🗺️ 資安考證地圖
VULN SCAN · PENTEST · RED TEAM

弱掃、滲透測試與紅隊演練的差別

同樣是「找漏洞」,這三件事的目的、深度、頻率和產出完全不同。搞懂它們,再加上藍隊、紫隊、滲透測試流程,以及 CVSS 分數怎麼配合可利用性排修補順序。

三種測試怎麼分滲透流程排序CVSS 修補優先順序

💡 先搞懂問題

資安會議上常有這樣的誤會:主管說「我們每季都做弱點掃描,等於做過滲透測試了吧?」或是要求做紅隊演練,卻只想拿到一份漏洞清單。這三件事名字聽起來都在「找漏洞」,但它們回答的是不同的問題,如果目標沒講清楚,最後拿到的報告就答不到真正想知道的事。

先把三個問題分開:系統上「可能」有哪些已知漏洞?這是弱點掃描(Vulnerability Scanning)在回答的;這些漏洞「真的」打得進去嗎、進去之後能做什麼?這是滲透測試(Penetration Testing)在回答的;如果真的有攻擊者上門,我們的偵測與應變團隊「察覺得到、擋得住」嗎?這是紅隊演練(Red Teaming)在回答的。問題不同,做法、深度與產出自然不同。

用一棟大樓的安全檢查來想

想像你要確認一棟辦公大樓夠不夠安全,可以有三種層次的檢查。第一種,巡邏員拿著檢查表把每一層樓走過一遍,記下「這扇門用的是舊型號的鎖」「那個窗戶沒裝防盜」,速度快、涵蓋廣,但他不會真的去開門。第二種,你在事先同意下請鎖匠實際試著撬開幾扇門、爬幾扇窗,看能不能真的進到金庫,這比較深入、也比較花錢。第三種,你請一組人假扮小偷,在保全不知情的狀況下想辦法達成「摸到金庫」這個目標,重點是看保全多久才發現、發現後怎麼反應。

涵蓋廣度(一次查多少東西)→ 驗證深度 · 貼近真實攻擊 → 弱點掃描 廣而淺 · 自動 · 常做 滲透測試 窄而深 · 人工驗證 紅隊演練 目標導向 · 不被發現
← 左右滑動看完整圖 →
圖:三種測試在「廣度」與「深度」上的定位不同——弱掃廣而淺、滲透窄而深、紅隊最貼近真實攻擊。

回到資安,這三種檢查分別對應弱點掃描、滲透測試與紅隊演練。弱掃像巡邏員的檢查表,用工具自動比對「已知漏洞資料庫」,廣但不驗證能否真的被利用,還會有誤報;滲透測試像鎖匠,由人工在授權範圍內實際嘗試利用漏洞,證明能入侵到什麼程度;紅隊像假扮小偷的那組人,模擬真實攻擊者、以達成特定目標為導向,順便檢驗防守方(藍隊)的偵測與應變。

巡邏員的檢查表弱點掃描:自動、廣、比對已知漏洞,不實際攻擊
受邀的鎖匠試著開門滲透測試:人工、深、在授權範圍內驗證可利用性
假扮的小偷達成目標紅隊演練:模擬真實對手,考驗偵測與應變
大樓的保全團隊藍隊:負責監控、偵測與防守
保全和小偷坐下來對帳紫隊:紅藍協作、邊做邊交流,讓防守方學習
比喻容易誤導的地方:「假扮小偷」不代表可以亂來。任何滲透測試或紅隊演練都必須事先取得書面授權、講清楚範圍與交戰守則(RoE),未經授權對別人的系統做這些事本身就有法律風險。這頁的所有互動都只是教學模擬,不會連到任何真實系統,範例也只用教科書常見的示意內容,重點放在原理與防禦。

🎮 互動實驗室一:委託單選擇器看公司的需求情境,選出最適合的測試,右側即時比較五個面向

下面每張委託單描述一家公司「想解決的問題」。請幫他們選弱點掃描、滲透測試或紅隊演練,選完立即看理由;右側的長條圖會即時比較三者在廣度、深度、隱密性、成本、頻率上的高低(分數為示意,用來看相對關係)。

三者五面向比較

弱點掃描 滲透測試 紅隊演練
點左邊的選項,右圖對應的那組長條會亮起來,讓你看出你選的測試在五個面向上偏高還是偏低。

🎮 互動實驗室二:滲透測試流程排序把六張階段卡排成正確順序,排對後逐步播放每一階段在做什麼

滲透測試不是一上來就開打。點兩張卡片可以互換位置(手機也能點),把六個階段從頭到尾排好。排對之後,按「逐步播放」用 ▶ 一步一步看每個階段的重點與常用的工具「類別」(只講類別與用途,不提供任何攻擊指令)。

