B BROCENT

新加坡一家金融科技公司的網路保險續約,為何卡在一次弱點掃描上

一個來自新加坡金融科技業的複合情境:網路保險經紀人索取一份目前、附日期的弱點掃描報告,而公司拿不出來。保險公司真正想要的證據,以及一套真正管用的持續弱點掃描機制應該是什麼樣子。

桌上一台顯示安全鎖圖示的筆記型電腦,旁邊放著一個時鐘,象徵新加坡金融科技公司在網路保險續約截止日期前的緊迫感
一家新加坡支付公司的網路保險續約,卡在經紀人問的一個問題上——辦公室裡沒有人能當場答出來:「你們上一次做弱點掃描是什麼時候?掃出了什麼?」 沒有掃描報告,就沒有原價續約——直到他們真的做了一次。

網路保險開始向金融科技公司問一個不一樣的問題

對一家新加坡持牌的金融科技或支付公司來說,網路保險過去幾乎只是走個流程:填一份投保單,勾選「我們有防毒軟體、有做資料備份」,繳保費,結案。但對經手客戶資金、支付憑證或帳戶資料的持牌金融業務而言,這套流程已經變了。

如今為金融科技與支付類公司承保網路險的保險公司,問的是「拿證據出來」,而不是「打個勾就好」。「你們有沒有防火牆」變成了「把你們最近一次的弱點掃描報告拿給我們看」。「你們有沒有裝防毒軟體」變成了「說說你們修補程式的更新節奏」。這個轉變背後的邏輯很單純:承保方的理賠資料顯示,未修補的已知弱點仍然是攻擊者最常見的入侵管道,保險公司寧可依真實證據來定價(或拒保)這類風險,也不願只憑企業口頭保證。

對新加坡持牌的支付或金融科技公司而言,這又疊加了另一層早已存在的壓力:新加坡金融管理局(MAS)的科技風險管理指引,要求受監管機構主動管理科技風險,其中就包含將定期弱點評估作為整體資安態勢的一環。一家日常資安習慣已經不錯的公司——有防火牆、端點防護、多因素驗證、相對有紀律的修補程式流程——仍然可能在保險公司面前拿不出任何東西,因為這些日常防護措施本身並不會產生「文件」。而弱點掃描恰恰會。它是少數幾種「整個產出就是一份附日期、可讀的證據文件」的資安實務之一,而這份文件,剛好精準地回答了承保人正在問的問題。

新加坡身為亞洲數一數二的金融科技與支付樞紐,這個問題對數量龐大、且仍在成長的 MAS 持牌支付機構、電子貨幣發行商,以及相關金融科技公司來說,是正在發生的現實。這類公司的核心業務往往就是資金的移轉或保管——而這正是承保人視為高風險、因此需要更多而非更少證據的業務型態。市場轉趨嚴格後第一次續約網路險的公司,常常會發現證據門檻在自己毫不知情的情況下已經拉高——經紀人只是開始索取去年這個時候根本不在對話範圍內的文件。

具體情境:日常習慣不錯,但沒有持續、有紀錄的做法

想像一家新加坡持牌的支付或金融科技公司,員工人數落在 40 到 80 人之間——工程、營運、法遵、客服,加上一個小型財務團隊。從日常層面看,這家公司的 IT 資安狀況相當不錯:筆記型電腦統一管理並加密,辦公網路和雲端邊界都有防火牆,全員部署了端點防護,電子郵件與核心支付/銀行平台都強制啟用多因素驗證,修補程式也大致上會裝上——只是要看 IT 團隊什麼時候騰得出手。

這家公司缺的,是一套持續、有紀錄的弱點掃描機制——一個按計畫系統性檢查對外系統、內部伺服器與網路應用程式中已知弱點的流程,並且每個週期結束都留下一份附日期的報告。也許一年半前為了配合某個客戶的盡職調查問卷,做過一次一次性滲透測試。也許某位已經離職的 IT 同仁曾經跑過一次開源掃描工具,之後就沒人再看過那份結果。不管是哪種情況,當法遵主管去找「我們目前的弱點狀況」要交給保險經紀人時,手邊沒有任何一份近三個月內、能對得上公司目前系統的報告,也沒人說得清上一次掃描到底發現了什麼、有沒有修好。

這是一個相當普遍的缺口,並不代表這家公司粗心大意——恰恰相反,這是一家成長中的公司投入資源去阻擋日常事故(防火牆、端點防護、多因素驗證)之後,卻始終沒有指派專人去負責另一件獨立、持續性的工作:按計畫檢查這些防護措施是否存在已知弱點,並把結果記錄下來。

