網路安全至關重要,因為它可保護數位系統、網路與資料,免受各式各樣威脅的侵害,而這些威脅可能對個人、企業與政府造成嚴重後果。
我們使用數位世界的方式在過去幾年中已發生巨大變化,尤其是在疫情迫使我們改變工作、娛樂與互動方式之後,無論是在個人生活還是工作場合皆然。
對企業而言,遠端存取系統與資料已成為常態,且許多組織已將系統與資料移轉至雲端。對個人而言,隨時隨地透過行動裝置使用社群媒體與企業應用程式,促使公共空間中的 WiFi 存取大幅增加。線上購物在許多情況下也取代了前往實體商店購物。
不幸的是,線上活動的激增,起初並未伴隨企業與個人安全防護的相應提升。簡而言之,以數位為基礎的犯罪已大幅增加。在企業層級,資料庫遭入侵以竊取可用於後續盜竊的資訊。DDoS 與勒索軟體攻擊被用來阻斷對企業系統的存取並損害其業務。個人則暴露於假冒電子商務網站與網路釣魚電子郵件的風險之中。
我們每天都會看到有關勒索軟體攻擊與資料竊取的報導,這些事件受到惡意或意外利用的影響。近期 Microsoft 系統升級失敗,導致航空交通管制系統中斷,僅在美國就影響了超過 3,000 個航班。
這就是我們需要網路安全的原因——保護企業與個人免受這些威脅。然而,無論已部署的網路安全環境多麼全面,仍可能因使用者點擊電子郵件中的網路釣魚連結,或向假網站提供銀行卡詳細資料而遭到繞過。
什麼是網路安全測試?
新的網路威脅每天都在出現。所有審慎經營的企業,都會將網路安全評估與更新的持續性計畫納入其日常營運程序。與所有開發與實作計畫一樣,測試是流程中不可或缺的一部分。若對網路安全平台的修改與新增套用錯誤或存在缺陷,可能對業務流程造成各種混亂。
網路安全測試的類型
網路威脅的類型繁多且多樣。其範圍從以網路為基礎、日益由 AI 機器人驅動的自動化威脅,到由駭客主導的入侵與資料竊取。因此,網路安全環境會部署一系列整合但功能上彼此獨立的防禦措施。每一項都會有其自身的測試環境、測試計畫與成功指標。測試可在模擬環境、即時環境,以及營運日誌審查中進行。
以下是一些網路安全測試類型:
1. 弱點掃描
- 此自動化流程會透過掃描已知問題,識別系統、網路或應用程式中的弱點。它可提供可能風險的全面視圖,例如過時軟體、錯誤設定或缺少修補程式。
- 此測試可在正在運作的正式系統上執行。
2. 滲透測試(Pen Testing)
- 滲透測試會模擬真實世界的網路攻擊,以評估系統、應用程式或網路的安全性。安全專家,也稱為白帽駭客,會嘗試利用弱點,以判斷攻擊者可能如何取得未經授權的存取權限。
- 同樣地,此測試可在正在運作的正式系統上執行,但最好安排在即使測試造成停機,其潛在影響也不會影響正式生產的時段進行。
3. 安全稽核
- 這類測試涉及對組織的安全政策、程序與控制措施進行全面審查,以確保其符合產業標準或法規要求(例如 ISO 27001、HIPAA)。稽核會評估安全措施的整體有效性。
- 這是一項持續進行的流程。新的威脅與弱點每天都會出現,定期稽核對於掌握整體狀況至關重要。
4. 風險評估
- 風險評估會評估組織資產面臨的潛在威脅,並判定這些風險的可能性與影響。這有助於識別需要更強健安全措施的關鍵領域。
- 同樣地,由於威脅性質持續變化,這應是一項持續進行的流程;大型網路可全時進行,小型網路則可定期執行。
5. Red Team 與 Blue Team 測試
- Red Team 測試:由對抗性團隊(「Red Team」)模擬真實世界攻擊,以評估安全防禦的有效性。
- Blue Team 測試:「Blue Team」負責防禦這些模擬攻擊,並在演練期間與之後識別安全態勢中的缺口。
- 此類測試著重於透過識別 SQL injection、跨網站指令碼(XSS)及其他常見的 Web 型威脅,來測試 Web 應用程式的安全性。常用工具包括 OWASP ZAP 或 Burp Suite。
6. 網路安全測試
- 網路安全測試涉及透過識別未受保護的存取點、設定不良或暴露的連接埠等弱點,來評估網路的安全性。其包含連接埠掃描、防火牆測試,以及入侵偵測系統(IDS)檢查等技術。
7. 社交工程測試
