滲透測試就是紅隊演練

這是企業規劃資訊安全時最常見的迷思,雖然都是模擬駭客攻擊的測試,但兩者在範圍、目標與成果產出上其實有明顯差異。


範圍

滲透測試的範圍通常非常精確,例如:

  • https://www.example.com
  • https://erp.example.com
  • https://elearning.example.com
  • https://api.example.com/openapi.json
  • Android 或 iOS APP

測試人員只能在這份清單內的標的進行測試,即使測試過程中發現其他子網域有明顯漏洞,也不在授權範圍內,不能進行測試。範圍的邊界是合約保護雙方的防線。

紅隊演練的範圍則寬得多:

  • *.example.com 所有子網域
  • 整段公司 IP 區間:220.134.x.x/24、59.120.x.x/24
  • 甚至包含實體場域,例如:辦公室、門市店家

紅隊可以在範圍內進行偵查以及漏洞挖掘,找到任何可利用的入口都可能成為攻擊起點。這更接近真實攻擊者的行為,真實攻擊者不會因為某個系統未公開於網站連結中就放棄嘗試攻擊。


目標

滲透測試的目標是盡可能完整地檢測範圍內的攻擊面與已知弱點,包含:

  • GET / POST 參數
  • 檔案上傳
  • 驗證機制
  • Web Server

紅隊演練的目標是取得最高權限或機敏資料,常見的目標包含:

  • Active Directory 控制權
  • 客戶敏感資料
  • MECM (Microsoft Endpoint Configuration Manager)
  • Git / SVN server
  • AWS / Azure / GCP 最高權限帳號

紅隊演練不在乎路上有多少洞,在乎的是最終能否拿到目標權限或檔案。為了達成這個目標,紅隊演練通常只需要成功建立一條可行的攻擊路徑(Kill Chain),即可證明企業存在可被利用的風險。即使沿途放過了許多小漏洞,只要達成目標,演練就模擬了最壞的情況是可能發生的。


檢測縱深防禦:紅隊演練同時也是藍隊演練

紅隊演練的價值不僅在於一條成功的攻擊路徑,更是一場針對藍隊的實戰演練,紅隊在企業環境中發動的每一個動作都是對藍隊偵查能力的考驗。藍隊在不知情的情況下透過 SIEM、EDR、NDR 或流量分析等工具持續監控紅隊動向,驗證企業縱深防禦的每一層是否真正有效。從邊界防禦、內網偵測到終端告警,每一層防護能力都在演練中接受真實檢驗,任何防守盲點都可能因此被發現。

紅隊演練不只是找漏洞,更是在驗證當真實攻擊發生時,企業的偵測、防禦與應變機制是否真的運作。