這個缺口還會隨著公司成長悄悄擴大。一家只有一個辦公室、一套雲端環境的 40 人金融科技公司,還算容易在腦中畫出全貌;但一家 80 人、有混合遠端的工程團隊、十八個月裡陸續接了好幾個 SaaS 服務、有對外開放的支付 API、外加幾台沒人來得及下架的舊伺服器的公司,就很難做到了。每新增一個系統整合、每上線一個雲端服務、每新進一位員工的筆記型電腦,都在悄悄擴大攻擊者——或保險公司問卷——眼中的「涵蓋範圍」。若沒有一套能自動涵蓋目前所有在用系統的持續掃描機制,「沒人檢查過的東西」這份清單,就會隨著業務一起、悄無聲息地變長,直到續約對話把所有人一次逼著正視它。

答不出這個問題,會帶來什麼後果

最直接、最看得見的問題就是續約本身。經紀人從保險公司那邊帶回一項要求:提供一份近期的弱點掃描或評估報告,而公司手上卻沒有一份既夠新、又夠完整的資料可以交出去。接下來通常會發生以下幾種情況,沒有一種是好事:續約報價大幅調高,把這部分未知風險計入保費;保單雖然續了,但針對「未修補弱點導致的事故」附加了除外條款或分項限額;又或者承保人要求在固定期限內(往往是 30 天)完成一次掃描,作為承保生效的前提——一件原本該提前規劃的事,硬生生變成了消防式趕工。

在這個直接問題底下,還有三個幾乎每次一深挖就會浮現的問題:

  • 沒人負責回答「我們上一次檢查是什麼時候」。 防火牆、端點偵測與回應(EDR)、多因素驗證這類資安工具,通常都有明確的負責人,因為總得有人採購、設定它們。但弱點掃描往往沒有,因為它是一項持續性的*活動*,而不是一次性採購——而沒有專人負責的持續性活動,會在無人察覺的情況下悄悄停擺。
  • 把一次性滲透測試和持續性掃描混為一談。 這兩者在日常對話裡常被當成同一回事來用,但它們回答的其實是不同的問題。滲透測試是一次時點性的、由人工主導的演練,用來證明一個熟練的攻擊者真正能對某個特定目標造成多大破壞——很有價值,但它終究只是某個特定日期的一張快照。弱點掃描則更全面、可重複、以自動化為主,針對已知弱點做持續檢查,本應按計畫運行。當保險公司問「你們目前的弱點狀況如何」,他們要的是後者;不管十八個月前那份滲透測試報告做得多好,都答不出這個問題。
  • 沒有整改迴路,掃出來的問題(如果有的話)就沒了下文。 就算做過掃描,如果發現的問題清單只是躺在某人的信箱裡、沒有被追蹤落實,公司實際上是花錢把自己的風險曝露記錄了下來,卻沒有真正降低風險——這甚至可能比壓根沒掃描還更被動,因為一個「已發現卻未修復」的問題,反而更容易被保險公司或稽核方追問「這個問題為什麼還沒關閉」。

Brocent 的看法:保險公司問的是一個具體、可回答的問題

對處在這種處境的公司來說,真正有用的重新框架是這樣的:保險公司要的不是一套完美無缺的資安體系。他們問的是一個具體、範圍明確、可以回答的問題——你能不能拿出目前的證據,證明自己主動在檢查系統中的已知弱點,並且對發現的問題採取了行動?這比「證明自己絕對不會被駭」要小得多,對應的解法也同樣具體、可實現:建立一套持續性的弱點掃描機制,產出一份保險公司、稽核方或客戶盡職調查團隊真正看得懂、能據以行動的報告。

真正靠譜的做法,不是在續約前一週臨時抱佛腳。在保單到期前兩週倉促委託的一次性掃描,技術上確實能產出一份文件——但這份文件同時也帶著一個明顯的時間戳,寫著「我們是因為保險公司要求才開始做這件事」,這在下一次續約時的分量,遠不如一份已是系列中第四份、第五份的最新報告。更穩固、長期成本更低的做法,是把弱點掃描當成公司已經在做的修補程式管理或備份一樣看待:一項長期、有專人負責的常規營運,而不是一次性的合規採購。

這也正是本文前面提到的「打勾 vs. 拿證據」這個區分,會反過來對公司有利的地方。一家能拿出上個月、附 CVSS 評分的掃描報告,再附一份簡短說明「發現了什麼、修好了什麼」的公司,是用日常營運紀律、而不是臨時抱佛腳的姿態,直接回答保險公司真正想問的問題。這種差異,審閱資料的承保人是看得出來的——它決定了續約是順利過關,還是被重新定價或延遲。

一套真正靠譜的弱點掃描機制應該包含什麼

一套真正禁得起保險公司、稽核方,乃至 MAS 科技風險管理要求檢驗的弱點掃描機制,需要幾個具體、不能省略的組成部分。有必要說清楚這些具體是什麼,因為「我們有做掃描」這句話的含義可以天差地遠——從一套真正嚴謹的專案,到一份從沒人看過的自動化工具報告,都可以被這樣描述。

