Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

什麼是弱點評估?

別再漫無目的地搜尋,開始進行有效修補。關於弱點評估您所需要知道的一切就從這裡開始。

弱點評估是一種透過經常掃描與監控公司的整個攻擊破綻是否有風險,而找出及評估網路弱點的處理流程。它是防禦網路的第一步,為的是使防止您的網路出現可能威脅貴公司安全的弱點。

不過很遺憾的是,將近 60% 的網路安全專業人員都表示,他們並沒有既定的弱點掃描排程,其中多數甚至完全不會掃描網路上是否有已經公佈的安全弱點。不要步上他們的後塵。Tenable 能協助貴公司採用最佳的弱點評估做法,包括提出如何使網路安全計畫更加堅實的建議。

瞭解弱點評估

以下是一些您將會發現的重點:

如何執行首次弱點掃描

只要五個簡單步驟,就能完成首次 Nessus 弱點掃描,並瀏覽其他討論弱點評估的部落格。

深入瞭解

掌握弱點評估的基本原則

找出攻擊破綻中的重大缺陷,藉此搜尋及評估弱點與錯誤設定。

深入瞭解

弱點評估常見問答集

查看有關弱點評估的常見問題。

深入瞭解

弱點評估解決方案

瞭解 Nessus 何以能讓貴公司對所有資產中存在的曝險與弱點一目瞭然。

深入瞭解

Tenable Connect - 弱點評估交流社群

Tenable Connect 是首屈一指的弱點評估論壇,是提問及分享秘訣的好去處。

深入瞭解

利用持續不間斷的弱點評估功能來監控及保護企業的整個攻擊破綻

弱點評估功能可讓企業對所有資產的 Cyber Exposure 程度進行全盤性的分析並獲得深入見解,包含弱點、設定錯誤和其他資安狀況指標。借助 Nessus,企業可以按照預期方式修復弱點與錯誤設定,從此安心無虞。您還可以自動將相關資訊直接傳送至安全資訊及事件管理 (SIEM) 系統,如此有助於做出更明智的決策,針對企業網路中搜尋到的弱點加以應變。

深入瞭解

瞭解弱點評估流程

建置弱點評估方案的壓力很大,不過,您必須確保它涵蓋了您所有的攻擊破綻。

如果您已準備要為貴公司建置弱點評估方案,您可能會不太確定要從哪裡著手。以下是您可以用來為您的弱點評估方案打下基礎以及當貴公司經過一段時間後改變和演進而需改善的五個步驟。

深入瞭解

克服因不同弱點管理工具所產生的挑戰

數十年來,企業都在尋求最全面的防禦方案,以保護他們的攻擊破綻,因此也建立了由分散的解決方案所組成的技術架構。每次當環境改變時,資安團隊通常要快速掌握新的評估工具,才能取得新環境的能見度。不幸的是,這些分散的解決方案會孤立資料,讓您幾乎無法洞察攻擊破綻的全貌。如此就會產生讓攻擊者能夠趁隙而入的盲點。

對於現代的弱點評估來說,單一用途的工具已不再是有效的解決方案。這些工具會讓您的資安團隊淹沒在不完整的資料堆中,讓您難以瞭解您真正的風險位在何處、您應如何安排修復工作的優先順序、以及該怎麼做才能維持風險型弱點管理方案。

在這份白皮書中,您將深入瞭解以下重點:

  • 何以團隊會對技術感到超過負荷
  • 分散的安全解決方案造成的挑戰
  • 攻擊者猖獗刺探利用潛在威脅的真實案例
  • 您為何需要風險型弱點管理方案

閱讀更多

另外還有一些其他關鍵要點:

  • 平均而言,攻擊者會有領先資安團隊 7 天的先發優勢
  • 經研究,約有 34% 的弱點被發現的當天就遭到利用

您的網路防禦者策略成熟度如何?

瞭解您的弱點評估策略透露了什麼

據 Tenable Research 發現,弱點評估分為四大類型。從最成熟到最不成熟的方式,依序是勤奮型、研究型、調查型和簡約型。各種類型簡介如下:


勤奮型

勤奮型

此弱點評估成熟度屬於最高等級。在所有企業中只佔約 5%。其中絕大多數是交通運輸業、餐旅業、電子業、銀行業與電信業。

研究型

研究型

此成熟度屬於中高等級。大多數的大型企業 (約 43%) 都屬於研究型。絕大多數研究型的企業屬於娛樂業、公用事業、教育與醫療保健業等。

調查型

調查型

此成熟度屬於中低等級,約佔所有企業的 19%。總體而言,公用事業絕大多數都是調查型的企業。

簡約型

簡約型

此類型的成熟度最低,約佔所有大型企業的 33%,均勻分佈於各行各業。



企業可透過評估五種相關的關鍵績效指標 (KPI),深入瞭解自家的弱點評估方式,這五種指標分別為:掃描頻率、掃描強度、身分驗證涵蓋範圍、資產涵蓋範圍和弱點涵蓋範圍。

