弱點掃描及社交工程演練

CYBERSECURITY ASSESSMENT SERVICE

弱點掃描及
社交工程演練

從主機與網站的技術弱點,到人員面對釣魚與偽冒訊息的辨識能力, 協助企業建立可量化、可追蹤、可改善的資安檢測流程, 在事件發生前找出風險,並透過複測確認改善成果。

SECURITY ASSESSMENT SERVICE

從系統弱點到人員風險,全面掌握企業資安曝險

隨著企業網站、應用系統與對外服務持續增加,資訊系統所面臨的攻擊面也隨之擴大。未修補的系統漏洞、網站程式弱點,以及人員對釣魚郵件的警覺不足,都可能成為攻擊者進入企業內部環境的突破口。

暉捷科技提供 主機弱點掃描、網頁應用程式弱點掃描及社交工程演練,從技術面與人員面協助企業辨識潛在資安風險,並透過弱點分析、風險分級、改善建議及複測機制,協助建立持續改善的資安管理流程。

所有檢測與演練皆於雙方確認並正式授權的範圍內執行,並依實際環境、系統特性與企業需求規劃適合的檢測方式。

企業常見資安風險

看得見的系統正常運作,不代表不存在潛在資安風險

從未修補的主機漏洞、網站程式缺陷,到人員誤點釣魚郵件,攻擊者往往只需要找到其中一個弱點,就可能進一步擴大攻擊範圍。

01

系統弱點未被發現

作業系統、服務元件或應用程式版本存在已知漏洞,若未定期盤點,可能長時間暴露於攻擊風險中。

02

網站存在應用層風險

登入、表單、API、權限控制及輸入驗證等功能,都可能因程式設計或設定不當產生可被利用的弱點。

03

人員成為攻擊突破口

釣魚郵件經常利用帳號通知、文件分享或工作情境誘導操作,員工警覺度不足可能造成帳號或資料風險。

04

修補後缺少再次驗證

弱點完成改善後若未進行複測,難以確認問題是否真正排除,也可能存在其他衍生風險。

SECURITY SERVICES

從主機、網站到使用者,建立完整的資安檢測視角

依企業實際環境與檢測需求規劃服務範圍,找出可能遭受利用的弱點與人員風險。

主機弱點掃描

針對伺服器、網路設備與相關服務進行安全檢測,協助辨識已知漏洞、版本風險及可能造成攻擊面的設定問題。

  • 作業系統及服務弱點辨識
  • 已知 CVE 與安全漏洞檢測
  • 開放 Port 與服務盤點
  • 弱點風險分級與改善建議
  • 改善完成後複測驗證

網頁應用程式弱點掃描

針對企業網站、Web Application 與相關功能進行安全檢測,評估網站可能存在的應用層弱點與錯誤設定。

  • 網站與 Web Application 安全檢測
  • 登入後功能與權限範圍檢測
  • 輸入驗證與常見 Web 弱點檢查
  • 弱點 URL、風險說明及改善方式
  • 修補後再次進行複測確認

社交工程演練

透過授權的模擬釣魚郵件演練,評估員工面對常見社交工程攻擊時的辨識能力與操作行為。
 

  • 依企業需求規劃演練情境
  • 模擬釣魚郵件寄送
  • 郵件開啟與連結操作統計
  • 部門或群組風險趨勢分析
  • 演練結果中文報告

SECURITY REPORT

不只是列出弱點,更提供可執行的改善方向

檢測完成後提供正式服務報告,將發現項目依風險程度分類,並整理受影響範圍、弱點說明與修補建議,協助技術與管理人員掌握改善優先順序。

01

檢測範圍與執行摘要清楚記錄此次檢測標的、範圍與結果概況。

02

弱點風險分級依弱點風險程度協助企業安排修補優先順序。

03

弱點說明與影響範圍提供受影響系統、URL 或相關技術資訊。

04

改善與修補建議提供對應的改善方向,協助技術人員進行修補。

05

複測結果修補完成後再次驗證,確認弱點是否完成改善。

弱點掃描結果摘要Security Assessment
02高風險
05中風險
08低風險
12資訊項目
檢測項目風險狀態
Web Application SecurityHigh待改善
Service ConfigurationMedium待改善
Security HeaderLow建議改善
Retest Verification—複測確認

