iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 3

Day 3:系統弱掃 vs 網頁弱掃、CVE/CVSS 與 OWASP Top 10 稍微補充

  • 分享至 

  • xImage
  •  

一、 弱點掃描分類

  1. 系統弱掃(Vulnerability Assessment, VA)
    檢測對象:作業系統、網路設備及其組態、預設帳號密碼。
    依據標準:最新版 CVE 資料庫。
    檢測方式:
    遠端掃描:從外部模擬攻擊者視角。
    內部(On-site)掃描:內部網路限制少,能發現更多盲點。
    產出報告:初測報告與複測報告(用於驗收工程師修補成效)。
  2. 網頁弱掃(Web VA)
    檢測對象:網頁應用程式邏輯與安全性。
    依據標準:OWASP 標準。
    二、 常見掃描工具總覽
    系統與網路層工具:
    開源工具:OpenVAS、Nmap(需熟悉基本指令與參數語法)。
    商業付費軟體:IBM AppScan、Nessus、Qualys VM。
    網路埠口掃描專用:Nmap(實務與考試的熱門工具)。
    網頁弱掃工具:Acunetix、OWASP ZAP、Burp Suite、Fortify WebInspect。

三、 系統弱掃 vs. 網頁弱掃比較表

比較面向 系統弱點掃描 (System VA) 網頁弱點掃描 (Web App VA)
主要測試對象 作業系統(Linux/Windows)、伺服器(Apache, Nginx)、資料庫、路由器、防火牆 網站前端介面、後端 API、Web 應用程式邏輯
常見工具類型 Nessus, OpenVAS, Qualys VM Acunetix, OWASP ZAP, Burp Suite, Fortify WebInspect
檢測目標 1. 未修補的系統漏洞 (CVE)2. 過期的軟體版本3. 不安全的預設 Port / 服務開啟4. 主機資安設定缺失 1. OWASP Top 10 (SQL 注入、XSS、CSRF 等)2. 身份驗證與授權漏洞3. 敏感資料外洩4. 網頁參數操控
測試運作方式 透過 IP 位址掃描開放連接埠,檢視服務回傳資訊或登入 OS 檢查設定。 透過 URL 像蜘蛛一樣爬取網頁,對輸入框與參數發送測試 Payload。
測試級別 屬於黑箱至灰箱(有憑證掃描可看 OS 設定) 屬於 DAST(動態應用程式測試)及黑箱測試

四、 情境比喻:資訊系統與實體銀行
系統弱掃就像是檢查銀行的建築結構與硬體:
檢查大門鎖有沒有壞掉、窗戶有沒有鎖緊、警報器版本是否過期、後門有沒有被偷開。
網頁弱掃就像是檢查銀行的櫃檯業務與交易流程:
檢查假造印鑑能否存取款、填寫表單時輸入特殊字串會不會洩漏他人資料(SQLi)、或是詐騙集團能否冒充顧客身分轉帳(CSRF)。
註:實務上企業會同時實施兩者,以防堵作業系統與網頁程式碼各自帶來的入侵風險。

五、 滲透測試(Penetration Testing)
定義:攻擊型的整合性測試,將應用服務、資料庫與主機作業系統視為整體進行綜合評估。
核心概念(漏洞串接 Chaining):
單一低風險弱點看似無害,但透過漏洞串接(例如:資訊洩漏 + SSRF + 本地限權過濾不當),可能組合成高致命性的攻擊路徑。
主要目的:真實模擬駭客入侵、權限提升與資料擷取,協助企業在遭受真實攻擊前補足資安缺口。

六、 漏洞評估標準:CVE 與 CVSS

  1. CVE(Common Vulnerabilities and Exposures)
    由美國非營利組織 Mitre 維護。
    針對全球已知的安全性漏洞給予唯一編號(例如 CVE-2023-XXXXX),作為全世界資安通報與查詢的統一語言。

  2. CVSS(Common Vulnerability Scoring System)
    評分機制:依據漏洞嚴重性給予 0.0 到 10.0 分。只要看到 CVSS 9.0 以上(Critical),維護團隊當晚大概就要提肝上陣緊急修補了。
    版本:目前主流考題常見 3.0/3.1 版本,新一代為 4.0。
    衡量面向:包含攻擊途徑(AV)、攻擊複雜度(AC)、所需權限(PR)、用戶互動(UI)以及機密性(C)、完整性(I)、可用性(A)的影響衝擊。

七、 常見弱點與 OWASP Top 10 重點整理(考題大熱門)

  1. 常見系統與框架歷史大漏洞
    Struts2 框架漏洞:經典的 Java Web 遠端執行程式碼(RCE)漏洞。
    MS17-010(永恆之藍 / EternalBlue):微軟 SMB 協定漏洞,當年 WannaCry 勒索病毒肆虐全球的罪魁禍首。
  2. OWASP Top 10(2017 版本重點解析)

OWASP(開放式網路應用程式安全專案)每幾年會更新一次最嚴重的網頁安全風險:

A1:2017 - Injection(注入攻擊):
包含 SQL Injection、Command Injection 等。資安界永恆的王者,原因通常是輸入驗證沒做好,直接把前端輸入拿去拼貼指令。

A2:2017 - Broken Authentication(無效身份認證):
常與密碼策略相關(預設密碼、弱密碼、Session 管理不當、自動登入機制漏洞)。

A3:2017 - Sensitive Data Exposure(敏感資料外洩):
未將敏感資料加密(如明文傳輸密碼)。註:攻擊者常利用 Google Hacking(OSINT)搜尋企業露出的機敏檔案或 SQL 隱碼點,進而造成 A3 的外洩。

A4:2017 - XXE(XML External Entities / XML 外部實體攻擊):
解析 XML 輸入時沒有關閉外部實體引用,導致駭客可以讀取伺服器內部檔案、發動 SSRF 甚至造成 DDoS。

A7:2017 - XSS(跨網站手稿攻擊,Cross-Site Scripting):
原理:攻擊者將惡意 JavaScript 腳本注入網頁中,誘騙正常使用者執行。
常見類型:反射型(Reflected)、儲存型(Stored,如留言板寫入資料庫)、DOM-based。
危害:竊取 Session Cookie、身份劫持、導向惡意網站。
防護:輸入過濾與輸出進行 HTML Entity 編碼(轉義 <script> 等特殊字元)。

A8:2017 - Insecure Deserialization(不安全的反序列化):
常見於 Java、PHP、Node.js。當序列化資料在反序列化還原時未經過驗證,攻擊者可建構惡意物件觸發 RCE(遠端程式碼執行)。


上一篇
Day 2:資安基礎防禦觀念:弱點、威脅與漏洞測試基礎
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰3
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言