Tenable One Vulnerability Management 常見問答集

試用 Tenable One Vulnerability Management


執行第一次掃描花費時間不到 60 秒。

一般問題

什麼是 Tenable One Vulnerability Management?

Tenable Vulnerability Management 是一款風險型弱點管理解決方案,能提供您完整的網路能見度,以預測攻擊與快速回應重大弱點。 採用「永不停頓」的方式持續地搜尋與評估,提供企業所需的能見度,找出企業網路上的所有資產以及這些資產上的隱藏弱點。 內建的優先排序、威脅情資和即時報告功能可協助您瞭解風險並主動中斷攻擊路徑。建構在 Tenable Nessus 先進技術的基礎上並在雲端中管理,讓企業全盤掌握網路上的資產與弱點,以便快速精準地瞭解風險,知道哪些弱點是當務之急,需優先修復。

Tenable Vulnerability Management 是 Tenable One 曝險管理平台中不可或缺的組成元件。Tenable One 建構在 Tenable One Vulnerability Management 之上,可為您整個基礎架構 (包括:雲端執行個體、Web 應用程式、Active Directory [AD] 等等) 的安全風險提供可據以行動的深入解析,甚至高度動態的資產也不是問題,例如行動裝置、虛擬機器和容器。如要進一步提升網路風險管理,您可以取得額外的優先排序指標和功能,例如:攻擊破綻視覺化、資產重要性評分、曝險評分技術和同業指標分析,以及經過一段時間後追蹤風險降低情形的功能。

我如何才能瞭解更多關於 Tenable One Vulnerability Management 的資訊?

要深入瞭解 Tenable One Vulnerability Management,歡迎造訪 Tenable One Vulnerability Management 產品頁面參加即將舉行的網路研討會、或聯絡您的 Tenable 認證合作夥伴Tenable 業務代表 以取得更多資訊。

我要如何評估 Tenable One Vulnerability Management 應用程式?

請造訪以下網站註冊,以免費評估 Tenable One Vulnerability Management:https://www.tenable.com/try

如何購買 Tenable One Vulnerability Management 應用程式?

您可以透過與您當地的 Tenable 認證合作夥伴合作、聯絡您的 Tenable 業務代表造訪 tenable.com 來購買 Tenable One Vulnerability Management。

我可以取得 Tenable 應用程式的單獨授權嗎?

可以。您可以分開授權 Tenable 應用程式。 例如,Tenable One Web App Scanning 可獨立授權,無須搭配 Tenable One Vulnerability Management 提供的弱點管理功能。

Tenable One Vulnerability Management 如何定價與授權?

Tenable One Vulnerability Management 採年度訂閱授權,並依資產數量定價,而非依 IP 位址定價。這使得客戶能夠擁抱雲端等新科技,無須擔心重複計算的問題。

如需更多有關定價和授權的資訊,請參閱下文中此部分

什麼是資產?

資產是指:

  • 其作業系統連線至網路的實體或虛擬裝置
  • 有完整網域名稱 (FQDN) 的 Web 應用程式
  • 處於活動狀態 (非終止狀態) 的雲端資源

其他的 Tenable One Vulnerability Management 應用程式如何定價與授權?

Tenable One Web App Scanning 採年度訂閱授權,並依資產數量定價。Tenable One Web App Scanning 是依該產品評估的完整網域名稱 (FQDN) 總數定價。

如需更多有關定價和授權的資訊,請參閱下文中此部分

Tenable 是否為 Tenable One Vulnerability Management 提供服務等級協議 (SLA)?

可以。Tenable 透過穩健的服務等級協議 (SLA),為 Tenable One Vulnerability Management 提供業界首創的執行時間保證。如未達到 SAL,則將提供服務點數作為補償,就像其他領導性的雲端廠商 (如 Amazon Web Services [AWS]) 的做法。

我可以在哪邊找到關於 Tenable One Vulnerability Management 的說明文件?