  • 以已知 CVE 比對的偵測,並依真實可利用性排序。 一份只是條列出所有理論上可能存在弱點的掃描報告並沒有用——多數公司面對成百上千條發現,根本無從判斷哪些真正要緊。有用的掃描會把發現的軟體與設定,比對已知的 CVE 資料庫,再用 CVSS 嚴重程度評分、EPSS(估算真實世界中被利用的可能性),以及 CISA 已知遭利用弱點(KEV)清單等訊號來排序——這樣一來,本月正在被實際利用的那五個問題會被排在報告最前面,而不是淹沒在兩百個純理論性條目之中。
  • 持續性節奏——按月或按季,而不是按年。 弱點掃描是對一個不斷變動的目標拍下的一張快照:新的 CVE 天天都在被公開揭露,一月還很乾淨的系統,到三月可能就冒出一個新揭露、且正被主動利用的弱點。按月或按季掃描(Brocent 的託管掃描方案是持續、常態化運行,而非單次時點檢查)才能讓這份「畫面」始終保持最新,而不是等有人翻出來看的時候早已過時。
  • 一份用白話文寫、精確到每台裝置或每項資產風險評分的報告。 掃描工具直接匯出的原始資料,對經紀人、稽核方,或非技術背景的法遵主管來說,根本無從下手。一份真正值得交給保險公司的報告,應包含人工撰寫的執行摘要、依 CVSS 評分排序並對應到具體資產的發現清單,以及足夠的背景說明,讓 IT 團隊以外的人也能看懂發現了什麼、嚴重程度如何。
  • 一個整改迴路,而不是一份躺在信箱裡的報告。 掃描的意義在於修復問題,而不是記錄問題。一套值得投入的機制,應該包含從「發現問題」到「確認修復」的可追蹤路徑——理想情況下還要有一次複掃來驗證修復確實生效——這樣公司才能誠實地說,不只是「我們有做掃描」,而是「我們有做掃描,而且會把發現的問題關閉」。

三種應對方式的比較

  • 沒有持續掃描(「等稽核前再檢查一下」): 資安防護措施都在,但弱點檢查是被動觸發的——通常是因為客戶問卷、稽核,或保險續約逼到眼前才不得不做。任何時候手邊都沒有一份附日期的最新報告,臨時壓力下趕出來的東西也只是孤立的一次性文件,背後沒有連續的歷史紀錄。
  • 每年一次的一次性滲透測試: 確實是一項有價值的演練,但它只是某個特定日期的一張快照,透過針對特定範圍的人工測試完成,回答的是「在這一天,一個熟練的攻擊者能對這個系統做到什麼」,而不是「我們目前所有系統裡存在哪些已知弱點」。十二個月後,到下一次續約時,這份報告對於一個期待近期證據的問題來說,早已是過時證據。
  • 按月出報告的持續弱點掃描(Brocent 模式): 一套持續、託管的掃描機制——依範圍涵蓋外部、內部、認證態以及網路應用程式掃描——按計畫運行,每個週期都產出一份附日期、依 CVSS 優先級排序的報告,搭配可追蹤的整改路徑與複掃確認。這種模式能在保險公司或稽核方每一次提出問題時,都用最新證據來回答,而不是只在某人恰好想起要跑一次工具的那一次。

這如何融入更完整的資安體系

弱點掃描並不能取代公司資安體系的其他部分——它的作用是告訴你,體系的其他部分是否真的按預期在發揮作用。Brocent 的弱點掃描服務,是新加坡託管 IT 支援方案「附加服務」區塊中的一項獨立可加購服務,依公司所擁有的資產數量來決定規模,既可以按一次性評估交付,也可以作為持續託管服務,進行常態化掃描並定期出具報告。

對新加坡的金融科技或支付公司來說,這項服務通常會與另外兩塊內容搭配使用:一是託管 IT 資安服務,負責日常監控、修補程式管理與端點防護——這些正是一份掃描報告在檢驗其成效的對象;二是 Brocent 更完整的資安服務,涵蓋圍繞整個弱點管理專案的風險評估、資安意識訓練與事件應變規劃,而不是取代它。這些服務都不是強制綁定銷售——公司可以只單獨加購弱點掃描,疊加在既有的 IT 支援安排之上,也可以與更完整的資安服務體系組合使用。掃描服務及其他所有附加服務目前依團隊規模的定價,都公佈在 Brocent 的價格頁面上。正在為續約時程做準備,或只是想先了解依自身規模一套掃描專案大致要花多少、包含哪些內容的公司,可以透過聯絡頁面直接與 Brocent 取得聯繫。

常見問題

弱點掃描和滲透測試有什麼不同?