圖:滲透測試流程時間軸,播放時會逐一點亮每個階段。
先把上面六張卡片排成正確順序,再按「逐步播放」。

🎮 互動實驗室三:黑箱/灰箱/白箱視角切換切換三種視角,看測試者事前拿得到多少內部資訊

同一次測試,事先給測試者多少內部資訊,結果會很不一樣。切換下面三個按鈕,左圖的大樓會變得越來越透明,代表測試者「看得到的內部資訊」越來越多;右邊說明各自的優缺點與適用時機。

白箱、黑箱這組詞在應用程式安全測試裡也對應到 SAST(看原始碼)和 DAST(打執行中的服務)。要注意「黑箱比較嚴格」是常見誤解:黑箱貼近真實攻擊者的視角,但因為看不到內部,時間內不一定找得完;白箱看得到原始碼與架構,覆蓋率反而可能更完整。實務上常兩者搭配。

🎮 互動實驗室四:CVSS 修補排序台先自己排修補順序,再看建議;下面還有一個 CVSS 基本分數小計算

一次掃描常產出上千筆弱點,人力不可能同時修完。下面是五個模擬弱點,每個都標了 CVSS 分數、是否已有公開的利用程式、是否對外曝露、資產重要性。用每列右邊的上下箭頭把它們排成「你會先修哪一個」的順序,再按「看建議排序」對照。(以下弱點與數字皆為示意)

用上下箭頭調整順序,系統會記住你排的次序;按下按鈕後會用「對外曝露+已被利用+資產重要性+CVSS」的綜合考量給出建議,並說明為什麼分數最高的不一定排最前面。

CVSS v3.1 基本分數小計算(示意)

調整下面幾個基本指標,看分數怎麼變。這裡實作的是 CVSS v3.1 的基本分數(Base Score)公式,只包含必填的基本指標;時間與環境指標省略,實務分數會再依環境調整。

0.0 無
改任一個指標,分數與嚴重度會立即重算;例如把攻擊向量從「本機」改成「網路」,或把所需權限從「高」改成「無」,分數都會上升,因為漏洞更容易被遠端、無條件地利用。

📘 原理補完

1. 三種測試的六個面向對照

把弱點掃描、滲透測試、紅隊演練攤開來比,差別最清楚。重點記法:弱掃回答「可能有什麼洞」,滲透回答「這個洞真的打得進去嗎、進去之後能做什麼」,紅隊回答「有人這樣打,我們發現得了嗎」。

面向弱點掃描滲透測試紅隊演練
主要目的盤點已知弱點驗證弱點可否被利用檢驗偵測與應變能力
範圍廣,一次掃大量資產限定範圍,較深入以目標為導向,可跨系統
方式自動化工具比對漏洞庫人工為主,可搭配工具模擬真實對手的完整攻擊鏈
隱密性不隱密,會先知會視約定,通常不特別隱藏高,藍隊通常事先不知情
頻率高,可每週/每季固定做中,例如上線前或定期低,成本高、偶爾為之
產出弱點清單與風險分數可被利用的路徑與影響證明偵測與應變表現的評估
紅隊 Red 扮演攻擊者 想辦法達成目標 盡量不被發現 藍隊 Blue 監控與偵測 分析告警 阻擋與應變 紫隊 Purple 紅藍坐在一起 邊做邊交流 攻擊手法對照告警 讓防守方學習 紫隊不是第三支隊伍,而是紅藍協作、把攻防知識即時互通的一種運作方式
← 左右滑動看完整圖 →
圖:紅隊扮攻擊、藍隊做防守,紫隊是讓兩邊即時交流、彼此學習的協作模式。

藍隊(Blue Team)是組織內負責監控、偵測與應變的防守方,也就是通常說的 SOC(安全維運中心)。紅隊出招、藍隊接招,如果只是各做各的,藍隊往往到事後看報告才知道被打了哪些點。紫隊(Purple Team)不是第三支獨立隊伍,而是讓紅藍雙方邊演練邊交流:紅隊每用一招,就和藍隊對照「這招在你們的告警裡看得到嗎」,讓防守方在過程中直接補上偵測缺口。想讓內部團隊在演練中學習成長,紫隊或約定階段性回饋的形式最合適。

2. 滲透測試流程:從授權到報告

正規的滲透測試有清楚的流程,業界常引用的方法論 PTES 把它分成前期溝通、情報蒐集、威脅塑模、弱點分析、利用、後滲透、報告等階段。這頁用比較好記的六步來看:授權與範圍(交戰守則 RoE)→ 偵察 → 掃描 → 取得存取 → 維持存取 → 報告。第一步永遠是取得書面授權並約定範圍與規則,這一步不能省;最後一步是把發現整理成報告,附上風險排序與修補建議,測試才算真正產生價值。上面互動實驗室二把這六步做成可排序、可播放的時間軸。

