滲透測試就是紅隊演練?
這是企業規劃資訊安全時最常見的迷思,雖然都是模擬駭客攻擊的測試,但兩者在範圍、目標與成果產出上其實有明顯差異。
範圍
滲透測試的範圍通常非常精確,例如:
https://www.example.comhttps://erp.example.comhttps://elearning.example.comhttps://api.example.com/openapi.json- Android 或 iOS APP
測試人員只能在這份清單內的標的進行測試,即使測試過程中發現其他子網域有明顯漏洞,也不在授權範圍內,不能進行測試。範圍的邊界是合約保護雙方的防線。
紅隊演練的範圍則寬得多:
- *.example.com 所有子網域
- 整段公司 IP 區間:220.134.x.x/24、59.120.x.x/24
- 甚至包含實體場域,例如:辦公室、門市店家
紅隊可以在範圍內進行偵查以及漏洞挖掘,找到任何可利用的入口都可能成為攻擊起點。這更接近真實攻擊者的行為,真實攻擊者不會因為某個系統未公開於網站連結中就放棄嘗試攻擊。
目標
滲透測試的目標是盡可能完整地檢測範圍內的攻擊面與已知弱點,包含:
- GET / POST 參數
- 檔案上傳
- 驗證機制
- Web Server
- …
紅隊演練的目標是取得最高權限或機敏資料,常見的目標包含:
- Active Directory 控制權
- 客戶敏感資料
- MECM (Microsoft Endpoint Configuration Manager)
- Git / SVN server
- AWS / Azure / GCP 最高權限帳號
- …
紅隊演練不在乎路上有多少洞,在乎的是最終能否拿到目標權限或檔案。為了達成這個目標,紅隊演練通常只需要成功建立一條可行的攻擊路徑(Kill Chain),即可證明企業存在可被利用的風險。即使沿途放過了許多小漏洞,只要達成目標,演練就模擬了最壞的情況是可能發生的。
檢測縱深防禦:紅隊演練同時也是藍隊演練
紅隊演練的價值不僅在於一條成功的攻擊路徑,更是一場針對藍隊的實戰演練,紅隊在企業環境中發動的每一個動作都是對藍隊偵查能力的考驗。藍隊在不知情的情況下透過 SIEM、EDR、NDR 或流量分析等工具持續監控紅隊動向,驗證企業縱深防禦的每一層是否真正有效。從邊界防禦、內網偵測到終端告警,每一層防護能力都在演練中接受真實檢驗,任何防守盲點都可能因此被發現。