所有 Tenable 產品 (包括 Tenable One Vulnerability Management) 的技術說明文件都位於: https://docs.tenable.com

Tenable 會使用哪些 IP 從雲端進行掃描?

預設情況下,Tenable One Vulnerability Management 已設定區域專屬的雲端掃描器。如要查看更多資訊,請檢視我們的說明文件

我能同時使用 Tenable Security Center 和 Tenable One Vulnerability Management 嗎?

可以。您兩種解決方案都可以使用。 客戶可以透過同時運用 Tenable Security Center 和 Tenable One Vulnerability Management,來選擇混合型弱點管理部署。對 Tenable One Vulnerability Management PCI/ASV 或其他 Tenable OneVulnerability Management 應用程式感興趣的客戶,也可以選擇採用混合型部署方式,並將其與 Tenable Security Center 執行個體搭配使用。

我能否從 Tenable Security Center 移轉至 Tenable One Vulnerability Management?

可以。對於有興趣的客戶,有一系列選項可順利地從 Tenable Security Center 移轉到 Tenable One Vulnerability Management,並獲得 Tenable 或您認證合作夥伴的完整支援。如需更多資訊,請聯絡您的 Tenable 認證合作夥伴Tenable 代表人員

何謂外部攻擊破綻管理 (External Attack Surface Management,簡稱 EASM)?

外部攻擊破綻管理 (EASM) 是 Tenable 針對您網路邊界以外的盲點提供能見度的功能。它能讓您掃描您的網域,以找出之前未知的網際網路連線資產,這些資產可能會對貴公司帶來高風險。

外部攻擊破綻管理 (EASM) 是否包含在 Tenable One Vulnerability Management 中?

是的,Tenable One Vulnerability Management 可提供外部攻擊破綻管理 (EASM) 功能。如果您需要結果中包含額外的網域、頻率和/或中繼資料,您可以購買我們的 Tenable One Attack Surface Management 附加元件。

什麼是 Tenable One Web App Scanning?

Tenable One Web App Scanning 是一款動態應用程式安全測試 (DAST) 應用程式。DAST 會透過前端深入執行中的 Web 應用程式,建立一個網站地圖,將所有的網頁、連結和表單納入其中以進行測試。一旦 DAST 建立好網站地圖,它就會透過前端來調查網站,確認應用程式自訂程式碼中是否有任何弱點,或是組成該應用程式主體的第三方元件中是否有任何已知弱點

我可以在哪裡進一步瞭解或評估 Tenable One Web App Scanning?

如欲深入瞭解 Tenable One Web App Scanning,請造訪 Tenable One Web App Scanning 產品頁面。請造訪 tenable.com/try-was 註冊取得免費的試用版,或聯絡您的 Tenable 認證合作夥伴Tenable 業務代表取得更多資訊。

這項產品會掃描原始程式碼或執行統計分析嗎?

否。Tenable One Web App Scanning 是一款動態應用程式安全性測試 (DAST) 解決方案,可在應用程式於測試或生產環境中執行時,從外部測試網路應用程式。

彈性資產授權問題

內建於 Tenable One Vulnerability Management 的彈性資產授權方式是一項創新功能,能讓弱點管理授權與現今的彈性 IT 環境保持一致。彈性資產授權能夠避免擁有多個和/或變動 IP 位址的資產遭到重複計算。此外,它還會從最近未掃描到的資產自動回收授權,包括已淘汰資產和誤掃描資產。

何謂 Tenable One Vulnerability Management 彈性資產授權方式?

彈性資產授權方式的主要好處有:

  • 客戶可以依據資產數量而非膨脹的 IP 數量購買正確數量的授權。
  • 客戶在可以避免從停止使用和/或誤掃描的資產收回授權,從而避免執行耗時且經常不正確的專案。
  • 在擁有多個 IP 位址的資產中,弱點管理指標不會因為弱點被計算成兩、三倍而損毀。

Tenable One Vulnerability Management 會管理哪些客戶資產和弱點資料?