弱點掃描是自動化、涵蓋面廣、可重複執行的——它按計畫對一組確定的系統進行系統性檢查,比對已知弱點資料庫並回報發現結果。滲透測試則是人工主導、時點性的演練,測試人員會主動嘗試利用弱點,證明針對特定目標的真實影響。掃描回答的是「我們目前所有系統裡存在哪些已知弱點」,滲透測試回答的是「在這一天,一個熟練的攻擊者能對這個特定系統做到什麼」。多數兩者都需要的公司,會持續做掃描,同時定期(通常每年一次,或系統發生重大變動時)做滲透測試。

掃描到底應該多久做一次?

按月或按季,而不是按年——如果公司希望保險公司、稽核方或客戶來問的時候,結果依然是新鮮的。新的弱點每天都在被揭露,所以一年一次的掃描,在它本應涵蓋的這一年裡,大部分時間都早已過時。Brocent 的託管掃描方案是持續運行,而不是單次檢查,就是為了讓存檔的報告始終保持最新。

一份掃描報告能滿足保險公司的要求嗎?還是他們想要更多東西?

這要看保險公司和保單規模,但一份附日期、依 CVSS 評分的弱點掃描報告——說明檢查了什麼、發現了什麼、修好了什麼——正是多數網路保險承保人在要求提供「主動弱點管理證明」時想要的證據。規模較大的保單,或風險等級較高的公司,有時還會要求在持續掃描之外,定期搭配一次滲透測試;兩者是互補關係,不是相互替代。

掃描具體會檢查哪些內容?

範圍取決於掃描對象,但一次規範執行的評估,通常會涵蓋對外暴露的系統(攻擊者從公開網際網路上能觸及的部分)、內部網路與伺服器基礎架構,在相關的情況下,還會包括認證態檢查,以及針對 OWASP Top 10 常見網路應用弱點類別的網路應用程式/API 掃描。雲端環境——例如 Microsoft 365、Azure、AWS 的設定——也可以納入掃描範圍,因為設定錯誤正是運行雲端基礎架構的金融科技公司最常見的曝險來源之一。

掃描發現的問題由誰來修?

掃描本身只負責發現與排序問題——修復是另一個環節。依合作方式不同,可以由公司自己的 IT 團隊處理發現清單,也可以作為託管服務的一部分,由外部團隊追蹤修復進度直到確認解決,並透過複掃加以驗證。不管哪種方式,重要的是要有一條從「發現問題」到「確認修復」、可留下紀錄的路徑,而不是一份發出去一次、就再也沒人過問的清單。

依我們這個規模,這大概要花多少錢?

價格會隨掃描範圍內的資產數量而變化,也取決於是一次性評估還是持續託管服務——一家 40 到 80 人規模的精簡型金融科技公司,做外部加內部掃描的報價,和一家跨多個據點的大型企業級專案,完全不是同一個量級。Brocent 的價格頁面公佈了目前各檔次的定價與涵蓋內容;想拿到一個準確的數字,最直接的做法是透過聯絡頁面提供資產數量與合規目標,取得當期報價。

這會取代我們現有的防火牆、多因素驗證、端點防護這些資安措施嗎?

不會,也不是為此而設計。弱點掃描檢查的是這些防護措施是否設定正確、其背後的系統是否存在已知、未修補的弱點——它是一層驗證機制,而不是防護措施本身的替代品。一家日常資安習慣扎實、但沒有持續掃描的公司,起點確實比兩者都沒有的公司要好,但它依然缺少那一份關鍵的證據文件——一份附日期、有證據支撐的報告——而這正是保險公司、稽核方或客戶盡職調查問卷真正想看到的東西。

我們保單週期還沒到續約,現在開始有意義嗎?

有,而且可以說這正是比較理想的起始時機。在保單週期中段就啟動持續掃描機制,意味著到下一次續約對話發生時,公司手邊已經累積了好幾個月附日期的報告,而不是保單到期前兩週才臨時委託的一份孤立報告。這也意味著,首次掃描發現的問題——對第一次做掃描的公司來說,通常數量會比較多——早在保險公司或稽核方可能要求檢視證據之前,就已經在被處理與關閉。

結語

保險公司要求提供目前的弱點掃描證據,問的不是一道刁鑽的題目,也不是要求公司變成一家資安成熟度截然不同的企業。他們要的是一項具體、持續、定義清楚的實務——以 CVE 比對的掃描、按計畫運行、用白話文出具報告、再搭配可追蹤的修復——而 Brocent 在新加坡的許多金融科技與支付類客戶,在保險公司、稽核方或客戶問卷直接問到之前,都還沒有建立起這套機制。把它建成一項長期的常規營運,而不是續約前的臨時抱佛腳,才能讓「等稽核前再檢查一下」變成一個公司每次被問到都能有信心回答的問題。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →

📬 亞太IT月報

中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。

不發垃圾郵件,隨時可取消訂閱。