完善、完整的檢查。不像前面說明的大腸鏡檢測或抽個血檢測相對是較簡單的健檢,原碼檢測可以比喻為高階、高規格的健康檢查。

如何讓軟體程式防駭無漏洞? 源碼檢測通常以檢視原始程式碼的方式,指出程式中潛在的安全性弱點,分析其弱點種類、攻擊路徑等資訊種種的精確檢測,提供靜態程式碼和動態網頁安全全面性的檢測,同時也有較低的誤檢率。

捕夢網採用國際品牌Fortify原碼檢測,當透過精密檢測後找出弱點後,產出資安分析報告,讓未來在開發時可開發更安全程式碼,也可有效地管理所有軟體的安全。

了解源碼掃瞄

網站架構健檢圖 讓你清楚弱掃工具要掃哪

這邊也介紹這個架構圖可以讓你清楚知道,用什麼弱掃掃哪邊? 就像是健康檢查也分成很多部分,這邊也說明了什麼種類的弱掃工具掃哪個網站的層級。

國際組織公認漏洞標準 OWASP TOP10

OWASP Top 10 是最受歡迎和使用最廣泛的Web應用程式安全意識指南。此成了當前十個最關鍵的Web安全風險指標。包含黑箱與白箱弱點,主要以黑箱為主,這十項都是弱點掃描的主要目標,目前OWASP Top 10最新的是2021年版。從下列十大風險列表可發現 OWASP TOP 10 2021並未從 2017 年中刪除任何項目,合併了一些舊項目且添加最近演變的新風險。

OWASP Top 10 自 2017 到 2021 的版本變化
  • 第一名:2021-Broken Access Control權限控制失效(由第5名前進到第1名)
  • 第二名:2021-Cryptogrphic Failures加密機制失效(由第3名前進到第2名)
  • 第三名:2021- Injection注入式攻擊(下滑到第三名。結合 Injections & XSS 攻擊)
  • 第四名:2021-Insecure Design不安全設計(全新類別)
  • 第五名:2021- Security Misconfiguration安全設定缺陷(由第6名前進到第5名)
  • 第六名:2021-Vulnerable and Outdated Components (危險或過舊的元件)(由第9名前進到第6名)
  • 第七名:2021-Identification and Authentication Failures認證及驗證機制失效(由第2名前降至第7名)
  • 第八名:2021-Software and Data Integrity Failures (軟體及資料完整性失效)(全新類別)
  • 第九名:2021-Security Logging and Monitoring Failures資安記錄及監控失效(由第10名前進到第9名)
  • 第十名:2021-Server-Side Request Forgery(SSRF)* 伺服端請求偽造(全新類別)

MITRE ATT&CK 駭客視角全新資安威脅模型

(Adversarial Tactics, Techniques, and Common Knowledge)

駭客無所不在啊! 該如何因應? 除了上述提及的OWASP以外,這邊也介紹另一種全新的資安威脅模型的指標。ATT&CK是由MITRE建立對抗戰術和技術的知識庫,用來因應駭客最有可能發動攻擊的方法,減少資安衝擊。攻擊手法可以分解成Tactics, Techniques and Procedures,簡稱為TTPs分別代表以下意思:

  • 弱點 掃描
    戰術 Tactics(T)

    攻擊者預期達成的目標即該階段的目標,定義戰術與策略

  • 弱點 掃描
    技術 Techniques(T)

    達成階段目標所執行的手法即策略中的技巧與技術

  • 弱點 掃描
    程序 Procedures(P)

    攻擊者所使用的工具即技術實現的過程

MITRE的ATT&CK 威脅模型中,共有12類指標方法如下:
  • 弱點 掃描
    初期存取 Initial access

    駭客在發動攻擊前,摸索入侵途徑的方法

  • 弱點 掃描
    執行 Execution

    駭客執行惡意程式碼和指令的方法

  • 弱點 掃描
    持續性 Persistence

    駭客成功侵入系統後,能保持伏擊狀態的方法

  • 弱點 掃描
    權限提升 Privilege escalation

    駭客可藉由奪取更高權限來控制受害系統的方法

  • 弱點 掃描
    防禦規避 Defense evasion

    駭客在發動攻擊的同時,繞過系統防禦機制的方法

  • 弱點 掃描
    憑證存取 Credential access

    駭客得到使用者合法登入認證來發動攻擊的方法

  • 弱點 掃描
    探索 Discovery

    駭客能窺探系統內敏感個資和關鍵資訊的種類

  • 弱點 掃描
    橫向移動 Lateral movement

    駭客成功入侵一個模組後,對下一個模組下手攻擊的方法

  • 弱點 掃描
    蒐集 Collection

    駭客能盜取資料的種類

  • 弱點 掃描
    指揮與控制 Command & Control

    駭客奪取系統控制權後,能介入操控的項目

  • 弱點 掃描
    滲出 Exfiltration

    駭客能攜帶外流個資和關鍵資訊的方法

  • 弱點 掃描
    衝擊 Impact

    駭客攻破系統後,對系統造成的危害種類

弱點掃描比較表

弱掃工具百百種,捕夢網幫你做整理,讓你更清楚弱掃的差異性? 做什麼樣的弱掃挑什麼適合的弱掃工具!

名詞說明:

  • OWASP(Open Web Application Security Project,開放網路軟體安全計畫)
  • PCI DSS(Payment Card Industry Data Security Standard,支付卡產業資料安全標準)
  • HIPAA(Health Insurance Portability and Accountability Act,健康保險流通與責任法案)
  • NIST(National Institute of Standards and Technology,美國國家標準技術研究所)
  • CVE (Common Vulnerabilities and Exposures,常見漏洞與披露)
  • MITRE ATT&CK® (MITRE Adversarial Tactics, Techniques, and Common Knowledge,戰術、技術和知識庫)