資安檢測報告有哪些內容?五項資安檢測項目簡介
資安報告的重點在於風險決策
資安檢測報告有哪些內容?五項資安檢測項目簡介
資安報告的重點在於風險決策
近年資安事件頻傳,再加上政府對企業的資安要求日益嚴格(尤其是上市櫃公司),企業對於資訊安全的要求已不再只是「有做就好」,而是必須具備可驗證、可追蹤、可改善的能力。
剛踏入系統整合專案的時候,案子正逢收尾階段,正好有一個環節是要做一系列的資安檢測計畫,誤打誤撞淺碰了一點資訊安全的邊。
因此,本篇文章將以自己的實務經歷當作筆記,撰寫當初在資安報告見到的五個資安檢測項目進行簡介。
由於筆者也是半路出家,觸及資安的機會就這麼一次,懂得不多,歡迎相關領域的專家不吝糾正與補充資訊。
Photo by Kevin Ku on Unsplash
資安檢測報告(第三方技術審查報告)
因為本篇重點在資安報告,而非資安檢測計畫與流程,這邊簡述資安檢測的大致流程:
- 與外部資安檢測產商提出資安檢測需求,定義資安檢測的範圍。
- 根據檢測範圍,盤點各個檢核點,確認資安檢測項目。
- 廠商提供資安檢測執行計畫:包含上述第1、2點內容,以及前置準備(環境設置、防火牆政策、更新弱點資料庫等)、檢測所需人力與時程、各個檢測項目所使用的檢測工具、最終產出資安檢測報告。
整個資安檢測完成後,根據最終測試結果產出資安檢測報告,會移除誤判與無須修補項目,最終提供修補建議。
一拿到資安檢測報告,就會先看到資安檢測結果摘要(資安檢測總表),呈現的是各個資安檢測項目在CVSS標準下,共有多少不同風險等級的曝險數量。
衡量漏洞嚴重程度的標準,是採用國際標準 CVSS (Common Vulnerability Scoring System)進行弱點分級。CVSS有一套完整的評估準則,根據分數0.0 ~ 10.0對應不同的風險等級:
- 嚴重 (Critical):屬重大漏洞的安全弱點,對系統有立即性威脅性。
- 高度 (High):屬漏洞等級的安全弱點,對系統有高度威脅性。
- 中度 (Medium):中度風險弱點,未提升至漏洞等級,觀察即可。
- 低度 (Low):低度風險弱點,威脅性甚低,可忽略。

國際CVSS (Common Vulnerability Scoring System)
CVSS 本質上在回答三個問題:
- 好不好攻擊?是否需要登入?是否需要內網?能不能遠端攻擊?越容易攻擊 → 分數越高。
2️. 攻擊成功會怎樣?資料外洩?系統被控制?服務中斷?影響越大 → 分數越高。
- 發動攻擊的前置條件嚴不嚴苛?需不需要特定情境?是否需要使用者配合?條件越簡單 → 分數越高。
看完資安檢測成果摘要後,接著就會展開各個資安檢測項目所發現的具體弱點來源、曝險原因與修補建議。至於具體是做了哪些資安檢測項目呢?
- 系統組態弱點掃描(基礎設施):系統有沒有基本防護。
- 網頁弱點掃描(應用層(自動)):快速找已知漏洞。
- 系統滲透測試(應用層(人工)):模擬真實攻擊。
- 原始碼檢測掃描(開發層):從源頭修漏洞。
- 第三方函式庫查驗(供應鏈):防止外部帶毒。
接著就來依序介紹這些資安檢測項目。
系統組態弱點掃描
從主機、作業系統、網路設備、伺服器設定(指定範圍內所有IP網段)進行全面性的弱點掃描與檢測作業,找出錯誤或不安全的設定。
主要目的是為了評估現階段所面臨之資訊安全與風險指數,以作為未來執行系統安全強化的作業基礎與修補參考。
從系統整合架構來看,系統弱掃的大框架可以從防火牆(外對內)→OT層→IT層→雲端。弱掃所涵蓋的範圍包括:
- 網路裝置:Juniper、Cisco、Palo Alto、防火牆、印表機等。
- 虛擬主機:VMware ESX、ESXi、vSphere、vCenter。
- 作業系統:Windows、Mac、Linux、Solaris、BSD、Cisco iOS、IBM iSeries
- 資料庫:Oracle、SQL Server、MySQL、DB2、Informix/DRDA、PostgreSQL。
- Web 應用程式:Web 伺服器、網路服務、OWASP 漏洞。
- 入侵偵測:病毒、惡意軟體、後門程式與受到殭屍網路感染之系統通訊的主機、連結至惡意內容的網路服務。
- IPv4/IPv6 混合式網路等。
弱掃常找出的風險如下:
- 作業系統弱點(未更新 Patch)
- 開放不必要的 Port(如 21、23、3389)
- 預設帳號 / 弱密碼(admin / 123456)
- SSH / RDP 設定不當
- 防火牆規則過寬
- 憑證過期或使用不安全加密(如 SSLv3)
弱掃通常會用 Nessus、OpenVAS等工具,報告會出現很多「中低風險」,要懂得分級處理。因為不是所有漏洞都要馬上修、值得修,必須要判斷漏洞修補的輕重緩急。根據系統使用情境,有些漏洞甚至沒有修繕的必要。
網頁弱點掃描
以遠端掃瞄方式進行,對指定網址發起網頁弱點檢測程序,檢測項目主要針對網站之安全漏洞/弱點為主。
通常會以全球最具權威性的網路應用程式安全風險清單-OWASP Top 10(2021年版)的十大安全風險清單作為弱掃項目:

