歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
如何評鑑弱點評估系統
2004 / 07 / 19
蔡銘桔
近幾年來影響最大、災情最嚴重的蠕蟲病毒是Code Red、SQL Slammer,及2003年的疾風、2004年的殺手蠕蟲病毒,它們具有相同的特性:都是利用網路服務的安全漏洞進行攻擊及感染。
利用安全漏洞進行傳染的蠕蟲通常會被大量報導,但很多駭客利用安全漏洞進行入侵與竊取機密的事件卻未得到注意。事實上,蠕蟲病毒作者和駭客對於利用Windows及Unix作業平台的安全漏洞有不同喜好度,可以歸納如下。
不同平台的威脅
Windows及Unix兩大作業系統平台分別存在不同的安全威脅(請參考圖1):
1. Windows平台的威脅順序:病毒蠕蟲、駭客、木馬。Windows是病毒的最愛,由於用戶較多,適合快速及大量傳染。
2. Unix平台的威脅順序:駭客、木馬、病毒蠕蟲。Linux是駭客的最愛,由於Unix的修補程序較為繁瑣,許多Unix系統自安裝完成後便未做過修補或升級,而成為駭客練功目標。
評鑑弱點評估系統
弱點評估系統在進行安全漏洞掃描後,會產生風險評估報表及分析統計圖,但是這份報表能否協助管理者準確、快速地進行修補以消除安全弱點呢?這一套弱點評估系統的檢測結果是否可靠?功能是否齊備?雖然目前並沒有評鑑弱點評估系統的標準,不過這裡還是提出一些對弱點評估系統打分數的比較方式提供參考。
便利性
1. 安裝、檢測操作的簡易程度
2. 功能自訂及客製化的彈性程度
3. 檢測目標設定的彈性程度
4. 安全政策設定的彈性程度
5. 自動更新、排程檢測的程度
效能及能力
1. 通訊埠的掃描數及耗費時間
2. 檢測的弱點數及耗費時間
3. 辨識網路服務的準確度
4. 辨識作業系統的準確度
5. 弱點檢測的可靠度
報表與輸出
1. 報表分類及自訂的程度
2. 報表的容易理解程度
3. 項目及弱點容易找到的程度
4. 圖表及報表資訊的豐富程度
5. 報表及檢測檔輸出的彈性程度
弱點資料庫
1. 弱點資料庫的更新頻率
2. 新弱點的加入速度
3. 弱點描述、修補等內容實用度
4. 弱點的確認度 (由軟體原廠或國際安全組織所發佈)
5. 相容性程度 (可與其他安全產品對照之弱點編號)
以上二十個評鑑項目,每一項可以平均 5% 計算,或依不同的重視程度調整。
不同平台的檢測
使用弱點評估系統對Windows、Unix兩大作業平台進行熱門弱點測試,依據SANS Top 20 List所列出最具威脅的10種Windows弱點及10種Unix弱點設定政策(DSS可以使用“Top20”政策),並對存在這些弱點的檢測目標進行測試。從測試結果可以了解該系統對兩大作業平台的基本檢測能力(確認了幾個弱點?誤判了幾個弱點?)。雖然用SANS Top 20 List對弱點評估系統進行測試比較並非完全公正客觀,也缺少了對Router、Switch、Printer Server等網路設備的測試,但可以作為基本判斷的參考。
木馬檢測的應用
弱點評估系統應用在檢測木馬程式時,可以分別對:1.「是否安裝有木馬程式?」2.「是否有木馬開啟對外部網路進行傳送?」兩個部分進行檢測,若能配合適當的判斷則能夠做得更仔細。例如:當木馬程式使用常見的通訊埠來偽裝時(例如53、80、443等通訊埠),可以從通訊埠掃描的Banner發覺異狀;如果在通訊埠80所執行的服務並非使用HTTP通訊協定,就可能是見不得光的服務所偽裝的。
調整與應用
弱點評估系統和防火牆、入侵偵測都算是安全管理的一個設備或工具,它們必須配合用戶的網路實際狀況來訂定政策,依照政策進行配置與設定後才能發揮真正的效能。尤其弱點評估系統更可以經由不同的「應用、調整」來進行不同程度的安全檢測,對於掌握網路安全狀態及降低安全威脅可以算是直接又有效。
本文作者為中華龍網總經理
最新活動
2025.10.15
2025 金融資安發展論壇
2025.09.18
「密碼規範越嚴,反而更危險?」從稽核角度解讀帳號管理誤區與最佳實務
2025.09.23
漢昕科技X線上資安黑白講【零信任資安防線|FortiSIEM×FortiDLP打造全方位監控與資料防護】2025/9/23開講!
2025.09.24
資安攻防演練
2025.09.24
產品資安論壇:共築產品資安責任鏈
2025.09.25
面對勒索病毒威脅,資料遺失怎麼辦?3 招讓備份真的能用
2025.10.09
從駭客視角看社交工程:沒有演練,勒索病毒代價有多高?
2025.10.13
關鍵基礎設施-電力系統資安系列課程I(沙崙 X 成大太陽能系統)
2025.10.14
關鍵基礎設施-電力系統資安系列課程II(沙崙 X 成大饋線自動化系統)
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
資安院發布「資安週報」 數據驅動台灣資安治理新模式
中國支持的新APT組織GhostRedirector,入侵全球Windows伺服器
Microsoft 推出 2025年9月 Patch Tuesday 每月例行更新修補包
AI驅動的惡意軟體攻擊「s1ngularity」已入侵2180個GitHub帳戶
中國駭客組織「鹽颱風」及UNC4841關聯的45個新惡意網域被揭露
資安人科技網
文章推薦
「資安雙認證」正夯!安永揭密SOC 2與ISO 27001企業必備資安評估標準
Palo Alto Networks 推出 Prisma Browser 防護高隱匿性威脅
Progress Software 發布 SaaS RAG 平台,助力各企業導入值得信賴且可驗證的生成式 AI