歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
如何做好弱點評估
2005 / 02 / 02
文 / 陳治豪
是否擁有弱點資料庫快速的維護能力
首先必須先去確定的是,該弱點評估系統是否擁有優異的弱點知識庫維護能力。對於弱點評估這項工作而言,最重要的即是迅速地找出網路環境裡,存在哪些安全上的缺失與弱點漏洞,進而去修復與改進補強,因此能否提供出迅速的弱點資料庫維護能力,會是最重要的首要考量之一。且由於網路上也存在一些免費的弱點掃描評估工具,效能也非常優秀,但是對於企業用戶而言,似乎仍是無法成為第一線的資安弱點評估系統,重點就是因為其弱點資料庫的更新維護能力相較於一般商用軟體來看,在完整度與速度上仍舊是稍嫌不足,因此,該弱點評估系統能否迅速的提供最新的弱點訊息與最新的弱點檢測模給予系統管理者,進而快速地幫助系統管理者更正這些缺失會是執行這項工作的成敗關鍵。
是否擁有清楚簡潔易懂的介面與描述
另外,當出現新的弱點漏洞時,能否於第一時間內提醒系統管理者該弱點的嚴重性高低及該弱點的影響深淺,並清楚的加以描述呈現出來,則是另一關鍵點。由於多數的系統管理者工作量已是相當繁重,若評估系統本身操作已是艱澀難懂,對弱點漏洞的描述又不很清楚,如何能使系統管理者快速的掌握狀況,進而做出因應呢? 如何在不增加系統管理者的工作負擔下,同時提昇其工作效能,是任何工具設計者的一大目標,而愈清楚簡單的說明與介面操作則愈能幫助系統管理者盡快上手進行檢測評估與修復。多數的產品雖都以此為目標來設計,但真正能符合國人習慣的產品則較不多見。
是否易部署、易擴充、易管理
除了介面易上手、產品操作簡潔外,產品本身是否具備方便的部署與擴充能力,進而得到方便易管理的能力,會是另一項重要考量。弱點評估系統是針對存在於網路上的任一通訊端點去探測評估,進而得到該通訊端點的資訊,因此,在產品的部署與授權上則需要有絕對的靈活性。而通常多數的弱點評估系統會由廠商設定住此被評估端的IP位置,如此一來,該系統則會失去方便性了。因為不管是擴充部署其它設備或是變更部分的網路環境設定,勢必將牽涉到弱點評估系統的配置與授權必需也異動過,將會增加不少的管理上的負擔。
是否容易整合與搭配其他產品
確認以上的條件考量後,再來就是去分析該弱點評估系統是否可以迅速的與其它資安產品整合運作,或是可以簡單迅速地與其它管理工具搭配運用。原因是,弱點評估系統的運作是包含:弱點評估、確認、修復、再確認的流程。與其他產品整合的條件是,這些經搜尋得到的資料,不管是新增弱點或是已修復的弱點資料,可否輕易地匯入資料庫供系統管理者進一步去分析或比對,甚至是利用這些資料做出其他進階的運用,包含資產風險管理分級及稽核的參考資料等。
是否擁有快速專業的支援服務
提供產品快速的技術支援服務是一定會考量到的重點,但是一旦狀況發生後,好比是發佈出十分嚴重的弱點,或是出現新的蠕蟲攻擊手法,在刻不容緩的前提之下,系統管理者需審思可以容忍的安全空窗期有多短,在等待技術支援一來一往的時間裡,誰也不敢保證會否造成任何的營運影響,系統管理者的支援可否於第一時間內得到牽涉到該單位的資安應變計劃啟動後的成功性,支援的速度快與專業正確會是最重要的關鍵要素。
結語
弱點評估系統在目前市場上已是處於百家爭鳴的階段,較貴的產品是否代表提供較佳的產品功能與售後服務,這個答案恐怕不是絕對,同時弱點評估系統是否應該內含更多的輔助功能,也頗見仁見智,但是最重要的是,這套弱點評估系統是否真能確實有效的幫上忙,讓資安風險降到最低,讓系統管理者的效能有效提高,可以真正的落實去做好各項的弱點評估及弱點漏洞補強,才是企業或單位組織在採購一套弱點評估系統應深思的地方。
(本文作者為中華龍網DragonSoft資深產品經理)
弱點評估
最新活動
2025.10.23
AI 驅動的新世代資料中心與企業網路 掌握未來競爭力的關鍵策略
2025.11.12
2025上市櫃高科技製造業資安論壇
2025.11.14
2026必須關注的資安大趨勢
2025.10.23
遇系統卡頓、可疑登入當心駭客潛伏!企業該如何即時攔截勒索病毒
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.28
產業資安防護及案例分享研討會 精準抗勒索 × 供應鏈ai無縫防護 :智慧製造資安新解
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
微軟緊急限制 Edge 瀏覽器 IE 模式 駭客已利用零時差漏洞發動攻擊
SonicWall 資料外洩影響擴大:從 5% 暴增至 100% 雲端備份用戶全受害
台灣是重災區!受害數持續攀升,企業應變「哪吒攻擊」僅有數小時
Salesforce 明確拒付贖金 駭客威脅公開 39 家企業近 10 億筆資料
Oracle EBS 再爆高危險漏洞 CVE-2025-61884 允許未授權存取敏感資料
資安人科技網
文章推薦
TP-Link 修補 Omada Gateway 四項安全漏洞 兩項可被遠端執行任意程式碼
「PassiveNeuron」駭客鎖定 SQL 伺服器 展開網路間諜行動
台廠四零四科技 Moxa 修補可能導致系統完全淪陷的硬編碼憑證漏洞