OWASP Top 10 資安漏洞 (2021年)
網頁弱掃通常是網頁滲透測試前的前置工作,透過自動化工具掃描網站,找出常見的 Web 漏洞。掃描「快,但不一定準」,因此容易有誤判(False Positive)的情形發生,必須要再以人工方式進行複判與剔除。
此外,為了避免影響系統正常運作(應客戶要求),測試項目會排除阻斷服務攻擊,如DDoS類型的資源消耗及拒絕服務攻擊等測試,並且設定Submit Form為不啟用,避免有帳號測試下的送出資料。
系統滲透測試
系統滲透測試是資安測試中最有價值,也是最費資、費時的測試項目環節。
由資安人員模擬駭客,實際攻擊整體虛實系統,進行安全強度的測試。配合客戶專案需求,包含硬體設備、通訊、系統與軟體等。滲透測試檢測項目主要可以分成幾大項:

系統滲透測試項目
倘若設備有連上網路環境的需求,表示這些聯網設備也要一併納入資安考量:

物聯網設備配套滲透測試參考
在進行系統滲透前,測試範圍(Scope)、測試時段、測試項目一定要事先定義清楚,避免正式測試時影響正式環境。
原始碼檢測(CodeReview)
原始碼檢測又稱源碼檢測、白箱測試、靜態應用程式檢測 (Static Application Security Testing, SAST),針對應用程式的原始碼進行測試與分析,找出潛在的漏洞與弱點並進行改善修補作業。
原碼掃描的不僅能幫忙找出弱點/漏洞,甚至能直接對應到此問題所在的程式碼行數,讓工程師能快速修復安全弱點。
根據應用程式不同前後端技術架構,原碼掃描所支援的開發程式語言如下(並非全部,筆者簡易整理):

筆者整理
市面上的原始碼檢測工具,針對不同的程式語言都有各自的強項與弱項。
像是主流的成熟語言如Java漏洞判斷很準;針對新興程式語言如Dockerfile 或YAML ,即便支援檢測,但精準度仍須人工複驗;支援的程式語言可能因為版本差異,導致檢測涵蓋面有限,像是只支援到Next.js 15,16.x以後的版本可能會有版本相容性問題,導致檢測項目被工具遺漏的情況發生。
因此在正確的提問上,不能只針對某個程式語言單點詢問:這個原始碼檢測工具「支不支援 Java?」,而是要問:「能否完整支援 Spring Boot + JDK 17 + Gradle ?」,或是「針對 Java Spring Boot API、React 前端、Terraform IaC 是否能進行 SAST 完整掃描?」
第三方函式庫查驗(第三方套件/元件)
自己寫的程式碼(原始碼)沒問題,不代表所引用的外部套件也沒問題。
因此原始碼檢測通常會與第三方函式庫一併進行檢測,檢查所使用的開源套件/第三方套件(Software Composition Analysis, SCA)是否有已知漏洞或夾帶病毒。
常見檢測項目
- 套件版本是否有已知的常見漏洞與暴露(CVE)
- 是否使用過期或不維護套件
- 授權風險(GPL / 商業限制)
- 依賴鏈風險(Dependency chain)
- 被惡意代碼植入
結語:資安報告的重點在於風險決策
同樣一份資安報告,有人只看到一堆漏洞,有人卻能判斷風險、安排修補順序、甚至控專案成本。
以始為終,資安檢測在前期評估時,就應該要把三件事情一併考量:
- 網路環境:外網/公有雲、內網/私有雲、混合雲。
- 資料敏感度:一般資料、個人資料、金融資料。
- 是否可被串連攻擊:單一漏洞不嚴重,但一套組合全下去會出事。
資安報告的重點,不在於有多少漏洞,而在於風險決策(Risk Decision):
- 幫團隊判斷「修什麼」
- 幫客戶解釋「為什麼這樣排」
- 在「安全、成本、時程」之間取得平衡
PM 在資安階段最重要的能力:根據「情境」辨別「真正的」風險,而不是單純看風險等級。
國際標準的CVSS 只是「通用評分」,不代表「實際風險」,真正成熟的專案,不可能「零漏洞」,而是能做到:
有漏洞(風險數量)→ 能發現(風險清單)→ 能評估(風險判斷)→ 能修補 (輕重緩急),最終達到持續改善的目標。

