B BROCENT

一次失敗的弱點掃描,讓香港一家律師事務所的網路保險差點續不上

一個來自香港的複合情境:一家律師事務所的網路保險經紀人退回續保問卷,標出了其中一行——一項被遺忘、對外開放且帶已知漏洞的服務。保險公司和客戶到底在要求什麼,一套真正的掃描機制應該是什麼樣子。

一隻手用螢光筆在列印文件上標出一行的特寫——象徵一份網路保險續保問卷裡被標出的那一行,讓一家律師事務所的續保卡住了
一句話結論: 一家香港律師事務所的網路保險經紀人把續保問卷退了回來,其中一行被特別標出——一項對外開放、從未打過修補程式的網路服務,事務所自己都不知道它還在跑。事務所有防火牆、有防毒軟體、有密碼政策。它沒有的,是「外部到底能看到什麼、能碰到什麼」的證據——而卡住續保的,正是這個證據缺口,不是那個漏洞本身。

為什麼香港律師事務所現在被要求「證明」,而不只是「聲明」

一家香港專業服務或律師事務所——40 到 80 人,合夥人在一層樓,執業律師和支援人員分布在另外幾層,一個花了十年時間數位化建起來的客戶檔案庫——不會像銀行那樣把自己看作一個安全目標。它處理客戶機密資料,部分執業領域會代管信託資金,日常運作的郵件、文件管理和遠端存取工具,和任何一家專業服務機構沒什麼兩樣。在這家事務所的大部分歷史裡,「IT 安全」意味著邊界上有一道防火牆、每台筆電裝了防毒軟體、員工手冊裡寫著密碼政策。事務所裡沒有任何人能拿出證據,說明外部到底能在這個網路對外開放的一面看到什麼、碰到什麼——直到最近,也沒人問過這個問題。

這在兩條線上同時發生了變化。網路保險的續保問卷——經紀人在每年報價前寄來的那份表格——問的問題正在從「你們有沒有防火牆」變成「你們上一次做弱點掃描是什麼時候,結果發現了什麼」。而對律師事務所做盡職調查的企業客戶,尤其是金融和跨境交易業務的客戶,也開始在委任律師之前寄來自己的安全問卷,用類似的語言問類似的問題。兩種表格都預設事務所有一套持續運作的掃描機制,並且能拿出一份報告。一家從未做過掃描的事務所,並不是被指控做錯了什麼——它只是發現「我們有防火牆」回答不了它現在被書面問到的問題。

情境:卡在一行被標出的問題上

以下是一個複合情境——一種在香港專業服務業反覆出現的形態,不是具名客戶。

一家 55 人的香港律師事務所,公司與商業業務為主,配一個較小的訴訟團隊,多年來一直續保著同一份網路保險,每次續保都跟事務所的執業責任險一起走個流程。事務所的營運負責人——不是安全專家,更像是身兼數職、其中之一恰好是「IT」的那個人——每年接過經紀人寄來的續保問卷,憑記憶加上跟 IT 支援聯絡人快速核對一下就填完:防火牆有,防毒軟體有,密碼政策有,異地備份也有。這向來就夠了。

今年問卷寄回來時附了一份補充要求:一份過去十二個月內出具的、附日期的弱點掃描報告,或者一份關於事務所掃描週期的書面說明。事務所從來沒有委託做過這類掃描。營運負責人的第一反應,是猜測事務所的受管防毒和防火牆供應商應該已經在做類似的事——打電話一問才確認對方沒有;端點防護和邊界防火牆,跟一次對「外部能看到什麼」的評估,是兩回事。

在續保有截止日期的時間壓力下,事務所委託了一次掃描。結果在幾項低嚴重度的問題之外,發現了一項真正要緊的:一個對外開放的遠端存取服務,兩年前為一位如今已經離職的合夥人設置,至今仍在運作、仍可從外部存取,帶著一個修補程式早就發布了幾個月的已知漏洞。事務所裡沒有人還記得它的存在。它從未出現在任何一次關於事務所安全狀況的討論裡,因為沒有人有辦法看見它。

這個發現本身,一旦被識別出來,幾天內就修復了。真正拖延續保的,不是這個漏洞,而是從問卷補充要求發出到事務所能拿出一份報告之間的十一天——這十一天裡,經紀人那邊的核保團隊只能等著。

