← Back to list

資安檢測報告有哪些內容?五項資安檢測項目簡介

資安報告的重點在於風險決策

Patrick Wong · 2026-06-13 12:36 · 0 claps · 10.9 min read
#資訊安全 #資安 #專案管理 #系統 #伺服器
Open on Medium ↗

資安檢測報告有哪些內容?五項資安檢測項目簡介

資安報告的重點在於風險決策

近年資安事件頻傳,再加上政府對企業的資安要求日益嚴格(尤其是上市櫃公司),企業對於資訊安全的要求已不再只是「有做就好」,而是必須具備可驗證、可追蹤、可改善的能力。

剛踏入系統整合專案的時候,案子正逢收尾階段,正好有一個環節是要做一系列的資安檢測計畫,誤打誤撞淺碰了一點資訊安全的邊。

因此,本篇文章將以自己的實務經歷當作筆記,撰寫當初在資安報告見到的五個資安檢測項目進行簡介。

由於筆者也是半路出家,觸及資安的機會就這麼一次,懂得不多,歡迎相關領域的專家不吝糾正與補充資訊。

Photo by Kevin Ku on Unsplash

Photo by Kevin Ku on Unsplash

資安檢測報告(第三方技術審查報告)

因為本篇重點在資安報告,而非資安檢測計畫與流程,這邊簡述資安檢測的大致流程:

  1. 與外部資安檢測產商提出資安檢測需求,定義資安檢測的範圍。
  2. 根據檢測範圍,盤點各個檢核點,確認資安檢測項目。
  3. 廠商提供資安檢測執行計畫:包含上述第1、2點內容,以及前置準備(環境設置、防火牆政策、更新弱點資料庫等)、檢測所需人力與時程、各個檢測項目所使用的檢測工具、最終產出資安檢測報告。

整個資安檢測完成後,根據最終測試結果產出資安檢測報告,會移除誤判與無須修補項目,最終提供修補建議。

一拿到資安檢測報告,就會先看到資安檢測結果摘要(資安檢測總表),呈現的是各個資安檢測項目在CVSS標準下,共有多少不同風險等級的曝險數量。

衡量漏洞嚴重程度的標準,是採用國際標準 CVSS (Common Vulnerability Scoring System)進行弱點分級。CVSS有一套完整的評估準則,根據分數0.0 ~ 10.0對應不同的風險等級:

  • 嚴重 (Critical):屬重大漏洞的安全弱點,對系統有立即性威脅性。
  • 高度 (High):屬漏洞等級的安全弱點,對系統有高度威脅性。
  • 中度 (Medium):中度風險弱點,未提升至漏洞等級,觀察即可。
  • 低度 (Low):低度風險弱點,威脅性甚低,可忽略。

國際CVSS (Common Vulnerability Scoring System)

國際CVSS (Common Vulnerability Scoring System)

CVSS 本質上在回答三個問題:

  1. 好不好攻擊?是否需要登入?是否需要內網?能不能遠端攻擊?越容易攻擊 → 分數越高

2️. 攻擊成功會怎樣?資料外洩?系統被控制?服務中斷?影響越大 → 分數越高

  1. 發動攻擊的前置條件嚴不嚴苛?需不需要特定情境?是否需要使用者配合?條件越簡單 → 分數越高

看完資安檢測成果摘要後,接著就會展開各個資安檢測項目所發現的具體弱點來源、曝險原因與修補建議。至於具體是做了哪些資安檢測項目呢?

  1. 系統組態弱點掃描(基礎設施):系統有沒有基本防護。
  2. 網頁弱點掃描(應用層(自動)):快速找已知漏洞。
  3. 系統滲透測試(應用層(人工)):模擬真實攻擊。
  4. 原始碼檢測掃描(開發層):從源頭修漏洞。
  5. 第三方函式庫查驗(供應鏈):防止外部帶毒。

接著就來依序介紹這些資安檢測項目。

系統組態弱點掃描

主機、作業系統、網路設備、伺服器設定(指定範圍內所有IP網段)進行全面性的弱點掃描與檢測作業,找出錯誤或不安全的設定。

主要目的是為了評估現階段所面臨之資訊安全與風險指數,以作為未來執行系統安全強化的作業基礎與修補參考。

從系統整合架構來看,系統弱掃的大框架可以從防火牆(外對內)→OT層→IT層→雲端。弱掃所涵蓋的範圍包括:

  • 網路裝置:Juniper、Cisco、Palo Alto、防火牆、印表機等。
  • 虛擬主機:VMware ESX、ESXi、vSphere、vCenter。
  • 作業系統:Windows、Mac、Linux、Solaris、BSD、Cisco iOS、IBM iSeries
  • 資料庫:Oracle、SQL Server、MySQL、DB2、Informix/DRDA、PostgreSQL。
  • Web 應用程式:Web 伺服器、網路服務、OWASP 漏洞。
  • 入侵偵測:病毒、惡意軟體、後門程式與受到殭屍網路感染之系統通訊的主機、連結至惡意內容的網路服務。
  • IPv4/IPv6 混合式網路等。

