B BROCENT

一次失败的漏洞扫描,让香港一家律师事务所的网络保险差点续不上

一个来自香港的复合情境:一家律师事务所的网络保险经纪人退回续保问卷,标出了其中一行——一项被遗忘、对外开放且带已知漏洞的服务。保险公司和客户到底在要求什么,一套真正的扫描机制应该是什么样子。

一只手用记号笔在打印文件上标出一行的特写——象征一份网络保险续保问卷里被标出的那一行,让一家律师事务所的续保卡住了
一句话结论: 一家香港律师事务所的网络保险经纪人把续保问卷退了回来,其中一行被特别标出——一项对外开放、从未打过补丁的网络服务,事务所自己都不知道它还在跑。事务所有防火墙、有杀毒软件、有密码政策。它没有的,是"外部到底能看到什么、能碰到什么"的证据——而卡住续保的,正是这个证据缺口,不是那个漏洞本身。

为什么香港律师事务所现在被要求"证明",而不只是"声明"

一家香港专业服务或律师事务所——40 到 80 人,合伙人在一层楼,执业律师和支持人员分布在另外几层,一个花了十年时间数字化建起来的客户档案库——不会像银行那样把自己看作一个安全目标。它处理客户机密材料,部分执业领域会代管信托资金,日常运行的邮件、文档管理和远程访问工具,和任何一家专业服务机构没什么两样。在这家事务所的大部分历史里,"IT 安全"意味着边界上有一道防火墙、每台笔记本装了杀毒软件、员工手册里写着密码政策。事务所里没有任何人能拿出证据,说明外部到底能在这个网络对外开放的一面看到什么、碰到什么——直到最近,也没人问过这个问题。

这在两条线上同时发生了变化。网络保险的续保问卷——经纪人在每年报价前寄来的那份表格——问的问题正在从"你们有没有防火墙"变成"你们上一次做漏洞扫描是什么时候,结果发现了什么"。而对律师事务所做尽职调查的企业客户,尤其是金融和跨境交易业务的客户,也开始在委托律师之前寄来自己的安全问卷,用类似的语言问类似的问题。两种表格都默认事务所有一套持续运行的扫描机制,并且能拿出一份报告。一家从未做过扫描的事务所,并不是被指控做错了什么——它只是发现"我们有防火墙"回答不了它现在被书面问到的问题。

场景:卡在一行被标出的问题上

以下是一个复合情境——一种在香港专业服务行业反复出现的形态,不是具名客户。

一家 55 人的香港律师事务所,公司与商业业务为主,配一个较小的诉讼团队,多年来一直续保着同一份网络保险,每次续保都跟事务所的执业责任险一起走个流程。事务所的运营负责人——不是安全专家,更像是身兼数职、其中之一恰好是"IT"的那个人——每年接过经纪人寄来的续保问卷,凭记忆加上跟 IT 支持联系人快速核对一下就填完:防火墙有,杀毒软件有,密码政策有,异地备份也有。这向来就够了。

今年问卷寄回来时附了一份补充要求:一份过去十二个月内出具的、带日期的漏洞扫描报告,或者一份关于事务所扫描周期的书面说明。事务所从来没有委托做过这类扫描。运营负责人的第一反应,是猜测事务所的托管杀毒和防火墙供应商应该已经在做类似的事——打电话一问才确认对方没有;端点防护和边界防火墙,跟一次对"外部能看到什么"的评估,是两回事。

在续保有截止日期的时间压力下,事务所委托了一次扫描。结果在几项低严重度的问题之外,发现了一项真正要紧的:一个对外开放的远程访问服务,两年前为一位如今已经离职的合伙人设置,至今仍在运行、仍可从外部访问,带着一个补丁早就发布了几个月的已知漏洞。事务所里没有人还记得它的存在。它从未出现在任何一次关于事务所安全状况的讨论里,因为没有人有办法看见它。

这个发现本身,一旦被识别出来,几天内就修复了。真正拖延续保的,不是这个漏洞,而是从问卷补充要求发出到事务所能拿出一份报告之间的十一天——这十一天里,经纪人那边的核保团队只能等着。