「我們有防火牆」答不上來的四件事

四件事被揭露出來,沒有一件特別離奇,在一家從未做過正式掃描的這個規模的事務所裡都很常見。

沒有可以拿給保險公司或客戶安全團隊看的、有 CVSS 評分的證據。 問卷上填「我們重視安全」或「我們有防火牆」,並不是經紀人核保團隊或企業客戶安全團隊所說的「證據」。他們真正要的,是一份附日期、有評分的報告——用標準格式說明檢查了什麼、發現了什麼、每一項有多嚴重。沒有這份報告,事務所誠實的回答就無法被核實,而一個無法核實的回答,在實際處理上跟沒有回答沒什麼區別。

沒人記得曾經架設過的對外服務。 上面情境裡那個遠端存取服務,是一種常見模式:為某個特定、有時限的原因架設起來——一位離職合夥人的遠端存取、一家供應商臨時測試用的連接埠、為某一單交易架設、之後從未關掉的檔案傳輸工具——它活得比它存在的理由更久,因為事務所日常營運裡沒有任何環節會再去看它一眼,於是變得不可見。一家沒有對外資產清冊的事務所,無從知道這些東西存在,更不用說其中一個帶著未修補的漏洞。

一年一次的掃描習慣,漏掉了兩次掃描之間發生的變化。 即便一家事務所確實每年委託一次掃描,看到的也只是掃描當時那一刻的快照。年中新上線的一台伺服器、一項新的雲端服務、為某個具體事務臨時架設的遠端存取工具——在下一次年度掃描碰巧涵蓋到它之前,都不在涵蓋範圍內;對一家按續保週期做掃描的事務所來說,這可能意味著長達十一個月的空白。

當客戶明確要求掃描或滲透測試時,把兩者搞混。 一些企業客戶的盡職調查問卷要的是弱點掃描,另一些要的是滲透測試,還有一些用詞不嚴謹、兩者都可能指。一家不理解兩者區別的事務所,有可能委託錯了服務類型,更糟的是,對一個自己其實沒有真正滿足的問題回答了「是」。這兩者相關但不能互換——詳見下文常見問題——而弄清楚某一份具體問卷問的到底是哪一個,本身就是正確回答它的一部分。

Brocent 的看法:掃描是一種持續的紀律,不是一份一次性文件

一旦續保卡住或客戶問卷寄到,本能反應是把掃描當成一份要出一次、存檔了事的文件——委託、拿報告、寄出去、翻篇。這解決了今年的續保。它沒有解決底層的缺口:事務所依然沒有任何持續的方式,去知道任何一週它到底暴露了什麼。

更持久的思路是:弱點掃描不是事務所一次性拿到手的證書。它是一種持續的紀律——跟備份是同一類事,跟牌照不是同一類事。一份兩年前做過一次的備份,在任何有意義的層面上都算不上「一份備份」;它的價值完全在於它持續在發生這件事上。弱點掃描是同一個道理。如果掃描是一張常設的日程,而不是一年一次的臨時抱佛腳,上面情境裡那個被遺忘的遠端存取服務本該在被遺忘後的一個月內就被發現,而不是兩年後。

價值的另一半在報告本身,而不只是發現的漏洞。一份原始的掃描工具輸出——一串 CVE 編號加嚴重度數字,沒有任何敘述——並不是保險公司核保人員或客戶安全審核人員真正想讀的東西,直接把這樣一份東西交出去,往往會引來更多追問,而不是解答疑問。他們想讀的是一份把發現對應到公認標準(PCI-DSS、ISO 27001)的報告,配一份用平實語言寫的執行摘要和清晰的嚴重度排序——因為這正是他們自己的流程被設計來直接接受、不需要再來一輪追問的格式。掃描工具是一種商品化的東西;報告的格式,才是真正促成續保通過或盡職調查過關的那部分。

這在實務中是什麼樣子

Brocent 的弱點掃描業務,正是按照這種持續紀律來運作的,而不是一次性採購。對這個規模的事務所來說,有三件事比其餘的更重要。

按計畫運作的外部與內部掃描,而不是一年一次的活動。 掃描涵蓋對外開放的資產——事務所的公開服務、遠端存取入口、任何從外部可觸及的東西——按週期反覆進行,受管檔位還會加上持續掃描和新興威脅警示,而不是一次性的時點檢查。這正是能把那個被遺忘的遠端存取服務在幾週內、而不是幾年後揪出來的機制。

