資安健診(Information Security Diagnostic)

服務簡介 資安健診服務是透過整合各項資訊安全項目的檢視服務作業,提供資安改善建議,藉以實施技術面控制措施,以提升網路、資訊系統及個人電腦安全防護能力。 服務範圍包括網路架構檢視、網路惡意活動檢視、使用者端電腦檢視、伺服器主機檢視及安全設定檢視等資安專業服務。 檢測項目說明 一、網路活動檢視 二、網路設備、伺服器及端末設備等設備檢測 伺服器及終端機惡意程式檢測 三、安全設定檢視 服務優勢

紅隊演練(Red Teaming)

紅隊演練

紅隊演練(Red Teaming)是模仿駭客的行為,嘗試達成目標的資訊安全服務。此服務可確認系統是否有重大漏洞可讓駭客入侵,也可以從防禦的角度來驗證防護機制。
常見的目標為驗證「是否可竊取敏感資訊」、「是否可由外網進入內部網段」、「是否能控制主機」等等。

光盾進行相關測試時,會使用並將測試流程及結果,對映至ATT&CK Matrix的項目中(客戶亦可依需求,客製化內容):

紅隊演練

為防止影響系統的正常運作,在做可造成破壞性之行為前,光盾會事先與客戶溝通,而客戶可選擇是否進行下列測試:

  1. 上傳或植入惡意程式
  2. 社交工程破解單一用戶之系統
  3. 利用跳板進行更進一步之深度測試,破解其他內網系統
  4. 可能造成阻斷服務之測試

光盾團隊具有國際化優勢,具豐富國際資安經驗,並持續協助全球客戶(含台、美、日、歐之政府機關、金融機構、各類大型企業)進行此項測試。光盾於紅隊演練中,持續發掘各式零時差漏洞並協助客戶修正。為保障客戶權益,光盾嚴謹內控,絕不公布相關漏洞。

分散式壓力測試(Distributed Stress Testing)

分散式壓力測試、DDoS攻防演練 一般的壓力測試(Stress Testing)採用單點式(單一來源IP),用來測試網站、應用程式對於較大網路流量時的穩定性、可取得性、錯誤處理、錯誤回復能力。此方法可讓我們了解一個網站或應用程式對於人數承載量、高流量的處理能力,以及其是否易於出現錯誤。 不同於一般的壓力測試,分散式壓力測試採用多點式(來自國內外之多個來源IP),除了可達到單點式的測試結果,可為客戶測試真實情況下,用戶數目上升時會產生的問題,以及是否可承受一定量的DDoS攻擊。 本測試參考F-ISAC規格,可分為三種類型(依客戶需求事先決定封包內容、連線數量、佔用頻寬等數據): 1. 大量連線數目檢測 利用多個國內、外之主機,大量佔用連線數量,藉此觀察目標系統是否會因為此類攻擊而暫停服務正常用戶。 2. 大流量測試 利用大量國、內外之主機,依客戶之需求大量傳送封包至目標主機。若客戶有使用流量清洗機制,可藉此驗證相關防護機制是否真實有效、開啟時機等。依客戶需求,光盾可提供5 Gbps以內的流量測試。 3. 混合型測試 結合大量連線數目、大流量,觀察客戶之系統是否能承受相關攻擊、是否可承受一定數量之用戶、清洗機制是否啟用等。 為什麼需要進行分散式壓力測試?

滲透測試(Penetration Testing)

滲透測試

滲透測試是對系統、網路或應用程式進行模擬攻擊的服務,以識別可能被惡意駭客利用的安全漏洞。滲透測試的主要目標是完整評估系統的安全性以及其抵禦攻擊的能力。在滲透測試期間,熟練的網絡安全專業人員(亦被稱為滲透測試人員或道德駭客),將嘗試利用目標系統中的漏洞並加以驗證,就像真正的攻擊者可能會做的一樣。

光盾的滲透測試主要是利用自行開發之AI滲透測試工具-RayInvader,以弱掃工具-RayScanner輔助,使用駭客的手法,嘗試入侵客戶的系統並找出可能的弱點;在找出弱點後,我們會提出詳細報告並協助客戶改善。檢測標的可包含所有電腦系統,例如各式主機、應用程式、手機軟體、資安設備、IoT、所有類型之作業系統、API等等。和其他資安公司最大的不同,就在於本公司為客戶進行諸多零時差漏洞(未被發布的弱點)測試,因此檢測結果將包含已知和未知的漏洞,這對於注重資訊安全的大型組織而言至關重要!光盾俱備極豐富之國際經驗,已為台、美、日、歐無數的政府單位、銀行、大型企業、製造業執行滲透測試,除可以最大程度檢測出問題,更可保障客戶系統和資料的安全性,不至於因為檢測而遭受破壞

