Dracosec Research Limited Logo

主動式資安漏洞偵測

在當今快速演變的威脅環境中,及時識別並處理資安漏洞至關重要,以維持強健的資安態勢。資安漏洞掃描是任何全面資安方案的重要組成部分。

我們的資安漏洞掃描服務提供自動化與手動掃描,針對您的系統、網路及應用程式,以發現資安弱點。我們結合業界領先工具與專家分析,確保對您的環境進行全面覆蓋。

我們的做法符合業界標準,例如 OWASP Top 10,該方案列出最關鍵的網頁應用資安風險。透過聚焦於這些高優先級的資安漏洞,我們協助您應對組織面臨的最大資安威脅。

Vulnerability Scanning

OWASP 十大資安風險

我們的資安漏洞掃描服務聚焦於識別 OWASP Top 10 所界定之最關鍵資安風險,這是網頁應用程式資安的業界標準認知文件。

1

權限控制失效

應用程式未能妥善限制使用者可執行的操作,允許攻擊者存取未授權的功能或資料。

高風險
2

加密機制失效

與加密機制相關的失效,常導致敏感資料外洩或系統被攻破。包括弱加密或證書驗證不當。

高風險
3

注入式攻擊

注入缺陷,例如 XSS、SQL、NoSQL、OS 與 LDAP 注入,發生於不信任的資料被送至解譯器以作為指令或查詢的一部分時。

高風險
4

不安全設計

應用程式設計與架構中的缺陷,可能導致廣泛的資安問題。此與實作缺陷不同。

中等風險
5

安全設定缺陷

安全設定缺陷是最常見的問題,往往源於不安全的預設設定、不完整配置、XML 外部實體注入攻擊(XXE)或詳盡的錯誤訊息。

中等風險
6

危險或過舊的元件

使用帶有已知資安漏洞的組件可能削弱應用防禦並允許各種攻擊,包括過舊的函式庫與編程框架。

中等風險
7

認證及驗證機制失效

確認使用者身分、驗證與使用者階段管理對於防止身份驗證相關攻擊至關重要。

高風險
8

軟體與資料完整性失效

軟體與資料完整性失效涉及程式碼及基礎設施未能防止篡改,例如使用來自不受信任來源的外掛。

中等風險
9

資安紀錄及監控失效

紀錄及監控不足,並且缺乏或無效的事故回應整合,使攻擊者能進一步入侵系統並保持存續。

中等風險
10

伺服端請求偽造

SSRF 漏洞發生於應用程式在未驗證使用者提供之 URL 時抓取遠端資源,允許攻擊者迫使應用發送精心設計的請求。

高風險

我們的掃描方法

  • 使用業界領先工具的自動化資安漏洞掃描
  • 手動驗證已識別之資安漏洞
  • 網路、系統與應用程式的全面覆蓋
  • 定期排程掃描以維持資安態勢
  • 持續監控新型資安漏洞
  • 依風險優先排序資安漏洞
  • 詳細報告並提供可行建議
  • 修復指引與修復後驗證

我們掃描的範圍

  • 網路基礎設施: 防火牆、路由器、交換機與其他網路裝置
  • 伺服器系統: 作業系統、服務與設定
  • 網頁應用程式: 自訂與商業網頁應用程式
  • API: REST、SOAP 與 GraphQL API
  • 資料庫: SQL 與 NoSQL 資料庫系統
  • 雲端基礎設施: AWS、Azure 與 Google Cloud 資源
  • 容器環境: Docker 與 Kubernetes 部署
  • 流動應用程式: iOS 與 Android 應用程式

成果交付

  • 全面資安漏洞評估報告
  • 管理層執行摘要
  • 詳細技術發現
  • 資安漏洞嚴重度評級
  • 風險評估與商業影響分析
  • 優先修復建議
  • 修復指引與最佳實踐
  • 資安趨勢分析(僅限於定期掃描服務)
  • 監管法遵映射(PCI DSS、NIST SP 800-82 等)

資安漏洞掃描的類型

外部資安漏洞掃描

識別從網路外部可見之資安漏洞,模擬外部攻擊者可能看到並利用的情形。

內部資安漏洞掃描

評估內部網路中的資安漏洞,辨識可能被內部人員或已取得初始存取權的攻擊者利用之資安弱點。

已驗證的掃描

使用有效用戶憑證進行掃描,可發掘未經身份驗證掃描可能無法檢測之資安漏洞,提供更全面的評估。

未經身份驗證掃描

模擬無有效憑證使用者的攻擊,辨識外部攻擊者在未取得先前存取權時可能利用之資安漏洞。

我們的資安漏洞管理流程

  1. 探索:識別並盤點評估範圍內的所有資產。
  2. 掃描:對已識別資產進行自動化與手動資安漏洞掃描。
  3. 評估:分析掃描結果,辨識真實的資安漏洞並排除誤報。
  4. 優先排序:根據嚴重度、可利用性與商業影響對資安漏洞進行排序。
  5. 報告:提供詳細報告與可行建議。
  6. 修復:提供指引以處理已識別的資安漏洞。
  7. 驗證:進行後續掃描以驗證修復是否成功。
  8. 持續監控:實施定期掃描以維持資安態勢。
Vulnerability Management Process

準備好識別您的資安漏洞嗎?

立即聯絡我們,安排您的資安漏洞掃描評估,採取主動措施保護組織免受網路威脅。

申請資安漏洞掃描

有疑問嗎?

我們的資安專家隨時準備回答您關於資安漏洞掃描服務及其如何強化資安態勢的任何疑問。

聯絡我們