一份保險公司或客戶不用再追問就能接受的、附 CVSS 評分的報告。 每個檔位都包含一份附優先順序排序、CVSS 評分的發現報告,配人工撰寫的執行摘要,而不是原始工具匯出。更高檔位加入了帶身分驗證的內部掃描、Web 應用程式掃描,並把發現直接對應到 PCI-DSS、ISO 27001 這類框架——正是企業客戶自己的安全盡職調查、或經紀人的核保問卷通常所依據的那些標準。這種對應,正是把一份技術報告變成對方非技術審核人員能真正簽字認可的東西的關鍵。

一個在下一次續保之前、而不是之後,把發現閉環的補救流程。 一次只發現問題、到此為止的掃描,只是把同樣那十一天的等待拉得更長。服務裡包含的補救溝通和複掃,確認了發現的問題確實被修復了,讓事務所在下一年續保時能拿出一個已經閉環的紀錄,而不是一份引出的追問和它解答的問題一樣多的文件。

從規模上看,Brocent 自己的定價大致按事務所規模和範圍分成三檔:面向較小邊界的基礎檔、為涵蓋面更廣的事務所加入內部、帶身分驗證和 Web 應用程式掃描的專業檔,以及為需要把發現正式對應到某個具體標準的事務所準備的企業/合規檔。這不是本文要單獨推銷的重點——它實際落在哪裡,見下一節。

香港的事務所目前處理這件事的三種方式

  • 完全不掃描——「我們有防火牆」。 事務所從未委託過任何形式的外部評估。它對續保或盡職調查問卷的誠實回答無法核實,實際效果等同於沒有回答,也無從知道網路自上次設定以來發生了什麼變化。
  • 一年一次的臨時掃描。 事務所通常在續保前臨時委託一次掃描。報告在出具當天是準確的,幾個月內就過時了,因為兩次掃描之間新架設或變更的東西,在下一次年度臨時掃描碰巧涵蓋到之前,都不在範圍內。
  • 按計畫運作、附 CVSS 評分報告的受管掃描。 掃描按週期反覆運作,而不是一年一次的活動;發現被對應到保險公司或客戶真正會去讀的標準;一個補救閉環在下一次續保前確認修復。這正是把一次續保卡關變成一份五分鐘就能拿出來的報告請求的模式。

這真正應該落在哪裡:受管 IT 方案之內,而不是一次單獨採購

上面這個續保問卷的問題,是一個更普遍模式裡一個具體而尖銳的例子——這個模式出現在這個規模的事務所運作的幾乎每一項職能裡:安全、備份、修補程式、服務台、裝置管理,每一項都單獨採購、單獨管理,每一項都是一段要維護的關係、一張要核對的帳單,以及一個只有出事才會被發現的缺口。一家每次被續保逼問才單獨採購一次弱點掃描的事務所,解決了今年的問題,卻把明年的問題原封不動地留在了原地。

更持久的做法是結構性的,而不是交易性的:把持續掃描納入事務所的受管 IT 方案之內,作為該方案本就負責的安全紀律之一,跟修補程式管理、端點防護、備份,以及處理日常 IT 問題的服務台並列。Brocent 的受管 IT 方案,被設計為涵蓋事務所 IT 運作的一套統一體系,而不是一堆分別採購的工具,各檔位有透明的按人頭、按月計費的價格——新創、成長期、擴展期、企業級——讓一家 40 到 80 人的事務所能看到把安全紀律搬進內部運作的實際月費成本,而不用為每一個問題單獨要一份報價。持續弱點掃描作為該方案的一項附加安全服務,跟 Brocent 安全控制中心營運的更廣泛的受管 IT 安全服務是同一個體系——重點不是單獨採購掃描,而是擁有一個單一的受管 IT 關係,本就包含了續保或客戶盡職調查遲早會問到的那種紀律,讓事務所再也不用花十一天去倉促補出一份本該早就存檔的報告。

這也是這個規模和特徵的事務所走到這個節點時通常會做的更普遍的轉變。一家一直被動營運 IT 的 40 到 80 人專業服務事務所——備份找一家供應商、防火牆找另一家、服務台靠內部一個人、續保逼問了才臨時做一次掃描——正是最能從整合到一套受管 IT 方案中獲益的那類事務所,理由遠不止這一份問卷。Brocent 在香港專業服務事務所的 IT 供應商整合一文裡,用更普遍的說法提出過同樣的論點——底層邏輯是一樣的:一家不得不記住同時惦記十件分開的事的事務所,處境不如一家有一套方案已經替它把十件事都想好的事務所。

常見問題

弱點掃描和滲透測試有什麼區別?