彈性資產授權方式的主要好處有:

  • 客戶可以依據資產數量而非膨脹的 IP 數量購買正確數量的授權。
  • 客戶在可以避免從停止使用和/或誤掃描的資產收回授權,從而避免執行耗時且經常不正確的專案。
  • 在擁有多個 IP 位址的資產中,弱點管理指標不會因為弱點被計算成兩、三倍而損毀。

Tenable One Vulnerability Management 客戶是否能掃描超出授權數量的資產?

是,客戶可以暫時地超出授權的資產數量。當然,如果授權數量持續超出限制,客戶必須予以調整。

什麼是資產?

資產指的是能夠接受分析的實體。例如桌上型電腦、筆記型電腦、伺服器、儲存裝置、網路裝置、手機、平板電腦、虛擬機器、hypervisor 和容器。

Tenable One Vulnerability Management 如何識別資產?

當 Tenable One Vulnerability Management 初次探索到資產時,它會收集多種識別屬性,其中可能包含 BIOS UUID、系統的 MAC 位址、NetBIOS 名稱、FQDN,和/或可用於可靠識別資產的其他屬性。此外,經過驗證的掃描和 Nessus 代理程式,會為裝置指派 Tenable UUID。當 Tenable One Vulnerability Management 後續掃描某個資產時,它會將該資產與先前發現的資產進行比較。如果新發現的資產與先前發現的資產不相符,該資產會被新增至 Tenable One Vulnerability Management 資產庫中。

資產和 IP 的區別是什麼?

IP 通常是資產的屬性,許多資產擁有多個指派的 IP (例如 DHCP 裝置、同時擁有有線和無線介面的系統等)。

為什麼資產數大多比 IP 數少?

資產經常擁有多個網路介面卡,讓它們能夠透過多個網路存取。例如,一台網頁伺服器可能同時在生產網路和管理網路上,一台筆記型電腦常常同時擁有有線和無線網路介面。此外,筆記型電腦常會在從一處移動到另一處時取得新的 IP。如果它們以一個 IP 被掃描到,然後又以另一個 IP 被掃描到,就會被計算兩次。

潛在使用者要如何估算資產數?

Tenable One Vulnerability Management 支援使用主動式與被動式感應器,進行不限次樹的探索掃描。 客戶可以使用這些掃描,詳盡列出所有的資產清單,並判斷適當的授權規模。

如何避免重複計算同一個資產?

Tenable One Vulnerability Management 支援多種方法,以避免在計算適當的授權規模時,對同一資產重複計算兩次或三次。對於傳統資產,Tenable One Vulnerability Management 運用專屬的演算法,將新發現的資產與已發現的資產進行比對,以消除重複資產並確保更精確的弱點報告。

PCI ASV

什麼是 PCI ASV?

PCI ASV 指的是支付卡產業 (PCI) 資料安全標準 (DSS) 規定和安全評估程序的第 11.2.2 條規定,該規定要求每季執行外部弱點掃描,且必須由授權掃描服務商 (ASV) 來執行 (或證明已執行)。ASV 指的是具備一套服務和工具 (「ASV 掃描解決方案」) 的組織,能驗證其他公司是否遵循 PCI DSS 第 11.2.2 條規定的外部掃描規定。

ASV 掃描的範圍包含哪些系統?

PCI DSS 規定針對隸屬持卡人資料環境中,掃描客戶所擁有或運用之可由外部存取 (網際網路對向) 的所有系統元件,以及任何提供持卡人資料環境路徑的向外系統元件進行弱點掃描。

什麼是 ASV 程序?

ASV 掃描的主要階段包含:

  • 範圍設定: 由客戶執行,以納入隸屬持卡人資料環境所有面向網際網路的系統元件。
  • 掃描: 使用 Tenable One Vulnerability Management PCI 每季外部掃描範本
  • 報告/修復: 修復過渡時期報告的結果。
  • 爭議解決: 客戶與 ASV 共同努力記錄和解決爭議的掃描結果。
  • 重新掃描 (視需要): 直到產生的可解決爭議和例外狀況通過掃描。
  • 最後報告: 以安全方式提交與遞送。

需要多久執行 ASV 掃描一次?