適用情境

無論是例行資安檢測、系統上線,或提升員工資安意識,都能依需求規劃

PERIODIC ASSESSMENT

定期資安檢測

定期盤點對外主機與網站服務,了解目前存在的弱點及風險變化。

  • 年度弱點掃描
  • 例行安全檢查
  • 風險追蹤
NEW SERVICE

新網站或系統上線

在正式對外服務前進行安全檢測,降低弱點直接暴露於網際網路的風險。

  • 正式上線前檢測
  • 版本更新後檢查
  • 網站改版驗證
COMPLIANCE

客戶或稽核要求

配合企業內控、客戶資安要求或相關管理制度,執行弱點檢測並提供正式報告。

  • 資安稽核需求
  • 客戶安全要求
  • 改善紀錄
SECURITY AWARENESS

員工資安意識驗證

透過社交工程演練了解組織面對釣魚郵件的實際風險,作為後續教育訓練與改善依據。

  • 釣魚郵件演練
  • 部門風險分析
  • 資安教育改善

WELL POWER SECURITY SERVICE

從範圍確認、初測到複測,建立完整資安檢測流程

每次檢測皆於雙方確認的授權範圍內執行,並依企業環境與服務需求規劃檢測內容。

01需求訪談確認檢測目的、標的與服務需求
02範圍確認確認 IP、URL、系統及演練對象
03安全檢測依授權範圍執行弱點掃描或演練
04風險分析整理發現項目並進行風險分級
05報告交付提供檢測結果、弱點說明及改善建議
06複測驗證修補完成後再次確認改善結果
所有檢測與社交工程演練皆於正式授權範圍內執行

執行前將確認標的、期間及相關限制;社交工程演練以資安意識驗證為目的,不以蒐集或保留使用者真實密碼為目的。

常見問題

執行弱點掃描與社交工程演練前,常見的服務問題

實際檢測範圍、執行方式及時間,將依企業環境與服務需求共同確認。

主機弱點掃描與網頁弱點掃描有什麼不同?

主機弱點掃描主要針對作業系統、網路服務、開放 Port、軟體版本與已知漏洞進行檢測;網頁弱點掃描則著重於網站與 Web Application 的應用層安全,例如輸入驗證、權限控制、網站設定及相關 Web 弱點。

弱點掃描會影響正式環境運作嗎?

執行前會先確認系統環境、服務時段與檢測限制,並依標的特性規劃適合的檢測方式。若屬重要正式系統,也可依需求安排適當執行時段,以降低對既有服務的影響。

網頁弱點掃描可以檢測需要登入後才能使用的功能嗎?

可以依實際需求規劃登入後檢測。若需要檢測會員區、管理後台或其他需驗證身分的功能,可於執行前提供適當測試帳號並確認檢測範圍。

發現弱點後是否包含複測?

可依服務方案安排複測。客戶完成弱點修補後,再針對原發現項目進行驗證,並於複測報告中呈現改善後的檢測結果。

社交工程演練會取得員工的真實密碼嗎?

不會以蒐集或保存使用者真實密碼為演練目的。演練主要記錄與資安意識評估相關的操作結果,例如郵件開啟、連結點擊或其他事先約定的演練行為,並依雙方確認的授權範圍執行。

社交工程演練完成後會提供哪些結果?

可依演練內容整理寄送、開啟、連結操作等統計資訊,並從整體、群組或部門角度分析風險狀況,作為後續資安宣導、教育訓練與再次演練的改善依據。