弱點掃描是自動化、涵蓋面廣、可重複的——它對照一個已知弱點資料庫檢查大量資產,產出一份附評分的發現清單。滲透測試則加入一位測試人員,主動嘗試利用發現的問題來證明真實世界的影響,範圍通常更窄。掃描通常按月或按週期反覆進行;滲透測試通常一年一次,或跟某個具體事件(例如重大系統上線)綁定。很多事務所兩者都做——持續掃描作為日常紀律,年度滲透測試作為更深入的人工檢查。

律師事務所應該多久做一次弱點掃描?

沒有其他監理驅動因素的事務所,通常以每月掃描作為基準,更高的受管檔位為對外面向更大、更動態的事務所加入持續掃描和警示。合適的頻率取決於事務所自身環境變化的快慢——一家年中會新上線服務或遠端存取入口的事務所,需要足夠高頻的掃描,在下一次續保之前就發現這些變化,而不只是等到下一次續保才發現。

掃描會不會影響我們的系統或拖慢網路?

標準的外部和內部弱點掃描被設計為不具破壞性——它們探測已知弱點,而不是嘗試利用它們,這跟滲透測試不同,後者是範圍單獨商定、更高強度的一種服務。出於謹慎,針對內部資產的掃描通常安排在營業時間之外進行,可靠的服務商也會提前跟事務所商定範圍,而不是對正式運作系統做一次未經通知的掃描。

CVSS 評分到底代表什麼意思?

CVSS(通用漏洞評分系統)是一套業界標準量表,大致從 0 到 10,根據一個漏洞有多容易被利用、攻擊者利用後能做什麼等因素,來給出嚴重程度排名。一份附 CVSS 評分的報告,能讓非技術的審核人員——經紀人的核保人員、客戶的安全團隊——一眼看出哪些發現緊急、哪些次要,不需要讀懂原始技術細節。這也是大多數保險和合規問卷被設計來預設接受的格式。

保險公司會接受一份弱點掃描報告作為證據,還是一定要滲透測試?

這因保險公司和保單而異,事務所應該始終向自己的經紀人或核保人員確認對方具體要什麼,而不是自行假設——本文描述的是這類問題的一般形態,而不是某家具體保險公司的要求。實務上,很多續保問卷把持續弱點掃描的證據作為基準要求,更高的保額上限或高風險執業領域有時會額外要求滲透測試。已經把這套紀律記錄下來、隨時能出報告的事務所,無論問卷問的是哪個版本,都能很快回答,而不是在時間壓力下從零開始。

香港的弱點掃描收費大概是多少?

Brocent 的弱點掃描按透明的檔位定價——面向較小邊界的基礎受管檔,起價為每月 150 美元;面向需要內部、帶身分驗證和 Web 應用程式掃描的事務所的專業檔,大致為每月 400 到 700 美元;面向需要把發現正式對應到 PCI-DSS 或 ISO 27001 等標準的事務所,企業/合規檔為客製報價。作為受管 IT 方案的一部分,它會跟事務所的其他安全服務一起統一規劃,而不是作為一個孤立的單項報價——具體檔位區間見 Brocent 的價格頁面。

如果掃描發現了嚴重問題,接下來會怎樣?

Brocent 每個掃描檔位都包含一次補救溝通,講清楚發現了什麼、怎麼修,以及一次複掃來確認修復是否生效——發現不只是作為一份文件交出去,而是被真正閉環。對一家正在續保或正在接受盡職調查的事務所來說,這一步把「我們發現了一個問題」變成「我們發現了它、而且已經修好了」,這對經紀人或客戶安全團隊來說,是本質上不同的兩種回答。

事務所本不該為之倉促應對的續保問題

情境裡的這家事務所,現在擁有了一年前它所沒有的東西:一套按計畫運作的掃描機制、一份對應到保險公司和企業客戶真正會去讀的標準的 CVSS 評分報告,以及一個在問題演變成續保卡關之前就把它閉環的補救流程。這一切並不需要事務所最初擔心的那種更大的安全預算——需要的,是把掃描當作 IT 運作內部一種持續的紀律,而不是一年追一次的文件。

這正是值得在下一個續保週期逼問它之前主動做出的轉變:把持續弱點掃描納入一套本就以透明的按人頭定價涵蓋事務所安全、備份、修補程式和服務台需求的受管 IT 方案,而不是每次經紀人或客戶提出問題時,都把它當成一筆要在時間壓力下單獨談的採購。聯絡 Brocent,了解這對這個規模的事務所具體意味著什麼。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →