弱點分析
弱點分析(Vulnerability Analysis)是找出系統中已知缺陷,並依風險決定先修哪一個。它不是「掃描器分數越高越厲害」,而是問:這台機器上的漏洞,會不會真的讓業務停擺或資料外流?
三個必懂名詞
- CVE(Common Vulnerabilities and Exposures):某個缺陷的公開編號,方便大家講同一件事。
- CVSS(Common Vulnerability Scoring System):用 0–10 描述嚴重度。分數是起點,不是唯一答案。
- CISA KEV:已知被利用的漏洞目錄。已在野外被用的,優先於「分數高但沒人打」的項目。
優先順序經驗法則
- 已有公開利用、且系統暴露在網際網路。
- 影響身分、遠端執行或備份系統。
- 內網、需認證、有補償控制(WAF、隔離)的項目可以排後面,但不能消失在清單裡。
掃描器做得到與做不到
掃描器擅長比對版本與設定,能快速給出清單。它通常不知道:
- 這台主機是不是已下線的測試機
- 前面有沒有 WAF 或只能從 VPN 進來
- 修補會不會中斷產線
所以分析一定要搭配資產重要性。沒有資產清冊的弱點報告,只是一份嚇人權清單。
修補之外的補償控制
無法立刻升級時,常見做法是:關掉受影響功能、限制來源 IP、加多因子驗證、把主機移出網際網路。補償控制是權宜之計,要有到期日。
建議影片
Protecting Yourself from Ransomware
IBM 的 Jeff Crume 把勒索軟體防禦收成四件事:備份、識破釣魚、修補、端點防護。弱點分析的產出,就是讓「修補」有清單可執行。影片不談如何寫惡意程式,只談為什麼拖延修補會變成加密事件。
官方學習資源
弱點情報
- NVD:美國國家弱點資料庫
- FIRST CVSS:評分標準
- CISA KEV
- OWASP Dependency-Check / 類似 SCA 文件:開源元件盤點