弱掃常找出的風險如下:

  • 作業系統弱點(未更新 Patch)
  • 開放不必要的 Port(如 21、23、3389)
  • 預設帳號 / 弱密碼(admin / 123456)
  • SSH / RDP 設定不當
  • 防火牆規則過寬
  • 憑證過期或使用不安全加密(如 SSLv3)

弱掃通常會用 Nessus、OpenVAS等工具,報告會出現很多「中低風險」,要懂得分級處理。因為不是所有漏洞都要馬上修、值得修,必須要判斷漏洞修補的輕重緩急。根據系統使用情境,有些漏洞甚至沒有修繕的必要。

網頁弱點掃描

以遠端掃瞄方式進行,對指定網址發起網頁弱點檢測程序,檢測項目主要針對網站之安全漏洞/弱點為主。

通常會以全球最具權威性的網路應用程式安全風險清單-OWASP Top 10(2021年版)的十大安全風險清單作為弱掃項目:

OWASP Top 10 資安漏洞 (2021年)

OWASP Top 10 資安漏洞 (2021年)

網頁弱掃通常是網頁滲透測試前的前置工作,透過自動化工具掃描網站,找出常見的 Web 漏洞。掃描「快,但不一定準」,因此容易有誤判(False Positive)的情形發生,必須要再以人工方式進行複判與剔除。

此外,為了避免影響系統正常運作(應客戶要求),測試項目會排除阻斷服務攻擊,如DDoS類型的資源消耗及拒絕服務攻擊等測試,並且設定Submit Form為不啟用,避免有帳號測試下的送出資料。

系統滲透測試

系統滲透測試是資安測試中最有價值,也是最費資、費時的測試項目環節。

由資安人員模擬駭客,實際攻擊整體虛實系統,進行安全強度的測試。配合客戶專案需求,包含硬體設備、通訊、系統與軟體等。滲透測試檢測項目主要可以分成幾大項:

系統滲透測試項目

系統滲透測試項目

倘若設備有連上網路環境的需求,表示這些聯網設備也要一併納入資安考量:

物聯網設備配套滲透測試參考

物聯網設備配套滲透測試參考

在進行系統滲透前,測試範圍(Scope)、測試時段、測試項目一定要事先定義清楚,避免正式測試時影響正式環境。

原始碼檢測(CodeReview)

原始碼檢測又稱源碼檢測、白箱測試、靜態應用程式檢測 (Static Application Security Testing, SAST),針對應用程式的原始碼進行測試與分析,找出潛在的漏洞與弱點並進行改善修補作業。

原碼掃描的不僅能幫忙找出弱點/漏洞,甚至能直接對應到此問題所在的程式碼行數,讓工程師能快速修復安全弱點。

根據應用程式不同前後端技術架構,原碼掃描所支援的開發程式語言如下(並非全部,筆者簡易整理):

筆者整理

筆者整理

市面上的原始碼檢測工具,針對不同的程式語言都有各自的強項與弱項。

像是主流的成熟語言如Java漏洞判斷很準;針對新興程式語言如Dockerfile 或YAML ,即便支援檢測,但精準度仍須人工複驗;支援的程式語言可能因為版本差異,導致檢測涵蓋面有限,像是只支援到Next.js 15,16.x以後的版本可能會有版本相容性問題,導致檢測項目被工具遺漏的情況發生。

因此在正確的提問上,不能只針對某個程式語言單點詢問:這個原始碼檢測工具「支不支援 Java?」,而是要問:「能否完整支援 Spring Boot + JDK 17 + Gradle ?」,或是「針對 Java Spring Boot API、React 前端、Terraform IaC 是否能進行 SAST 完整掃描?」

第三方函式庫查驗(第三方套件/元件)

自己寫的程式碼(原始碼)沒問題,不代表所引用的外部套件也沒問題。

因此原始碼檢測通常會與第三方函式庫一併進行檢測,檢查所使用的開源套件/第三方套件(Software Composition Analysis, SCA)是否有已知漏洞或夾帶病毒。

常見檢測項目

  • 套件版本是否有已知的常見漏洞與暴露(CVE)
  • 是否使用過期或不維護套件
  • 授權風險(GPL / 商業限制)
  • 依賴鏈風險(Dependency chain)
  • 被惡意代碼植入

結語:資安報告的重點在於風險決策

同樣一份資安報告,有人只看到一堆漏洞,有人卻能判斷風險、安排修補順序、甚至控專案成本

以始為終,資安檢測在前期評估時,就應該要把三件事情一併考量:

  1. 網路環境:外網/公有雲、內網/私有雲、混合雲。
  2. 資料敏感度:一般資料、個人資料、金融資料。
  3. 是否可被串連攻擊:單一漏洞不嚴重,但一套組合全下去會出事。

