資安文章最勸退新手的地方,往往不是概念太難,而是縮寫太多。一段話裡塞了 CVE、CVSS、APT、IOC、Zero-day,句子結構明明很簡單,但每個名詞都要停下來查,讀完一段就累了。這篇不打算窮舉所有術語,而是挑出接下來三十天會反覆出現、而且彼此有關聯的一批詞,把它們放進同一張地圖裡,讓你之後看到就能對上號。
跟「弱點」有關的一組詞
CVE(Common Vulnerabilities and Exposures)是一個公開弱點的編號系統,格式長得像 CVE-2024-12345。當研究人員或廠商發現某個軟體有安全問題,通常會申請一個 CVE 編號,這個編號本身不代表嚴重程度,單純是一個讓大家對同一個問題有共同稱呼的識別碼——就像身分證字號不代表這個人好不好,只是拿來確認是同一個人。
CVSS(Common Vulnerability Scoring System)是替 CVE 打分數的標準,分數從 0 到 10,分數越高代表弱點理論上越嚴重。要注意 CVSS 分數評的是弱點本身的技術特性(好不好利用、需不需要使用者互動、影響範圍多大),不是針對你的系統算出來的實際風險——這呼應了 Day 2 談的,弱點跟風險是兩回事,CVSS 高不代表你的系統風險就高,還要看這個弱點在你的環境裡有沒有被利用的條件。
Zero-day(零日漏洞)指的是廠商還不知情、或知情但還沒有修補方式的弱點。之所以叫「零日」,是因為從廠商得知這個弱點的那一刻算起,他們有零天的時間可以在被利用之前先修補——換句話說,攻擊者比防守方早知道這個破口存在。零日漏洞之所以特別危險,是因為現有的防禦措施(例如根據已知特徵偵測攻擊的系統)對它通常無效,沒有人知道要防什麼。
Patch(修補程式)是廠商針對已知弱點釋出的修正檔。「弱點被揭露但廠商還沒推出修補」跟「修補已經推出但使用者還沒更新」是兩種不同的暴露狀態,後者其實是實務上更常見的資安事件成因——很多重大外洩案回頭調查,用的都是幾個月前甚至幾年前就已經有修補程式的舊漏洞,只是系統一直沒更新。
跟「攻擊者」有關的一組詞
APT(Advanced Persistent Threat,進階持續性威脅)指的不是一種攻擊手法,而是一類攻擊者的行為模式:通常具備充足資源(國家級或大型犯罪組織背景)、目標明確、願意花長時間潛伏在目標系統裡蒐集情報或等待時機,而不是打一次就走。跟 APT 相對的是機會型攻擊者,後者通常是看到什麼系統好打就打,沒有特定鎖定目標。
Botnet(殭屍網路)是大量被入侵、且在使用者不知情狀況下被攻擊者遠端控制的裝置集合,可能是電腦,也可能是連網攝影機、路由器這類物聯網裝置。殭屍網路常被用來發動 DDoS 攻擊,或是拿來當作跳板掩蓋真正攻擊者的來源。
IOC(Indicator of Compromise,危害指標)是判斷系統是否已經被入侵的線索,例如特定的惡意程式雜湊值、可疑的網域名稱、異常的登入位置。藍隊在監控系統時,很大一部分工作就是比對系統行為跟已知的 IOC 清單,這也是威脅情資(Threat Intelligence)這個領域存在的原因——威脅情資團隊的工作,某種程度上就是持續蒐集全球最新的 IOC,提供給防守方參考。
跟「防禦機制」有關的一組詞
IDS/IPS(Intrusion Detection/Prevention System,入侵偵測╱防禦系統)是監控網路或系統流量、尋找可疑行為的機制。IDS 只負責偵測並發出警報,IPS 則會在偵測到威脅時主動阻擋,兩者的差別很像社區保全:IDS 是看到有人翻牆就按警鈴通知你,IPS 是看到有人翻牆直接把他攔下來。
SIEM(Security Information and Event Management)是集中蒐集、分析各種系統日誌與警報的平台,讓藍隊不用分別登入十幾個系統看各自的紀錄,而是在一個地方看到全貌,並設定規則自動找出異常模式。可以想成整棟大樓所有監視器的畫面全部匯總到一個控制室,而不是每個房間各看各的螢幕。
EDR(Endpoint Detection and Response)是專注在單一裝置(電腦、伺服器)上的偵測與應變工具,持續記錄這台裝置上發生的行為,一旦發現可疑活動就能即時阻擋或協助事後調查。EDR 常被視為傳統防毒軟體的進化版——防毒軟體主要比對已知的惡意程式特徵,EDR 更著重觀察行為模式,對還沒被收錄進病毒資料庫的新型攻擊也有機會抓到。
為什麼要先花一整天建立這張地圖
這些詞彙會在接下來討論網路安全、系統安全、應用安全的篇章裡不斷重複出現,如果每次看到都要重新想一次定義,閱讀的節奏會被打斷。把這篇當成一份隨時可以回來查的對照表——之後看到 CVE、APT、SIEM 這些詞直接跳過來翻,不用每次都從頭查起。