iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0
Security

資安*保險─數位避險系列 第 5

Day 5:滲透測試是什麼?對中小企業主的意義為何

  • 分享至 

  • xImage
  •  

Day 5:滲透測試是什麼?對中小企業主的意義為何
各位中小企業主您好,我是新心資安科技股份有限公司資安長,也是看見保經執業財產保險經紀人主攻資安保險。滲透測試一句話定義,就是請「正牌駭客」來演習攻堅,在壞人動手前,先找出自家防線的致命傷。
目前新心資安還在建立滲透測試的能量,但已經有客戶想要委託我們進行滲透測試。那是一家上櫃企業。另外就是我連著二年參加教育部委託陽明交大辦理的教育體系資安攻防演練平台,針對全台灣的大專院校整理好的資訊資產清冊,進行攻擊。第一年我用弱點掃描的方式,找出許多漏洞,但提交時管理員只說這算是資訊,而不是成果,就不給分。於是我開始開發能夠把漏洞自動尋找攻擊概念測試的程式。
我發現雖然找到的漏洞多,但真正能用於攻擊的程式碼,非常的少。因為現在黑市裡,一個好的漏洞,可以賣到50萬美金,導致駭客開發出來的程式碼,都在黑市裡賣不流出來。另一個風險是,即使拿到概念測試程式碼,也要擔心裡面會不會有駭客寫的木馬病毒,反而使得滲透測試攻擊者的電腦中毒。
後來第二年,我開始有系統的,在學習Hack The Box(美國一家知名資安公司)的CPTS滲透測試課程,我發現原來很多測試工具,一樣是放在GitHub上,但因為沒有標記適用的弱點,所以以前總和我擦身而過,現在我開始在練習這些工具。
滲透測試一定要簽約才能操作,不僅有明確的範圍,保護委託方的資訊資產。也是受委託方法律責任的釐清。資通電軍曾有一個小組,在進行針對國軍某單位的既定測透測試演練時,被該單位指稱其為攻擊行為,後來這個小組很多成員都被迫退伍。可見一份滲透測試合約的重要性。
滲透測試的 5 大標準流程:
偵察與資訊蒐集(Reconnaissance):分析該目標使用的作業系統、開啟的服務名稱和版本,然後到google搜尋服務名稱+exploit。
攻擊途徑分析(Scanning):針對盤點出的弱點,規劃可能的入侵方式與進入點。
漏洞利用與滲透(Exploitation):實際發動攻擊,驗證系統是否存在可被突破的風險。
權限維持與擴大:模擬惡意行為,測試取得初步權限後是否能橫向移動或提升權限。產出報告:測試後清除痕跡,並提供漏洞細節與修補建議。
常見的測試類型:
黑箱測試(Black Box):模擬外部真實駭客,在完全沒有系統內部資訊的情況下進行攻擊。
白箱測試(White Box):提供完整的原始碼與架構,進行最高深度的內部安全檢視。
灰箱測試(Gray Box):具備部分權限或內部資料,模擬一般內部員工或使用者的視角進行檢測。
對中小企業主而言,動輒成本8-150萬一場次的滲透測試,實際費用完全取決於測試的範圍、深度、系統複雜度以及是否需要符合特定的法規資安稽核。很多中小企業主不會自己想要做,都是客戶要求、合規要求,才想找性價比(便宜、能應付)的廠商。但是有一點要注意的,低價的廠商大多是用自動化弱點掃描來代替人工滲透測試,藉以壓低成本。高階的滲透測試之所以貴,是因為資安證照的考照和學習成本很高,再加上目前高度依賴人工判讀,所以會很貴。以上是滲透測試的概念說明,希望今天的課程帶你進資安領域。


上一篇
Day 4:資安三角型 CIA 是什麼?對中小企業主的意義為何
系列文
資安*保險─數位避險5
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言