"我们有防火墙"答不上来的四件事

四件事被暴露出来,没有一件特别离奇,在一家从未做过正式扫描的这个规模的事务所里都很常见。

没有可以拿给保险公司或客户安全团队看的、有 CVSS 评分的证据。 问卷上填"我们重视安全"或"我们有防火墙",并不是经纪人核保团队或企业客户安全团队所说的"证据"。他们真正要的,是一份带日期、有评分的报告——用标准格式说明检查了什么、发现了什么、每一项有多严重。没有这份报告,事务所诚实的回答就无法被核实,而一个无法核实的回答,在实际处理上跟没有回答没什么区别。

没人记得曾经搭建过的对外服务。 上面场景里那个远程访问服务,是一种常见模式:为某个特定、有时限的原因搭建起来——一位离职合伙人的远程访问、一家供应商临时测试用的端口、为某一单交易搭建、之后从未关掉的文件传输工具——它活得比它存在的理由更久,因为事务所日常运营里没有任何环节会再去看它一眼,于是变得不可见。一家没有对外资产清单的事务所,无从知道这些东西存在,更不用说其中一个带着未打补丁的漏洞。

一年一次的扫描习惯,漏掉了两次扫描之间发生的变化。 即便一家事务所确实每年委托一次扫描,看到的也只是扫描当时那一刻的快照。年中新上线的一台服务器、一项新的云服务、为某个具体事务临时搭建的远程访问工具——在下一次年度扫描碰巧覆盖到它之前,都不在覆盖范围内;对一家按续保周期做扫描的事务所来说,这可能意味着长达十一个月的空白。

当客户明确要求扫描或渗透测试时,把两者搞混。 一些企业客户的尽职调查问卷要的是漏洞扫描,另一些要的是渗透测试,还有一些用词不严谨、两者都可能指。一家不理解两者区别的事务所,有可能委托错了服务类型,更糟的是,对一个自己其实没有真正满足的问题回答了"是"。这两者相关但不能互换——详见下文常见问题——而弄清楚某一份具体问卷问的到底是哪一个,本身就是正确回答它的一部分。

Brocent 的看法:扫描是一种持续的纪律,不是一份一次性文件

一旦续保卡住或客户问卷寄到,本能反应是把扫描当成一份要出一次、存档了事的文件——委托、拿报告、寄出去、翻篇。这解决了今年的续保。它没有解决底层的缺口:事务所依然没有任何持续的方式,去知道任何一周它到底暴露了什么。

更持久的思路是:漏洞扫描不是事务所一次性拿到手的证书。它是一种持续的纪律——跟备份是同一类事,跟牌照不是同一类事。一份两年前做过一次的备份,在任何有意义的层面上都算不上"一份备份";它的价值完全在于它持续在发生这件事上。漏洞扫描是同一个道理。如果扫描是一张常设的日程,而不是一年一次的临时抱佛脚,上面场景里那个被遗忘的远程访问服务本该在被遗忘后的一个月内就被发现,而不是两年后。

价值的另一半在报告本身,而不只是发现的漏洞。一份原始的扫描工具输出——一串 CVE 编号加严重度数字,没有任何叙述——并不是保险公司核保人员或客户安全审核人员真正想读的东西,直接把这样一份东西交出去,往往会引来更多追问,而不是解答疑问。他们想读的是一份把发现映射到公认标准(PCI-DSS、ISO 27001)的报告,配一份用平实语言写的执行摘要和清晰的严重度排序——因为这正是他们自己的流程被设计来直接接受、不需要再来一轮追问的格式。扫描工具是一种商品化的东西;报告的格式,才是真正促成续保通过或尽职调查过关的那部分。

这在实践中是什么样子

Brocent 的漏洞扫描业务,正是按照这种持续纪律来运行的,而不是一次性采购。对这个规模的事务所来说,有三件事比其余的更重要。

按计划运行的外部与内部扫描,而不是一年一次的活动。 扫描覆盖对外开放的资产——事务所的公开服务、远程访问入口、任何从外部可触达的东西——按周期反复进行,托管档位还会加上持续扫描和新兴威胁警报,而不是一次性的时点检查。这正是能把那个被遗忘的远程访问服务在几周内、而不是几年后揪出来的机制。

一份保险公司或客户不用再追问就能接受的、带 CVSS 评分的报告。 每个档位都包含一份带优先级排序、CVSS 评分的发现报告,配人工撰写的执行摘要,而不是原始工具导出。更高档位加入了带身份验证的内部扫描、Web 应用扫描,并把发现直接映射到 PCI-DSS、ISO 27001 这类框架——正是企业客户自己的安全尽职调查、或经纪人的核保问卷通常所依据的那些标准。这种映射,正是把一份技术报告变成对方非技术审核人员能真正签字认可的东西的关键。

