今天就來進一步聊聊技術面。
假設今天收到一份弱點情資:「某某版本存在高風險漏洞,請盡速修補。」
看到這裡可能第一個想法就是:「好,趕快修!」
但「到底要修哪些設備呢?」
這時候就會發現,資安很重要的一件事情就是:資產盤點(Asset Inventory)。
如果連公司有哪些Server、PC、網路設備、Firewall、WAF、IPS、應用系統,甚至有沒有用雲端資源都不知道,又能怎麼知道這個漏洞到底有沒有影響到公司?
所以面對一個弱點,正常的思考流程可能會是:
資產盤點 → 弱點識別 → 影響評估 → 風險評估 → 修補/補償性控制 → 驗證
例如今天發現某個Web Server存在高風險漏洞。
第一步不是馬上喊:「全部修掉!」
而是先確認:
「公司有沒有使用這個版本?」
「哪些Server受到影響?」
「這些Server是不是對外服務?」
「有沒有已知的攻擊情資?」
「目前有沒有其他防護措施?」
確認完之後,才能進一步判斷風險與處理優先順序。
這讓我開始理解:資安不是看到漏洞就修漏洞。
所以資產盤點看起來很基礎,卻是後面很多資安工作的起點。
沒有完整的資產清冊,後面的弱點管理、風險管理、SIEM監控、EDR部署、事件應變都可能出現盲區。
而我開始接觸資安後才發現:有時候資安最難的第一步,不是防駭客。
而是先回答一個很基本的問題:「我們到底有什麼?」 是只有用excel維護的清冊嗎?