- 這類測試會透過模擬網路釣魚攻擊、魚叉式網路釣魚或藉口詐騙,來測試人員層面的弱點,以評估員工對社交工程手法的應對能力。
8. 無線安全測試
- 此類測試著重於無線網路的安全性,評估與 WiFi 安全、加密及存取點相關的風險。
9. 行動應用程式安全測試
- 與 Web 應用程式測試類似,此類測試著重於識別行動應用程式中的弱點,確保敏感資料受到保護,免於未經授權存取或資料外洩等威脅。
10. 實體安全測試
- 此類測試涉及評估實體裝置、資料中心與基礎設施的安全性,以確保存取控制機制、監控及其他實體安全措施有效。
每一種類型的測試都能為組織的安全性提供獨特洞察,並有助於建立更強健且更具韌性的網路安全框架。
網路安全測試中的關鍵技術與方法論
如我們所見,網路威脅的類型繁多且多樣。這表示必須有多種不同的網路安全工具來加以防範。而這又意味著需要多種不同的網路安全測試,以確保這些工具能正常運作,且不會影響正常業務營運。
ISECOM 是一個開源組織,已制定一份涵蓋網路安全測試的完整手冊。以下是他們對自己的描述:「早在 2001 年 1 月,Institute for Security and Open Methodologies (ISECOM) 便開始免費發布 Open Source Security Testing Methodology Manual (OSSTMM)。此舉旨在大幅改善安全測試、分析與實作的方式。來自各領域的許多研究人員貢獻了他們的經驗與知識,因為他們看見了對這種開放方法的需求——一種以事實為依據,而非以商業利益或政治議程為導向的方法。」
讓我們詳細看看其中一些方法:
靜態分析
網路安全測試中的靜態分析,是指在不執行應用程式原始碼、二進位檔或位元組碼的情況下,對其進行檢查的流程。組織主要利用它在開發階段識別應用程式中的安全弱點、程式碼錯誤與潛在弱點。此方法可確保在程式碼部署之前,於軟體開發生命週期(SDLC)的早期即發現問題。
網路安全測試中靜態分析的關鍵面向
- 及早偵測安全弱點
- 靜態分析可在程式碼執行或部署之前識別其中的安全問題,從而節省在開發流程後期修補弱點所需的時間與成本。
- 常見可偵測的弱點包括緩衝區溢位、SQL injection、跨網站指令碼(XSS)、不安全的編碼實務,以及未處理的例外狀況。
- 自動化與人工分析
- 自動化工具:靜態分析通常使用專門工具執行,這些工具會自動掃描程式碼,以偵測弱點及是否符合安全標準。
- 人工審查:在某些情況下,安全專家會對程式碼進行人工審查,以找出自動化工具可能遺漏的邏輯缺陷與複雜弱點。
- 全面涵蓋
- 組織可將靜態分析套用於各種程式語言與平台,包括 Web 應用程式、行動應用程式與嵌入式系統。
- 它有助於涵蓋廣泛的潛在安全缺陷,從不良的輸入驗證到不足的錯誤處理皆包括在內。
- 整合至 DevOps(DevSecOps)
- 靜態分析工具可整合至持續整合/持續交付(CI/CD)管線中,使其更容易在開發流程中自動測試並識別弱點。
靜態分析的優點
- 及早發現問題:在開發早期識別安全弱點,可降低修復問題所需的成本與工作量。
- 自動化:自動化工具可快速分析大型程式碼庫,使流程更有效率且具可擴展性。
- 提升程式碼品質:除了安全弱點之外,靜態分析也有助於偵測一般程式碼品質問題,例如死碼、無法到達的陳述式,以及未最佳化的邏輯。
- 符合安全標準:透過執行靜態分析,組織可確保其應用程式符合產業標準(例如 OWASP Top 10、SANS/CWE Top 25)。
靜態分析的限制
- 誤判:靜態分析工具可能產生誤判,將安全的程式碼錯誤標示為存在弱點。這可能導致額外時間花費在調查不存在的問題上。
- 涵蓋範圍有限:雖然靜態分析非常適合識別常見安全弱點,但它可能遺漏更複雜、依賴情境的問題。
- 缺乏真實世界情境:由於靜態分析不涉及執行程式碼,因此無法偵測執行階段弱點,例如由特定環境設定或相依性所造成的問題。
靜態測試的一大限制正如其名——它是靜態的。它不會在真實環境中進行測試,而攻擊最可能就在真實環境中發生。這正是動態測試——也就是對執行中的系統進行測試——發揮作用之處。
