弱點掃描和滲透測試差在哪?企業該先做哪一個
弱點掃描是用工具比對已知弱點,列出「可能」有問題的地方;滲透測試是在授權範圍內模擬真實攻擊,確認弱點能不能被利用、影響多大。多數企業應先做弱點掃描、修掉明顯問題,再針對最重要的系統做滲透測試。
很多公司第一次做資安檢測,拿到滿是紅色「高風險」的掃描報告就卡住:這些都會被駭嗎?先修哪個?也有公司做過一次滲透測試,就以為整年安全。兩種誤會,都來自把兩件事當成一件。
弱點掃描是什麼?用工具把已知問題先篩一遍
美國國家標準與技術研究院(NIST)的資安測試指引 SP 800-115 說明,弱點掃描會辨識主機上的作業系統、應用程式與開放的連接埠,再和已知弱點資料庫比對,找出過期版本、缺少的修補與設定錯誤。
它快、範圍廣、能重複做,但有限制:
- 會誤報也會漏報:誤報是說有問題其實沒有,漏報則相反。NIST 指出應用程式掃描工具的誤報率通常偏高,要由懂系統的人判讀。
- 風險等級不等於實際風險:工具給的是通用評分,NIST 提醒它不一定反映組織的實際風險。
- 看不出弱點的組合:幾個低風險弱點串起來可能變成高風險,掃描工具抓不到。
- 只認得資料庫裡有的弱點:資料庫要持續更新,才抓得到新公布的問題。
滲透測試是什麼?在授權下實際試著突破
NIST 的描述是:測試人員模仿真實攻擊,找出繞過應用程式、系統或網路安全機制的方法,常常把多個弱點串起來,取得比單一弱點更多的存取權。英國國家網路安全中心(NCSC)則定義為:用攻擊者會用的工具與技術嘗試突破系統防護,藉此取得對系統安全的把握。
掃描回答「可能有哪些洞」,滲透測試回答「這個洞進不進得去、進去後能走多遠」。NCSC 也指出,測試品質和測試人員能力密切相關。
代價是風險較高。NIST 提醒測試中系統可能受損或停擺,這個風險能降低但無法完全排除,所以要事先評估、通知與規劃,並把測試規則與管理階層核准寫成文件。
一張表看懂兩者差異
| 比較項目 | 弱點掃描 | 滲透測試 |
|---|---|---|
| 目的 | 盤出可能的已知弱點 | 確認弱點能否被利用、影響多大 |
| 做法 | 工具自動比對版本、修補與設定 | 人員在授權範圍內模擬攻擊 |
| 產出 | 弱點清單與通用風險等級,需人工判讀 | 已驗證的風險、利用路徑說明與修補建議 |
| 會不會影響系統 | 會占用頻寬、可能拖慢回應 | 可能影響服務,需約定時段,離峰或測試環境較安全 |
| 適合頻率 | 定期做,系統更新或改版後再做 | 頻率較低;NIST 認為整體每年一次可能已足夠 |
| 需要的授權 | 系統擁有者同意、範圍清楚 | 雙方確認的測試計畫:範圍、時段、手法、聯絡窗口與停止條件 |
企業該先做哪一個?多數情況先掃描,再滲透
建議先掃描建立基線(掌握現有的已知弱點),再挑最重要的系統做滲透測試。
NCSC 把滲透測試比喻成財務稽核:日常帳務由自己的團隊處理,外部稽核用來確認內部流程夠不夠好。它明講滲透測試是用來檢驗企業的弱點管理流程,不是找弱點的主要方法;NIST 也指出,定期弱點掃描穿插週期性滲透測試,有助預防多種攻擊。滲透測試耗人力、成本高,系統若還有一堆過期版本和缺漏修補,測試時間會先耗在掃描就找得到的問題上。
建議順序:
- 盤點:列出對外網站、會員系統、管理後台與 API,以及各自存的資料,可參考中型企業資安健檢清單。
- 掃描:先修過期版本、缺少的修補與設定錯誤。
- 挑重點滲透:存個資、碰金流、對外服務或握有管理權限的系統,確認被打穿會發生什麼事。
- 修補後複測:確認真的修好,也沒有修 A 壞 B。
如果系統即將上線且處理個資或金流,或本來就有定期掃描,可以直接安排滲透測試。
政府要求的頻率,可以拿來當參考
現行《資通安全責任等級分級辦法》(2026 年 1 月 7 日修正發布,依第 12 條修正條文自發布日施行)第 11 條,要求公務機關與「特定非公務機關」依責任等級辦理附表事項:
| 責任等級 | 弱點掃描 | 滲透測試 |
|---|---|---|
| A 級(附表一、附表二) | 全部核心資通系統每年二次 | 全部核心資通系統每年一次 |
| B 級(附表三、附表四) | 全部核心資通系統每年一次 | 全部核心資通系統每二年一次 |
「核心資通系統」依《資通安全管理法施行細則》第 10 條第 2 項,指支持核心業務持續運作必要的系統,或防護需求等級判定為高者。
特定非公務機關依《資通安全管理法》第 3 條第 6 款(2025 年 9 月 24 日修正公布、同年 12 月 1 日施行),指關鍵基礎設施提供者、公營事業、特定財團法人或受政府控制的事業、團體或機構。一般民間企業不屬於這些對象時不適用這項規定,但可以參考它的比例:掃描比滲透勤,核心系統定期滲透。
那我要找誰做?先問清楚這幾件事
找廠商時先問:
- 掃描結果有沒有人工判讀、排除誤報,還是直接交工具報表?