ASV 弱點掃描至少必須每季執行一次或在任何重大網路變更後執行,例如安裝新系統元件、變更網路拓撲、修改防火牆規則或升級產品時。

授權掃描服務商 (ASV) 與合格安全評估商 (QSA) 有何不同?

根據 PCI DSS 11.2 所述,合格的授權掃描服務商 (ASV) 專門只執行外部弱點掃描。 合格安全評估商 (QSA) 指的是符合 PCI Security Standards Council (SSC) 資格和訓練可執行一般 PCI DSS 到場評估的評估商公司。

Tenable 是經認證的 PCI ASV 嗎?

可以。Tenable 是一家合格的授權掃描服務商 (ASV),可為商家和服務供應商驗證面向網際網路的環境 (用於儲存、處理或傳輸持卡人資料) 的外部弱點掃描。 ASV 資格認證程序包含三個部分:第一個牽涉到 Tenable Network Security 服務商資格認證。第二部分則是負責進行遠端 PCI 掃描服務的 Tenable 員工資格認證。 第三項包含 Tenable 遠端掃描解決方案 (Tenable One Vulnerability Management 和 Tenable PCI ASV) 的安全測試。

身為授權掃描服務商 (ASV),Tenable 是否會實際執行掃描?

ASV 可執行掃描。不過,Tenable 依賴客戶使用 PCI 季度外部掃描範本來自行進行掃描。此範本可防止客戶變更組態設定,例如停用弱點檢查、指派嚴重性等級、更改掃描參數等。 客戶使用 Tenable One Vulnerability Management 雲端掃描器掃描其面向網際網路的環境,然後將符合規範的掃描報告提交給 Tenable 以供證明。Tenable 會驗證掃描報告,然後客戶再依照支付組織所指示將這些報告提交給其收單機構或支付組織。

Tenable PCI ASV 是否符合歐盟資料主權規定?

弱點資料不屬於 EU DPD 95/46/EC 資料,因此任何資料保留規定都是因應客戶需要,而非監管機構要求。歐盟國家政府組織可擁有各自的資料保留規定,但這些規定必須逐例予以評估,且不會對 PCI-ASV 掃描造成任何問題。

Tenable One Vulnerability Management 是否包含任何 PCI ASV 授權?

是的,Tenable One Vulnerability Management 包含一個 PCI ASV 授權,適用於單一不重複的 PCI 資產。部分組織大費周章地透過外包支付處理功能限制 PCI 範圍內的資產。由於這些客戶可以說「不在 PCI 產業中」,因此 Tenable 已簡化了他們的採購和授權。 客戶每 90 天可變更其資產一次。

Tenable PCI ASV 的授權方式為何?

對於擁有不只一個不重複 PCI 資產的客戶,Tenable PCI ASV 解決方案能夠以附加元件的形式授權至 Tenable One Vulnerability Management 訂閱服務中。

Tenable PCI ASV 的授權為何不是根據客戶的面向網際網路 PCI 資產數量?

在實體的持卡人資料環境 (CDE) 內或提供路徑的網際網路對向的主機數量可能會頻繁變更,因此造成授權的複雜性。Tenable 選擇使用更簡單的授權方式。

客戶每季可提交多少個證明?

客戶可提交無限數量的季度證明。

試用/評估客戶是否有資格可評估 Tenable PCI ASV?

是。評估客戶可以使用 PCI Quarterly External Scan 範本來掃描資產及檢討結果。不過,他們無法提交掃描報告作為證明。


參閱
Tenable
實際應用案例

瞭解 Tenable 如何以 AI 的速度,提供您的團隊解決重要問題所需的清晰度。