動態分析
網路安全測試中的動態分析,是指在應用程式或系統執行期間對其進行分析,以識別僅可能在執行時偵測到的弱點與缺陷。不同於在不執行程式碼情況下審查程式碼的靜態分析,動態分析涉及與即時環境互動,以測試應用程式在真實世界條件下的行為。這使其成為偵測因輸入處理不當、資料流、記憶體或特定環境設定所導致之執行階段弱點的必要方法。
網路安全測試中動態分析的關鍵面向
1. 執行階段行為測試
- 動態分析會評估應用程式對即時資料與輸入的回應方式,有助於識別 SQL injection、跨網站指令碼(XSS)、驗證缺陷與工作階段管理問題等弱點。
- 此測試可揭示系統在正常或異常情況下的表現,包括錯誤處理、資料驗證與資源管理。
2. 黑箱測試:
- 在許多情況下,動態分析可作為黑箱測試執行,也就是測試人員不了解應用程式的內部運作方式。這可模擬外部攻擊者可能如何與系統互動以利用弱點。
3. 全面的弱點偵測
- 動態分析特別擅長找出取決於程式碼如何與環境互動的弱點,例如:
- 輸入驗證問題,即使用者輸入未經適當清理,導致 SQL injection 等攻擊。
- 記憶體管理錯誤,例如緩衝區溢位或記憶體洩漏。
- 驗證與授權缺陷,即使用者角色與存取控制實作不當。
- 工作階段管理問題,例如工作階段劫持或工作階段逾期處理不當。
動態分析中的常見技術
1. 模糊測試(fuzzing)
- 定義:向應用程式輸入非預期或隨機資料(fuzz),以觀察其如何處理錯誤與當機。目標是揭露因輸入處理不當而發生的錯誤與弱點。
- 目的:識別輸入驗證問題、緩衝區溢位,以及其他由非預期資料引起的弱點。
- 使用技術:
- 將隨機資料注入應用程式的輸入欄位。
- 監控系統行為,以檢查其是否當機、拋出例外,或產生非預期結果。
2. Web 應用程式掃描(動態應用程式安全測試,或 DAST)
- 定義:掃描運作中的 Web 應用程式,以偵測在執行期間顯現的弱點。這可包括測試登入表單、檔案上傳、URL 參數及其他輸入點。
- 目的:識別常見弱點,例如 XSS、SQL injection、遠端程式碼執行,以及不安全的工作階段管理。
- 使用技術:
- 自動化掃描器會透過與 Web 表單、URL 與 Cookie 互動來模擬使用者行為,以偵測應用程式對惡意輸入的回應方式。
- 人工測試則補充自動化掃描,著重於業務邏輯缺陷或更複雜的情境。
3. 記憶體與資源測試
- 定義:測試應用程式中與記憶體管理及資源處理相關的弱點,例如記憶體洩漏或記憶體釋放不當。
- 目的:確保應用程式不會受到緩衝區溢位、use-after-free 或競爭條件等問題影響,因為這些問題可能導致任意程式碼執行或阻斷服務(DoS)攻擊。
- 使用技術:
- 在執行不同功能期間監控記憶體配置與使用情況
- 引入同時請求或輸入,以檢查系統在負載下如何處理資源配置
4. 執行階段錯誤偵測
- 定義:監控應用程式中的執行階段錯誤,例如無效資料輸入、例外處理問題,或對使用者操作的不當回應。
- 目的:確保應用程式能妥善處理非預期輸入,並避免洩露堆疊追蹤、未處理例外或系統當機等安全關鍵問題。
- 使用技術:
- 模擬各種輸入(有效與無效皆包括),以觸發應用程式的不同部分並觀察其錯誤處理機制
- 注入故障,以觀察系統如何處理失敗或異常狀況
5. 網路流量分析
- 定義:在應用程式執行期間擷取並分析用戶端與伺服器之間的網路流量。
- 目的:偵測與資料傳輸相關的弱點,例如中間人(MITM)攻擊、未加密的資料傳輸,或密碼編譯通訊協定使用不當。
- 使用技術:
- 監控網路流量,以檢查是否有敏感資料以明文傳輸(例如使用者名稱、密碼、信用卡詳細資料)
- 識別加密演算法中的弱點,或 SSL/TLS 通訊中憑證使用不當的情況
6. 互動式應用程式安全測試(IAST)
- 定義:一種混合式方法,結合靜態與動態分析的優點。它會在執行階段監控應用程式,但利用程式碼結構的洞察來識別更深層的弱點。
- 目的:透過將程式碼層級問題與執行階段行為相互關聯,提供更詳細的弱點視圖,使其更容易找出邏輯缺陷或複雜的安全問題。