取得社群帶來的力量

將所有弱點評估需求與 Tenable 知識集結彙整

您對弱點評估有疑問嗎?您是否正在尋求其他弱點評估專業人員給出建議?您想跟弱點評估領域的其他專業人員分享好點子嗎?Tenable Connect 社群是提問與分享秘訣的絕佳去處,包括弱點評估的相關工具與最佳做法。

加入我們的社群

以下是現在可能發生的一些範例對話:

我該如何對已經掃描的系統產生報告?

我上週進行了一次弱點評估,掃描公司內的 100 個系統。現在想根據這 100 個系統中 3/4 的 IP 位址產生一份報告。我該怎麼做?

查看答案

Nessus 如何處理反向移植的修補程式?

Nessus 使用 backport.inc 來防止誤判。backport.inc 內含已知服務橫幅與具有任意較高版本號之服務橫幅的對應表。

查看此回答的詳細資訊

PCI 季度內外部掃描有何不同?

雖然 PCI 季度外部掃描政策只適用於官方認證,但這兩種政策都可在掃描時隨時使用。

查看此回答的詳細資訊

弱點評估常見問題

何謂安全弱點?

安全弱點是指硬體或軟體中存在的弱點、錯誤或是程式設計錯誤,讓攻擊者有機可乘,能夠侵入企業網路並在未經授權的情況下存取企業的資料與系統。

什麼是弱點評估?

弱點評估是在攻擊破綻中搜尋、分析和修復弱點的方式,這種方式可降低攻擊者在未經授權下利用網路存取系統與裝置的機率。

我的公司有什麼樣的攻擊破綻?

貴公司的攻擊破綻在於網路上的 IT 資產。這些資產有多個曝險點,可能成為遭利用的風險來源。從歷史上來看,攻擊破綻主要是由傳統的 IT 資產所組成 (例如伺服器和網路),但是現今攻擊破綻的範圍包括行動裝置 (如智慧型手機、桌上型電腦和筆記型電腦),以及虛擬機器、雲端基礎架構、Web 應用程式、容器和物聯網 (IoT) 裝置。

什麼是滲透測試?

滲透測試是用來在攻擊破綻中偵測弱點的方式。弱點評估計畫的目標是在弱點遭到攻擊者利用前,找出這些弱點並予以修復。滲透測試 (又稱為 pen test 或 pen testing) 可協助找出網路上的這些弱點。滲透測試是單次進行而非持續性的活動,由第三方負責進行這些測試。貴公司最好能經常進行滲透測試,例如每季一次。滲透測試有助於深入分析及瞭解貴公司的弱點評估與弱點管理計畫成效如何。

滲透測試分為哪些階段?

在大多數的情況下,滲透測試往往分為五個階段,包括一開始決定由誰來為貴公司進行測試 (以及該測試的目標與期許),接著是測試範圍、進行測試、報告測試結果,然後是追蹤測試 (視需要再測試一遍以確定修復成效)。

弱點評估與滲透測試之間有何差異?

滲透測試有助於深入瞭解攻擊破綻在某個時間點出現的弱點。這些測試可協助您更充分瞭解公司的弱點評估與弱點管理計畫成效。滲透測試也可協助確定哪些方面有待改進,藉此設定加強您弱點評估處理流程的目標。不同於滲透測試,弱點評估與弱點管理處理流程應保持持續不中斷,如此才能更全面性地掌握公司整體的 Cyber Exposure。

還有其他方式能進行滲透測試嗎?

有。滲透測試主要可採取兩種不同的方式。一種是白箱測試,此種測試比黑箱測試更為專精。一般而言,白箱測試的測試者已經知道標的物的相關資訊,但在黑箱測試中,不會讓測試者獲知標的物的其他資訊。在黑箱測試中,測試者使用無憑證的網路掃描,而白箱測試通常是在有憑證的環境下進行。這兩種滲透測試都可以使用 Nessus Professional。

什麼是弱點掃描器?它有何功用?

弱點掃描器可協助企業發現 IT 基礎架構 (包括網路、伺服器、作業系統和應用程式) 內的錯誤設定、弱點以及其他安全問題。被動式網路監控可使用非侵入式的安全方式來掃描公司環境,消除攻擊破綻中的盲點,進而搜尋弱點並排定修復的優先順序。

為什麼我們需要進行弱點評估?