本公司的服務包含了完整的內部及外部滲透測試。外部滲透測試即由公司外部,利用所有可行的駭客手法試著入侵到公司內部,取得機密文件、上傳檔案、改變設定等等。當然,這也包含了伺服器以及網頁的入侵。在試完各種入侵方式、出具完整報告後,我們即可以專業之顧問服務,協助客戶修補、複測漏洞。內部滲透測試即由公司內部,嘗試一些非法行為,例如取得機密文件以及越權; 這種內部測試可以防止不肖員工,或者駭客經由入侵員工的電腦而從內部攻擊公司。尤其是企業的內部網路往往存有最機密的商業資訊,其安全性檢測格外重要。

光盾執行的滲透測試除了可檢測出各式嚴重漏洞,諸如嚴重之零時差漏洞(zero-day vulnerabilities)、資料隱碼(SQL Injection)、跨站腳本(XSS)、阻斷服務(DoS)等等,亦會進一步深入探索問題可影響的深度及廣度,而光盾的滲透測試流程依循以下的國際規範: OSSTMM、OWASP Top Ten,以及NIST- SP800-115。下為光盾進行滲透測試時使用的流程簡圖(可依需求客製化檢測情境、項目):

滲透測試

光盾的滲測試由擁有CISSP、CEH、CISM、CPENT、LPT等等國際證照之資安專家,使用RayInvader並輔以手動的方式嘗試進入目標系統或取得敏感資訊,藉此深入問題核心和察覺由弱點掃描無法偵測的問題。例如,由網際網路滲透進入內部網路並截取敏感資訊即不屬於弱點掃描的範疇。

滲透測試至少包含下列優點:

  • 確認一些攻擊行為是否真的可行,並可藉由實際測試判斷影響性、執行風險評估
  • 檢測攻擊者是否可以結合中等或輕微的弱點,造成重大資安事件
  • 探索並嘗試未知的漏洞,以及發現自動化工具無法偵測的弱點
  • 檢視現行資安防護軟硬體對於網路攻擊的實際效能
  • 分析系統防護或架構不足處,並針對弱點加以補強

RayScannerRayInvader採用和美國政府同步的資料庫,利用最新、最即時的資訊確認您的網站和應用程式有無被入侵的可能、是否符合最嚴格的國際規範。由於堅強的團隊陣容和技術層次,我們執行的滲透測試亦會幫您找到其他軟體不會偵測出的漏洞,例如複雜的商業邏輯漏洞(Business Logic Flaws)和諸多零時差攻擊(Zero-Day Attacks)!

由擁有CISSP、CEH、CISM等等國際證照之資安專家執行滲透測試之後,光盾除了協助您改善漏洞,也幫您作更完善的規劃與建議,使您的系統在深度防禦的概念下得到最可靠的保障。檢測結果報告會將弱點依風險排序,並附上極完整之檢測過程、造成後果,以及解決方案。

由於這部分的報告可能涉及十分敏感的資訊,我們會與客戶簽訂保密協定,以及協定詳細測試內容。若您需要更深入的訊息,光盾樂意提供滲透測試的範例報告給您參考。

滲透測試和弱點掃描有以下的關係:

  • 滲透測試的內容包含弱點掃描
  • 滲透測試可能結合弱點掃描找出的中等或輕微漏洞,成功進入系統或取得個資,因而找出潛藏的重大漏洞
  • 許多類別的漏洞是弱點掃描無法找出的,例如商業邏輯漏洞(Business Logic Flaws)、多種類型的阻斷服務(DoS)、其他諸多類型之重大問題
  • 由於滲透測試會實際嘗試入侵系統,故報告將會有相關截圖和步驟,例如下面的截圖即只會在滲透測試的報告中看到(實際入侵到網站管理者的控管頁面):

光盾提供外網、內網滲透測試,亦有豐富為各式重大系統(例如:銀行ATM、SWIFT、公文交換系統等)測試之經驗。我們可為客戶在不同情境下,完整測試系統的安全性。