- 使用技術:
- 插樁:在應用程式中部署代理程式,即時分析程式碼執行路徑、資料流與使用者互動。
7. 驗證與授權測試
- 定義:測試應用程式的登入與存取控制機制,以確保其落實適當的驗證與授權政策。
- 目的:驗證只有經授權的使用者才能存取受限制資源,並確保工作階段管理安全。
- 使用技術:
- 測試弱密碼政策、工作階段固定,以及不安全的密碼復原機制
- 模擬權限提升攻擊,以確保使用者無法在未經適當授權的情況下存取更高權限資源
動態分析的優點
- 真實世界測試:動態分析因為是在真實條件下測試系統,因此可提供更準確的安全弱點評估。這包括與外部使用者、系統及環境的互動。
- 偵測執行階段弱點:許多弱點只有在執行期間才會顯現,例如記憶體管理問題、輸入驗證問題,以及錯誤處理不當。
- 立即回饋應用程式行為:動態分析可洞察應用程式在面對惡意輸入或非預期使用者行為時的表現,從而快速偵測缺陷。
- 改善安全態勢:它有助於識別攻擊者可能利用的弱點,使組織能在這些問題成為風險之前加以修復。
動態分析的限制
- 誤判與漏判:動態分析工具有時可能產生誤判(將不存在的問題標示為弱點)或漏判(遺漏實際存在的弱點)。
- 需要執行中的系統:應用程式或系統必須完全運作,才能進行動態分析,這表示在開發早期階段可能無法偵測到弱點。
- 耗時:由於涉及與即時系統互動,動態分析可能比靜態分析花費更長時間,尤其是在測試大型應用程式或具有複雜功能的系統時。
- 僅限執行階段問題:除非與靜態分析技術結合,否則動態分析可能無法識別底層程式碼本身的弱點。
網路安全測試的優點
網路安全測試最主要的優點在於,先進行測試可避免因錯誤套用或不正確的網路安全工具而影響正常業務營運。這也表示您不會因實作了實際上無效的網路安全程序或工具,而產生虛假的安全感。
網路安全最佳實務
組織需要檢視網路安全最佳實務,以確保自身免受網路威脅。您可以在雲端找到有關最佳實務的資訊,但這是一個廣泛且持續變化與擴展的領域。SentinelOne 提供了一份最佳實務清單,也在其資源中心中對此領域提供更廣泛的介紹。
考量到網路安全固有的挑戰與問題,以下是一些必要的網路安全最佳實務:
- 使用強度高且唯一的密碼。
- 啟用多重要素驗證(MFA)。
- 保持軟體為最新版本。
- 在桌上型電腦與企業伺服器上安裝防毒、防間諜軟體與反惡意軟體。
- 使用防火牆。
- 保護 WiFi 網路。
- 定期備份資料。
- 教育並訓練員工。
- 養成良好的電子郵件使用衛生習慣。
- 加密敏感資料。
- 限制使用者權限。
- 監控並記錄活動。
- 保護行動裝置。
- 實施實體安全措施。
- 制定事件回應計畫。
法律與倫理考量
測試組織網路防禦的機會,也同時提供了進行網路竊盜的機會。執行測試的人員必須了解其行為所涉及的法律與倫理原則。University of Tulsa 已就此主題發表論文。總結而言,重點包括:
- 尊重他人
- 確保公正
- 尊重法律與公共利益
這顯然意味著必須理解一般網路安全相關的法律框架與法規、道德駭客原則,以及負責任揭露。
網路安全法律框架為保護資訊系統與
資料免受網路威脅提供基礎。這些框架包括由政府、國際組織與產業機構制定的法律、法規、指引與標準。其目標是保護資料隱私、確保網路安全,並確保符合網路安全實務,以減輕網路犯罪與資料外洩的影響。
常見法律框架
常見的法律框架包括:
- General Data Protection Regulation (GDPR)(歐洲)—GDPR 是最全面的資料隱私法之一,由 European Union (EU) 執行。它規範組織如何蒐集、儲存與處理 EU 公民的個人資料。
- NIST Cybersecurity Framework(美國)—此框架由 National Institute of Standards and Technology (NIST) 制定,為組織管理與降低網路安全風險提供自願性指引。
- Cybersecurity Information Sharing Act (CISA)(美國)—CISA 於 2015 年通過,促進聯邦政府與民間企業之間分享網路威脅資訊,以提升國家網路安全防禦。
