iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
Security

資安入門地圖:30 天建立資訊安全全貌知識體系系列 第 2

Day 2:風險、威脅、弱點——三個常被混著用的詞

  • 分享至 

  • xImage
  •  

資安新聞常常寫「某某系統存在高風險漏洞」,這句話其實把兩個不同的東西黏在一起講了。漏洞是漏洞,風險是風險,兩者不是同一件事,只是中文報導習慣把它們混著用,久而久之大家也就分不清楚了。

這篇要拆開的是三個詞:弱點、威脅、風險。這三個詞看似是同義詞輪流換著用,但在資安的語境裡各自指涉完全不同的東西,而且它們之間有明確的因果關係。搞懂這個關係,你才會知道為什麼同一個弱點,在 A 公司是燙手山芋,在 B 公司卻沒人理。

弱點:系統上的一個破口

弱點(Vulnerability)指的是系統、流程或人員身上存在的缺陷,這個缺陷讓某種攻擊變得可能。它可以是程式碼裡的一個邏輯錯誤(例如沒有檢查使用者輸入就直接丟進資料庫查詢)、系統沒有更新的已知漏洞、設定錯誤的權限、甚至是員工沒有識別釣魚信的能力。

弱點本身是中性的。一套系統有一百個已知弱點,不代表它馬上就會出事,因為弱點要變成實際的傷害,還缺兩個條件:有人想利用它,而且利用得了。

威脅:有意圖、有能力做壞事的那一方

威脅(Threat)指的是可能對系統造成傷害的來源,通常是某個具備意圖與能力的行為者——勒索軟體集團、心懷不滿的離職員工、國家級駭客組織,或者單純手癢想測試自己工具的腳本小子。

威脅不一定是人。天災、硬碟故障、電力中斷這些也算威脅來源,只是資安討論裡最常談的是「人為且惡意」的那一類。威脅的關鍵是「意圖 + 能力」的組合:一個技術很強但完全沒興趣攻擊你的人不構成威脅;一個很想攻擊你但完全不懂技術的人,威脅程度也很低,除非他能買到現成的攻擊工具(這種現象叫做「網路犯罪即服務」,買家不需要自己會寫程式)。

弱點和威脅要湊在一起才會出事。你家後門沒鎖是弱點,但如果你家在治安良好的社區,附近沒有小偷出沒,這個弱點被利用的機會就很低。同一道沒鎖的後門,放在治安差的區域,風險就完全不一樣——這正好帶出第三個詞。

風險:弱點被威脅利用之後,會造成多大傷害

風險(Risk)是把前面兩者跟「後果」放在一起看的綜合判斷,概念上可以簡化成:

風險 ≈ 弱點被利用的可能性 × 利用後造成的傷害程度

這也是為什麼「高風險漏洞」這個說法容易誤導人。一個技術上很容易被利用的漏洞(可能性高),如果存在的系統根本沒有任何有價值的資料、也不連接到其他重要系統(傷害程度低),風險評分反而不會太高。反過來,一個很難被利用的漏洞,如果一旦成功就能拿到整個公司的核心資料庫權限,風險評分照樣會拉到最高等級。

實務上判斷風險,常見的做法是問幾個問題:這個弱點有沒有已知的攻擊方式流通在外(可能性)、系統暴露在網路上的程度有多高(可能性)、系統裡存放的資料有多敏感(傷害程度)、系統掛掉會不會拖垮其他更重要的服務(傷害程度)。把這些因素綜合起來,才能決定哪個弱點該優先處理。

這也解釋了為什麼同一個 CVE(公開揭露的漏洞編號)出來,有些公司會連夜修補、有些公司排進下個月的例行更新就好——不是因為後者不重視資安,而是那個弱點對他們的系統來說,風險評估結果根本不到需要熬夜處理的程度。資源永遠有限,資安工作的核心技能之一,就是判斷該把有限的時間精力放在哪個風險上。

三者的關係,一句話講完

弱點是「破口在哪」,威脅是「誰想鑽這個破口、鑽不鑽得進去」,風險是「這個破口真的被鑽了之後,會造成多大的麻煩」。三者缺一不可:沒有弱點,威脅無從下手;沒有威脅,弱點只是理論上的問題;沒有後果,風險評估也就沒有意義。

下次看到新聞說「某系統存在嚴重風險」,可以下意識拆解一下:這裡說的到底是弱點本身很嚴重、還是威脅來源很活躍、還是萬一出事後果會很大。三者混在一起講沒關係,但心裡要有一張能拆開來看的表,才不會被「聽起來很可怕」的標題牽著走。


上一篇
Day 1:為什麼要學資安?從一次密碼外洩事件說起
下一篇
Day 3:紅隊與藍隊——資安圈的攻防分工
系列文
資安入門地圖:30 天建立資訊安全全貌知識體系8
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言