資安報告的重點,不在於有多少漏洞,而在於風險決策(Risk Decision)

  • 幫團隊判斷「修什麼」
  • 幫客戶解釋「為什麼這樣排」
  • 在「安全、成本、時程」之間取得平衡

PM 在資安階段最重要的能力:根據「情境」辨別「真正的」風險,而不是單純看風險等級。

國際標準的CVSS 只是「通用評分」,不代表「實際風險」,真正成熟的專案,不可能「零漏洞」,而是能做到:

有漏洞(風險數量)→ 能發現(風險清單)→ 能評估(風險判斷)→ 能修補 (輕重緩急),最終達到持續改善的目標。

筆者整理:與AI的對話紀錄

筆者整理:與AI的對話紀錄

資安不是一次性的「驗收項目」,而是是「持續性」的運維工作。就像是客戶在系統總驗收時,會問說:「正式上線後該怎麼做好資安防護?」

  • 定期弱掃(每月 / 每季)
  • Patch 管理
  • SIEM / Log 監控
  • 漏洞追蹤與修補流程

在系統臨終之前,持續監控(SOC / SIEM)、定期檢測與弱點管理就是系統上線之後,長期營運所要面臨的資安課題。

題外話:其他資安檢測項目

礙於自身的實務經驗有限,透過與AI對話,請AI幫我補充其他資安檢測項目與適用的檢測情境。

根據不同的專案類型,要測試的資安檢測項目也會有所差異。上述的五項已經是「標準且完整的基礎盤」。對多數一般企業系統來說(官網、內部系統、API 服務、中小型 SaaS、非敏感資料系統),是一份可以交付「資安檢測報告」。

如果目標是更成熟的資安水位(例如:金融、個資、會員系統、大型平台、政府案、對外 API 平台等),五項其實還不夠,會有幾個「常被忽略但實務上很重要」的檢測面向。

API 安全測試

很多人以為API 安全測試包含在滲透測試,其實常被做淺,甚至被忽略。

現在系統幾乎都是前後端分離,因此很多漏洞常發生在API(REST / GraphQL),而非前端或後端。

很多廠商會「順便測」,但不會「深入測」,要特別確認檢測範圍。

行動應用程式安全檢測(Mobile Security)

系統若有行動裝置版的應用程式 App (iOS / Android),那麼這一項必做,檢查 App 本身與與後端互動的安全性。

Web 安全 ≠ App 安全,兩者屬於完全不同的世界。

動態應用程式測試 (DAST) 與互動式測試 (IAST)

動態應用程式檢測又稱為黑箱測試、DAST,是透過模擬駭客攻擊的手法,由外而內搜索正在運行中的應用程式漏洞,當發現有漏洞時會自動發送警訊,因此可檢測出靜態應用程式安全測試工具無法識別的缺陷。

DAST(Dynamic) 在「執行中的系統」測試(黑箱);IAST(Interactive) 在執行時「邊跑邊監控」(白+黑箱混合)。

內網滲透測試(Infrastructure / Internal)

滲透測試主要可分成:外網滲透(External)、內網滲透(Internal)、AD / 網域滲透。

常見的測試有:橫向移動(Lateral Movement)、權限提升(Privilege Escalation)、憑證竊取。

社交工程測試(Social Engineering)

是一種在大型企業或資安成熟組織很常見的一種資安檢測方式。

測試人為漏洞,而非系統漏洞。常見的測試手法有釣魚郵件、假網站、假登入頁等。

資安設定與架構審查(Security Architecture Review)

不是找漏洞,而是檢查系統設計是否安全。像是:網路分區(DMZ / Internal)、身份驗證機制(SSO / MFA)、權限設計(RBAC)、加密策略等方式。

[embed]

參考資料

  1. 精誠軟體服務:滲透測試服務
  2. 邦立資訊:OWASP Top 10 資安漏洞完整指南
  3. 弱點掃描是什麼? 弱點掃描滲透測試有甚麼不同?
  4. 什麼是源碼檢測?Fortify從源頭掃描程式原始碼漏洞

延伸閱讀

  1. 淺談近年來,產業界頻繁出現的名詞-「合規」Compliance
  2. 大缺工時代下,淺談經營「雇主品牌」的重要性
  3. 淺談維基百科(Wikipedia)的條目編輯規範
  4. 如何評估AI訓練所需算力?
  5. 幾種常見的AI應用類型
  6. 如何評估GPU能提供多少AI算力?
  7. 科技趨勢下的新興階級-數據新貴

메타데이터
post_id
f7bc1b8aa6ee
slug
cyber-security-report-and-security-assessment-f7bc1b8aa6ee
url
https://medium.com/@patrick-wong/cyber-security-report-and-security-assessment-f7bc1b8aa6ee
canonical_url
https://medium.com/@patrick-wong/cyber-security-report-and-security-assessment-f7bc1b8aa6ee
author_url
https://medium.com/@patrick-wong
status
ok
fetched_at
2026-07-27 10:45:18