- 滲透測試的範圍、時段、手法與停止條件,有沒有寫成雙方確認的文件?
- 每個已確認的風險,有沒有重現證據和修補建議?
- 修補後有沒有複測?
- 報告有沒有註明檢測日期?NCSC 提醒,滲透測試只能確認系統在測試當天沒有已知問題。
找到問題只是開始,能重現才算數;AI 找到的線索也一樣,〈AI 找漏洞不難,難的是證明它真的存在〉談過為什麼要獨立驗證。
沒有專責資安人力的話,智盾資安服務兩件事都做:先全面檢測網站、內部系統、資料庫與程式源碼四個面向,再以 AI 輔助滲透測試在授權範圍內實際驗證、由人工重現確認,交付風險分級報告與優先修補建議。檢測以唯讀為主,含主動滲透測試時會事先約定範圍與時段。
資料來源與核對日期
- National Institute of Standards and Technology(NIST),〈SP 800-115: Technical Guide to Information Security Testing and Assessment〉,https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-115.pdf,2026-10-07 核對。
- UK National Cyber Security Centre(NCSC),〈Penetration testing〉,https://www.ncsc.gov.uk/guidance/penetration-testing,2026-10-07 核對。
- 全國法規資料庫(數位發展部主管),〈資通安全責任等級分級辦法〉,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=A0030304,2026-10-07 核對。
- 全國法規資料庫,〈資通安全責任等級分級辦法 附表一 資通安全責任等級A級之公務機關應辦事項〉,https://law.moj.gov.tw/LawClass/LawGetFile.ashx?FileId=0000410766&lan=C,2026-10-07 核對。
- 全國法規資料庫,〈資通安全責任等級分級辦法 附表二 資通安全責任等級A級之特定非公務機關應辦事項〉,https://law.moj.gov.tw/LawClass/LawGetFile.ashx?FileId=0000410767&lan=C,2026-10-07 核對。
- 全國法規資料庫,〈資通安全責任等級分級辦法 附表三 資通安全責任等級B級之公務機關應辦事項〉,https://law.moj.gov.tw/LawClass/LawGetFile.ashx?FileId=0000410768&lan=C,2026-10-07 核對。
- 全國法規資料庫,〈資通安全責任等級分級辦法 附表四 資通安全責任等級B級之特定非公務機關應辦事項〉,https://law.moj.gov.tw/LawClass/LawGetFile.ashx?FileId=0000410769&lan=C,2026-10-07 核對。
- 全國法規資料庫,〈資通安全管理法〉,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=A0030297,2026-10-07 核對。
- 全國法規資料庫,〈資通安全管理法 沿革〉,https://law.moj.gov.tw/LawClass/LawHistory.aspx?pcode=A0030297,2026-10-07 核對。
- 全國法規資料庫,〈資通安全管理法施行細則〉,https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=A0030303,2026-10-07 核對。
作者與關係揭露
本文由奧微軟體開發企業社發布。內容為一般資安知識整理,不構成個別系統的檢測結論;奧微軟體提供與本文主題相關的智盾資安服務。
常見問題
弱點掃描和滲透測試有什麼不同?
弱點掃描用工具比對已知弱點資料庫,列出可能的問題,結果需要人工判讀誤報;滲透測試由人員在授權範圍內模擬攻擊,確認弱點能否被利用、串起來後影響多大。
企業應該先做弱點掃描還是滲透測試?
多數情況先做弱點掃描,修掉過期版本、缺少的修補與設定錯誤,再針對存個資、碰金流或對外服務的重要系統做滲透測試。系統即將上線且處理個資或金流,或已有定期掃描時,可直接安排滲透測試。
弱點掃描和滲透測試多久做一次?
一般民間企業若不屬於公務機關或特定非公務機關,不適用《資通安全責任等級分級辦法》,但可參考:A 級核心資通系統弱點掃描每年二次、滲透測試每年一次;B 級為每年一次與每二年一次。
