Skip to content

建立 2026-09-14 更新 2026-09-14

弱點分析

弱點分析(Vulnerability Analysis)是找出系統中已知缺陷,並依風險決定先修哪一個。它不是「掃描器分數越高越厲害」,而是問:這台機器上的漏洞,會不會真的讓業務停擺或資料外流?

三個必懂名詞

  • CVE(Common Vulnerabilities and Exposures):某個缺陷的公開編號,方便大家講同一件事。
  • CVSS(Common Vulnerability Scoring System):用 0–10 描述嚴重度。分數是起點,不是唯一答案。
  • CISA KEV已知被利用的漏洞目錄。已在野外被用的,優先於「分數高但沒人打」的項目。

優先順序經驗法則

  1. 已有公開利用、且系統暴露在網際網路。
  2. 影響身分、遠端執行或備份系統。
  3. 內網、需認證、有補償控制(WAF、隔離)的項目可以排後面,但不能消失在清單裡。

掃描器做得到與做不到

掃描器擅長比對版本與設定,能快速給出清單。它通常不知道

  • 這台主機是不是已下線的測試機
  • 前面有沒有 WAF 或只能從 VPN 進來
  • 修補會不會中斷產線

所以分析一定要搭配資產重要性。沒有資產清冊的弱點報告,只是一份嚇人權清單。

修補之外的補償控制

無法立刻升級時,常見做法是:關掉受影響功能、限制來源 IP、加多因子驗證、把主機移出網際網路。補償控制是權宜之計,要有到期日。

建議影片

Protecting Yourself from Ransomware

IBM 的 Jeff Crume 把勒索軟體防禦收成四件事:備份、識破釣魚、修補、端點防護。弱點分析的產出,就是讓「修補」有清單可執行。影片不談如何寫惡意程式,只談為什麼拖延修補會變成加密事件。

官方學習資源

弱點情報