3. 黑箱、白箱與灰箱

差別在於「測試前給測試者多少內部資訊」。黑箱(Black-box)完全不給,測試者像外部攻擊者一樣從零摸索,最貼近真實但受時間限制、不一定找得完。白箱(White-box)給原始碼、架構圖、帳號等完整資訊,能有系統地檢查、覆蓋率高,但和真實攻擊者的處境不同。灰箱(Grey-box)介於兩者之間,例如給一組一般使用者帳號,模擬「內部人員或帳號被盜」的情境,兼顧效率與真實感,實務上很常用。要記得「黑箱一定比白箱嚴格」是誤解,兩種各有盲點。

4. CVE、CVSS 與修補優先順序

談到修補就會遇到三個縮寫。CVE(Common Vulnerabilities and Exposures)是每個公開漏洞的唯一編號,像漏洞的身分證號,例如 Log4Shell 是 CVE-2021-44228;CWE 是弱點的「類型」分類,例如 SQL 注入、緩衝區溢位這一類;CVSS(Common Vulnerability Scoring System,通用弱點評分系統)用 0 到 10 分表示嚴重度。CVSS 分數由三組指標組成:必填的基本指標描述漏洞本質(如攻擊向量、所需權限、對機密性完整性可用性的衝擊),可選的時間指標反映利用程式是否成熟、有無修補,可選的環境指標讓組織依自家情況調整。

CVSS 分數區間嚴重度
0.0無 None
0.1 – 3.9低 Low
4.0 – 6.9中 Medium
7.0 – 8.9高 High
9.0 – 10.0嚴重 Critical
修補排序 = CVSS 分數 + 三個現實因子 CVSS 分數 漏洞本身多嚴重 (起點,不是終點) + 是否已有公開利用程式 KEV 已被利用 / EPSS 預測 是否對外曝露 網際網路可觸及 vs 隔離內網 資產重要性 核心系統 vs 測試機 → 修補優先順序 先修真的會被打的
← 左右滑動看完整圖 →
圖:CVSS 分數只是起點,還要結合可利用性、對外曝露與資產重要性,才決定先修哪一個。

關鍵觀念是:CVSS 分數高,不代表要最先修。一個 CVSS 9.8 但躺在隔離內網、沒有公開利用程式的測試機漏洞,威脅其實不如一個 CVSS 7.5、但在對外網站、而且已經被實際利用的漏洞。所以排序時要把 CVSS 當起點,再結合是否對外曝露、是否已有公開攻擊程式或已被利用(可參考 CISA 的 KEV 已知被利用漏洞清單、EPSS 被利用機率預測)、以及資產的重要性與停機衝擊。人力有限時,先修「數量最多的」或「內網測試機」都是錯的排法。

5. 工具屬於哪一類(只講類別與用途)

考試常考工具歸類。這裡只說明每類工具「做什麼用」,不涉及任何操作步驟:連接埠與服務掃描類(例如 Nmap)用來盤點主機開了哪些埠、跑什麼服務;弱點掃描器(例如 Nessus、OpenVAS)比對已知漏洞並給風險分數;漏洞利用與後滲透框架(例如 Metasploit)在滲透測試中用來驗證弱點能否被實際利用;網頁請求攔截代理(例如 Burp Suite、ZAP)用來檢視與測試網頁應用的請求。分清楚它們屬於「掃描」還是「利用」這一步,是考題的常見陷阱。

✅ 自我檢測6 題原創情境題,按下選項立即看對錯與解析

目前得分:0 / 6

🎯 重點整理

  1. 三種測試回答三個問題:弱掃「可能有什麼洞」、滲透「真的打得進去嗎」、紅隊「被打了我們發現得了嗎」。
  2. 弱掃廣而淺、自動、常做;滲透窄而深、人工驗證;紅隊目標導向、貼近真實、藍隊事前通常不知情。
  3. 藍隊是防守方(SOC);紫隊不是第三隊,而是紅藍協作、邊做邊交流讓防守方學習的運作方式。
  4. 滲透測試流程:授權與範圍(RoE)→ 偵察 → 掃描 → 取得存取 → 維持存取 → 報告;第一步取得書面授權不能省。
  5. 黑白灰箱差在事前給多少內部資訊:黑箱最貼近真實、白箱覆蓋率高、灰箱模擬內部帳號情境;「黑箱一定比較嚴格」是誤解。
  6. CVE 是漏洞編號、CWE 是弱點類型、CVSS 是嚴重度分數(0–10,9.0 以上為嚴重),由基本、時間、環境三組指標組成。
  7. 修補排序不只看 CVSS:要再結合是否對外曝露、有無公開利用程式或已被利用、資產重要性;分數高但躺在隔離測試機,不一定最先修。