- Health Insurance Portability and Accountability Act (HIPAA)(美國)—HIPAA 是一項法律,為醫療產業中敏感病患資料的保護制定標準。
- Cybersecurity Act of 2015(美國)—一項聯邦法律,促進政府與私部門之間分享網路安全資訊,以強化對網路威脅的防禦。
- Payment Card Industry Data Security Standard (PCI DSS)(全球)—一套安全標準,旨在確保所有處理信用卡資訊的公司維持安全環境。
- European Union Network and Information Security (NIS) Directive—NIS Directive 旨在提升關鍵基礎設施營運商與數位服務提供者的網路安全。
- ISO/IEC 27001(全球)—ISO/IEC 27001 是一項國際標準,為資訊安全管理系統(ISMS)提供框架。
網路安全測試中的常見挑戰
儘管多年來許多挑戰始終存在,但轉向遠端存取與雲端系統,以及混合式與居家工作環境,也為保護資料與系統帶來了新的挑戰。
持續存在的挑戰包括:
- 成本與專業能力方面的資源限制。無論大型或小型組織,在可投入網路安全的資源上都有其限制。例如,大型組織可能擁有專責網路安全的人員,但小型組織更可能依賴兼職或外包資源。 大型組織也更可能負擔得起硬體與軟體。
- 跟上新威脅的步伐。如前所述,網路安全是一個持續變動的領域。新威脅似乎每天都在出現,需要新的認知與新的因應措施。這需要資源與新知識,而這些可能無法立即取得。
- 平衡安全性與可用性。讓系統完全安全是可達成的,但這樣做可能會使其無法使用。透過依據威脅的可能性與影響進行分類,並配置對應的因應措施,可在安全性與可用性之間取得平衡。
- 辨別真實與想像中的威脅(誤判與漏判)。這是一項困難的挑戰,且需要持續更新知識。
選擇合適工具的標準
很明顯,實施網路安全測試在技術與營運層面上都是一項複雜且持續進行的任務。與其他實作一樣,向具資格且經驗豐富的解決方案供應商尋求專業建議是審慎之舉。其中一家具代表性的解決方案供應商是SentinelOne。
SentinelOne 可協助您完成從調查與定義需求,到提出並實施解決方案的整個流程,為您建立網路安全環境。它在提供全面、適切且可負擔的解決方案方面享有良好聲譽。
目前,它為《Fortune》10 大企業中的 3 家,以及美國與全球數百家全球 2000 大企業提供服務。請前往SentinelOne 的客戶頁面了解更多資訊。
Singularity™ Platform
Elevate your security posture with real-time detection, machine-speed response, and total visibility of your entire digital environment.
Get a Demo摘要
網路威脅持續演變。建立具備適當工具、政策與程序的穩固網路防禦,是保護敏感資訊並防止業務中斷的關鍵。保持警覺至關重要。
請記住,在數位領域中,您的行動對於強化對抗網路對手的集體防禦扮演關鍵角色。保持資訊更新、維持安全,讓我們共同打造一個能抵禦網路威脅的韌性數位世界。
常見問題
一些常見的網路犯罪類型包括駭客入侵、網路釣魚、勒索軟體、身分竊盜、金融詐欺、分散式阻斷服務攻擊、惡意軟體,以及網路間諜活動。
任何網路安全平台的具體目標包括:
- 保護敏感資料。
- 防止財務損失。
- 維持業務持續運作。
- 保護聲譽。
- 防止未經授權的存取。
- 確保符合法規要求。
- 防禦不斷演變的威脅。
- 保障智慧財產。
- 支援國家安全。
- 防範內部威脅。
本質上,網路安全對於確保數位世界的安全性、完整性與機密性至關重要,並可防止對個人及整體社會造成危害。隨著線上資源的使用日益增加,維持強大網路防禦的重要性也隨之提升。