弱點評估是完整網路安全計畫中不可或缺的重要部分。這些評估可供深入瞭解 Cyber Exposure,以便查明貴公司的 IT 攻擊破綻 (亦即與網路連線的資產) 中是否有漏洞或弱點,然後制定修復計畫。弱點評估能協助您瞭解貴公司面臨的實際風險,明瞭內部環境中都有哪些弱點。

弱點評估解決方案

持續不間斷的弱點評估是全面弱點管理計畫中不可或缺的一大要素。弱點評估可供深入分析及瞭解公司的攻擊破綻中有哪些 Cyber Exposure、可能遭到利用的弱點數量與類型,以及這些弱點對貴公司可能造成哪些潛在風險。弱點評估能協助發現這些風險,排定其優先順序。

時至今日,攻擊破綻可能來自各種資產,包括傳統 IT、暫時性資產、行動裝置、動態資產與操作技術。若缺乏攻擊破綻的全面能見度,將難以評估所有裝置的弱點和錯誤設定;整合性的單一弱點評估平台 (如 Nessus) 卻能使貴公司對所有的曝險和弱點一目瞭然。

讓我們來深入分析弱點評估的諸多優點,以及為什麼它會成為貴公司完整網路安全計畫中非落實不可的重要過程。

弱點評估的優點

  1. Cyber Exposure 認知

    弱點評估可協助團隊分辨弱點、錯誤設定和攻擊破綻中的其他弱點。

  2. 設定與稽核修補

    弱點評估有助於確保能按照公司目標修復弱點和錯誤設定。

  3. 事件管理資訊

    利用弱點評估將弱點和設定錯誤資訊自動傳送到 SIEM,提供更豐富的事件資料,協助排定事件的優先順序,以利調查並為團隊應變提供充分的參考資訊。

  4. 處理流程的成效

    弱點評估可供深入分析及瞭解現行的網路安全處理流程,藉此評估其成效以及該採取何種做法才能改進整個計畫。

Nessus:弱點評估領域的金牌典範

網路上的資產及弱點日新月異。著眼大局,使用 Nessus Professional 來保護企業的整個攻擊破綻。

免費試用 Nessus Professional

弱點評估部落格文章

弱點掃描如何運用於滲透測試

弱點掃描如何運用於滲透測試

滲透測試是弱點評估方案的一大要件,讓企業得以深入研究其攻擊破綻,在攻擊者危及企業之前找出弱點並予以修復。

閱讀更多

安全團隊和弱點回應

值得注意的三大弱點情資洞見

網路安全團隊的成員都知道,弱點清單會定期丟到桌上等待解決,這個情況永遠沒完沒了。傳統而言,這意味需要深入研究頭條新聞、論壇和其他資訊交流,瞭解什麼弱點獲得最多的關注,如此才能專注心力。

閱讀更多

如何使用 Nessus 執行首次弱點掃描

如何使用 Nessus 執行首次弱點掃描

拜 Nessus 之賜,進行弱點評估變得前所未有地簡單便利。Nessus 弱點評估賦予企業全面的網路能見度,使企業得以找出弱點並制定修復計畫。只要簡單幾個步驟,就能完成 Nessus 弱點評估。

閱讀更多

擺脫弱點評估中的臆測成分

Nessus 可自動執行時間點評估,協助在各式各樣的作業系統、裝置和應用程式上,快速辨識並修復弱點,包括軟體缺陷、缺少的修補程式、惡意軟體,以及錯誤設定。

完整評估

信任

Nessus 受到全球成千上萬家企業信賴,已下載 200 萬次。65% 的財星 500 大企業仰賴 Nessus。

Predictive Prioritization

準確度

Nessus 擁有業界最低的誤報率,準確度達到六個標準差 (每 100 萬次掃描中僅有 0.32 次誤報)。

動態資產追蹤

全面性的涵蓋範圍

Nessus has the deepest and broadest coverage with more than 315,000 plugins, coverage for more than 116K CVEs, and more than 100 new plugins released weekly within 24 hours of vulnerability disclosure.

被動式網路監控

即時評估

Nessus 超過 140,000 個 plugin 即時自動更新,取得有關最新弱點與惡意軟體的最新資訊,協助縮短弱點評估、研究和修復的時間。

自動化雲端能見度

深入見解與能見度

Nessus 與多個商用威脅情報摘要的完美整合,有助於深入了解整個企業環境內,正在主機上執行的潛在惡意軟體。每一次評估都能讓您獲得弱點的完整能見度。

預建的整合功能以及彈性 API

易於使用

Nessus 是由資安從業人員專為資安從業人員所打造,其核心宗旨就在於為資安專業人士提供直覺式的使用體驗,以便更快速、更充滿信心地發現並修復弱點。

Nessus:擺脫弱點評估中的臆測成分

弱點評估領域的產業標準。立即免費試用。

免費試用 Nessus Professional



返回頂端