各位中小企業主您好,我是新心資安資安長,也是看見保經執業財產保險經紀人主攻資安保險。中小企業被勒索軟體加密公司電腦的資料時有所聞,且隨著AI自動挖掘「系統弱點(漏洞),中小企業面臨越來越嚴峻的風險。
前陣子新心資安的一家客戶,做線上學習網站的,他們接到教育局的通知,網站需要做弱點掃描。於是這家客戶想了想,教育局告訴他們先求有再求好。他們就上網找電腦公司(同時也找資安公司像我們公司),希望以最少的成本來解決教育局的要求。
知名的大型電腦公司報價30萬,我們資安公司報價10萬,但也有小型的電腦公司報價5千元一個網址。(什麼是網址?就是您公司的客戶每天在瀏覽器上輸入你們公司的網站名稱時輸入的那一長串像https://www.google.com.tw/index.php)
弱點掃描為什麼價差這麼大?答案是因為每家資安(電腦公司)的成本結構不同。專業弱點掃描軟體如nessus,一年的商業版使用權費用約7000美元,大概21萬台幣。大型電腦公司養很多員工,員工的薪水也要回收,所以報價30萬。
小型電腦公司報價5千,是瘋狂衝量的概念,因為弱點掃描軟體會自動掃描,而且固定每年是21萬的成本,所以用的越多,成本就能收回來越多,以低價取勝。
而我們公司,沒有錢買弱點掃描軟體,我們是手動探測+專業資安人員人工判讀,可以避免誤判但成本結構比自動掃描軟體高。
說到這裡,我們大概知道弱點掃描的成本結構了。但弱點掃描究竟在做什麼呢?答案就是「從開放的服務port比對資料庫,找出系統經證實的弱點(又稱漏洞)」。漏洞例如CVE-2026-45585會影響 Windows 系統的磁碟加密安全性,而且為高風險漏洞,漏洞分數為0-10,越接近10分越高風險。
然後,弱點掃描軟體會向您的網站或電腦發出請求,並從回應來推測您電腦中所開啟的服務是什麼軟體、什麼版本。例如php 5.0。然後再從弱點掃描軟體廠商事先建好的資料庫中比對php5.0有那些CVE,再按高中低風險列出來。列完稱為初測,初測結果再由您公司的網管工程師加以修補(通常是更新軟體版本)。然後再掃描一次,稱為複測,目標是沒有高風險弱點。
對中小企業主而言,選5000的、10萬的、30萬的,差別在於5000的沒有人工介入會有誤判,10萬的是手工刻,但不用養工程師,30萬的是幫大公司付部分的員工薪水。
今天的企業數位避險就介紹到這裡,希望今天的課程對中小企業主了解「弱點掃描」有幫助,我們下次見。