筆者整理:與AI的對話紀錄
資安不是一次性的「驗收項目」,而是是「持續性」的運維工作。就像是客戶在系統總驗收時,會問說:「正式上線後該怎麼做好資安防護?」
- 定期弱掃(每月 / 每季)
- Patch 管理
- SIEM / Log 監控
- 漏洞追蹤與修補流程
在系統臨終之前,持續監控(SOC / SIEM)、定期檢測與弱點管理就是系統上線之後,長期營運所要面臨的資安課題。
題外話:其他資安檢測項目
礙於自身的實務經驗有限,透過與AI對話,請AI幫我補充其他資安檢測項目與適用的檢測情境。
根據不同的專案類型,要測試的資安檢測項目也會有所差異。上述的五項已經是「標準且完整的基礎盤」。對多數一般企業系統來說(官網、內部系統、API 服務、中小型 SaaS、非敏感資料系統),是一份可以交付「資安檢測報告」。
如果目標是更成熟的資安水位(例如:金融、個資、會員系統、大型平台、政府案、對外 API 平台等),五項其實還不夠,會有幾個「常被忽略但實務上很重要」的檢測面向。
API 安全測試
很多人以為API 安全測試包含在滲透測試,其實常被做淺,甚至被忽略。
現在系統幾乎都是前後端分離,因此很多漏洞常發生在API(REST / GraphQL),而非前端或後端。
很多廠商會「順便測」,但不會「深入測」,要特別確認檢測範圍。
行動應用程式安全檢測(Mobile Security)
系統若有行動裝置版的應用程式 App (iOS / Android),那麼這一項必做,檢查 App 本身與與後端互動的安全性。
Web 安全 ≠ App 安全,兩者屬於完全不同的世界。
動態應用程式測試 (DAST) 與互動式測試 (IAST)
動態應用程式檢測又稱為黑箱測試、DAST,是透過模擬駭客攻擊的手法,由外而內搜索正在運行中的應用程式漏洞,當發現有漏洞時會自動發送警訊,因此可檢測出靜態應用程式安全測試工具無法識別的缺陷。
DAST(Dynamic) 在「執行中的系統」測試(黑箱);IAST(Interactive) 在執行時「邊跑邊監控」(白+黑箱混合)。
內網滲透測試(Infrastructure / Internal)
滲透測試主要可分成:外網滲透(External)、內網滲透(Internal)、AD / 網域滲透。
常見的測試有:橫向移動(Lateral Movement)、權限提升(Privilege Escalation)、憑證竊取。
社交工程測試(Social Engineering)
是一種在大型企業或資安成熟組織很常見的一種資安檢測方式。
測試人為漏洞,而非系統漏洞。常見的測試手法有釣魚郵件、假網站、假登入頁等。
資安設定與架構審查(Security Architecture Review)
不是找漏洞,而是檢查系統設計是否安全。像是:網路分區(DMZ / Internal)、身份驗證機制(SSO / MFA)、權限設計(RBAC)、加密策略等方式。
[embed]
參考資料
延伸閱讀
메타데이터
- post_id
- f7bc1b8aa6ee
- slug
- cyber-security-report-and-security-assessment-f7bc1b8aa6ee
- url
- https://medium.com/@patrick-wong/cyber-security-report-and-security-assessment-f7bc1b8aa6ee
- canonical_url
- https://medium.com/@patrick-wong/cyber-security-report-and-security-assessment-f7bc1b8aa6ee
- author_url
- https://medium.com/@patrick-wong
- status
- ok
- fetched_at
- 2026-07-27 10:45:18