弱點掃描和滲透測試差在哪?企業該先做哪一個

弱點掃描是用工具比對已知弱點,列出「可能」有問題的地方;滲透測試是在授權範圍內模擬真實攻擊,確認弱點能不能被利用、影響多大。多數企業應先做弱點掃描、修掉明顯問題,再針對最重要的系統做滲透測試。

很多公司第一次做資安檢測,拿到滿是紅色「高風險」的掃描報告就卡住:這些都會被駭嗎?先修哪個?也有公司做過一次滲透測試,就以為整年安全。兩種誤會,都來自把兩件事當成一件。

弱點掃描是什麼?用工具把已知問題先篩一遍

美國國家標準與技術研究院(NIST)的資安測試指引 SP 800-115 說明,弱點掃描會辨識主機上的作業系統、應用程式與開放的連接埠,再和已知弱點資料庫比對,找出過期版本、缺少的修補與設定錯誤。

它快、範圍廣、能重複做,但有限制:

  • 會誤報也會漏報:誤報是說有問題其實沒有,漏報則相反。NIST 指出應用程式掃描工具的誤報率通常偏高,要由懂系統的人判讀。
  • 風險等級不等於實際風險:工具給的是通用評分,NIST 提醒它不一定反映組織的實際風險。
  • 看不出弱點的組合:幾個低風險弱點串起來可能變成高風險,掃描工具抓不到。
  • 只認得資料庫裡有的弱點:資料庫要持續更新,才抓得到新公布的問題。

滲透測試是什麼?在授權下實際試著突破

NIST 的描述是:測試人員模仿真實攻擊,找出繞過應用程式、系統或網路安全機制的方法,常常把多個弱點串起來,取得比單一弱點更多的存取權。英國國家網路安全中心(NCSC)則定義為:用攻擊者會用的工具與技術嘗試突破系統防護,藉此取得對系統安全的把握。

掃描回答「可能有哪些洞」,滲透測試回答「這個洞進不進得去、進去後能走多遠」。NCSC 也指出,測試品質和測試人員能力密切相關。

代價是風險較高。NIST 提醒測試中系統可能受損或停擺,這個風險能降低但無法完全排除,所以要事先評估、通知與規劃,並把測試規則與管理階層核准寫成文件。

一張表看懂兩者差異

比較項目 弱點掃描 滲透測試
目的 盤出可能的已知弱點 確認弱點能否被利用、影響多大
做法 工具自動比對版本、修補與設定 人員在授權範圍內模擬攻擊
產出 弱點清單與通用風險等級,需人工判讀 已驗證的風險、利用路徑說明與修補建議
會不會影響系統 會占用頻寬、可能拖慢回應 可能影響服務,需約定時段,離峰或測試環境較安全
適合頻率 定期做,系統更新或改版後再做 頻率較低;NIST 認為整體每年一次可能已足夠
需要的授權 系統擁有者同意、範圍清楚 雙方確認的測試計畫:範圍、時段、手法、聯絡窗口與停止條件

企業該先做哪一個?多數情況先掃描,再滲透

建議先掃描建立基線(掌握現有的已知弱點),再挑最重要的系統做滲透測試。

NCSC 把滲透測試比喻成財務稽核:日常帳務由自己的團隊處理,外部稽核用來確認內部流程夠不夠好。它明講滲透測試是用來檢驗企業的弱點管理流程,不是找弱點的主要方法;NIST 也指出,定期弱點掃描穿插週期性滲透測試,有助預防多種攻擊。滲透測試耗人力、成本高,系統若還有一堆過期版本和缺漏修補,測試時間會先耗在掃描就找得到的問題上。

建議順序:

  1. 盤點:列出對外網站、會員系統、管理後台與 API,以及各自存的資料,可參考中型企業資安健檢清單。
  2. 掃描:先修過期版本、缺少的修補與設定錯誤。
  3. 挑重點滲透:存個資、碰金流、對外服務或握有管理權限的系統,確認被打穿會發生什麼事。
  4. 修補後複測:確認真的修好,也沒有修 A 壞 B。

如果系統即將上線且處理個資或金流,或本來就有定期掃描,可以直接安排滲透測試。

政府要求的頻率,可以拿來當參考

現行《資通安全責任等級分級辦法》(2026 年 1 月 7 日修正發布,依第 12 條修正條文自發布日施行)第 11 條,要求公務機關與「特定非公務機關」依責任等級辦理附表事項:

責任等級 弱點掃描 滲透測試
A 級(附表一、附表二) 全部核心資通系統每年二次 全部核心資通系統每年一次
B 級(附表三、附表四) 全部核心資通系統每年一次 全部核心資通系統每二年一次

「核心資通系統」依《資通安全管理法施行細則》第 10 條第 2 項,指支持核心業務持續運作必要的系統,或防護需求等級判定為高者。

特定非公務機關依《資通安全管理法》第 3 條第 6 款(2025 年 9 月 24 日修正公布、同年 12 月 1 日施行),指關鍵基礎設施提供者、公營事業、特定財團法人或受政府控制的事業、團體或機構。一般民間企業不屬於這些對象時不適用這項規定,但可以參考它的比例:掃描比滲透勤,核心系統定期滲透。

那我要找誰做?先問清楚這幾件事

找廠商時先問:

  • 掃描結果有沒有人工判讀、排除誤報,還是直接交工具報表?
  • 滲透測試的範圍、時段、手法與停止條件,有沒有寫成雙方確認的文件?
  • 每個已確認的風險,有沒有重現證據和修補建議?
  • 修補後有沒有複測?
  • 報告有沒有註明檢測日期?NCSC 提醒,滲透測試只能確認系統在測試當天沒有已知問題。

找到問題只是開始,能重現才算數;AI 找到的線索也一樣,〈AI 找漏洞不難,難的是證明它真的存在〉談過為什麼要獨立驗證。

沒有專責資安人力的話,智盾資安服務兩件事都做:先全面檢測網站、內部系統、資料庫與程式源碼四個面向,再以 AI 輔助滲透測試在授權範圍內實際驗證、由人工重現確認,交付風險分級報告與優先修補建議。檢測以唯讀為主,含主動滲透測試時會事先約定範圍與時段。

資料來源與核對日期

作者與關係揭露

本文由奧微軟體開發企業社發布。內容為一般資安知識整理,不構成個別系統的檢測結論;奧微軟體提供與本文主題相關的智盾資安服務。

常見問題

弱點掃描和滲透測試有什麼不同?

弱點掃描用工具比對已知弱點資料庫,列出可能的問題,結果需要人工判讀誤報;滲透測試由人員在授權範圍內模擬攻擊,確認弱點能否被利用、串起來後影響多大。

企業應該先做弱點掃描還是滲透測試?

多數情況先做弱點掃描,修掉過期版本、缺少的修補與設定錯誤,再針對存個資、碰金流或對外服務的重要系統做滲透測試。系統即將上線且處理個資或金流,或已有定期掃描時,可直接安排滲透測試。

弱點掃描和滲透測試多久做一次?

一般民間企業若不屬於公務機關或特定非公務機關,不適用《資通安全責任等級分級辦法》,但可參考:A 級核心資通系統弱點掃描每年二次、滲透測試每年一次;B 級為每年一次與每二年一次。

回文章列表