一个在下一次续保之前、而不是之后,把发现闭环的整改流程。 一次只发现问题、到此为止的扫描,只是把同样那十一天的等待拉得更长。服务里包含的整改沟通和复扫,确认了发现的问题确实被修复了,让事务所在下一年续保时能拿出一个已经闭环的记录,而不是一份引出的追问和它解答的问题一样多的文件。

从规模上看,Brocent 自己的定价大致按事务所规模和范围分成三档:面向较小边界的基础档,为覆盖面更广的事务所加入内部、带身份验证和 Web 应用扫描的专业档,以及为需要把发现正式映射到某个具体标准的事务所准备的企业/合规档。这不是本文要单独推销的重点——它实际落在哪里,见下一节。

香港的事务所目前处理这件事的三种方式

  • 完全不扫描——"我们有防火墙"。 事务所从未委托过任何形式的外部评估。它对续保或尽职调查问卷的诚实回答无法核实,实际效果等同于没有回答,也无从知道网络自上次配置以来发生了什么变化。
  • 一年一次的临时扫描。 事务所通常在续保前临时委托一次扫描。报告在出具当天是准确的,几个月内就过时了,因为两次扫描之间新搭建或变更的东西,在下一次年度临时扫描碰巧覆盖到之前,都不在范围内。
  • 按计划运行、带 CVSS 评分报告的托管扫描。 扫描按周期反复运行,而不是一年一次的活动;发现被映射到保险公司或客户真正会去读的标准;一个整改闭环在下一次续保前确认修复。这正是把一次续保卡壳变成一份五分钟就能拿出来的报告请求的模式。

这真正应该落在哪里:托管 IT 方案之内,而不是一次单独采购

上面这个续保问卷的问题,是一个更普遍模式里一个具体而尖锐的例子——这个模式出现在这个规模的事务所运行的几乎每一项职能里:安全、备份、打补丁、服务台、设备管理,每一项都单独采购、单独管理,每一项都是一段要维护的关系、一张要核对的账单,以及一个只有出事才会被发现的缺口。一家每次被续保逼问才单独采购一次漏洞扫描的事务所,解决了今年的问题,却把明年的问题原封不动地留在了原地。

更持久的做法是结构性的,而不是交易性的:把持续扫描纳入事务所的托管 IT 方案之内,作为该方案本就负责的安全纪律之一,跟打补丁、端点防护、备份,以及处理日常 IT 问题的服务台并列。Brocent 的托管 IT 方案,被设计为覆盖事务所 IT 运营的一套统一体系,而不是一堆分别采购的工具,各档位有透明的按人头、按月计费的价格——初创、成长期、扩展期、企业级——让一家 40 到 80 人的事务所能看到把安全纪律搬进内部运营的实际月度成本,而不用为每一个问题单独要一份报价。持续漏洞扫描作为该方案的一项附加安全服务,跟 Brocent 安全控制中心运营的更广泛的托管 IT 安全服务是同一个体系——重点不是单独采购扫描,而是拥有一个单一的托管 IT 关系,本就包含了续保或客户尽职调查迟早会问到的那种纪律,让事务所再也不用花十一天去仓促补出一份本该早就存档的报告。

这也是这个规模和特征的事务所走到这个节点时通常会做的更普遍的转变。一家一直被动运营 IT 的 40 到 80 人专业服务事务所——备份找一家供应商、防火墙找另一家、服务台靠内部一个人、续保逼问了才临时做一次扫描——正是最能从整合到一套托管 IT 方案中获益的那类事务所,理由远不止这一份问卷。Brocent 在香港专业服务事务所的 IT 供应商整合一文里,用更普遍的说法提出过同样的论点——底层逻辑是一样的:一家不得不记住同时惦记十件分开的事的事务所,处境不如一家有一套方案已经替它把十件事都想好的事务所。

常见问题

漏洞扫描和渗透测试有什么区别?

漏洞扫描是自动化、覆盖面广、可重复的——它对照一个已知弱点数据库检查大量资产,产出一份带评分的发现清单。渗透测试则加入一位测试人员,主动尝试利用发现的问题来证明真实世界的影响,范围通常更窄。扫描通常按月或按周期反复进行;渗透测试通常一年一次,或跟某个具体事件(比如重大系统上线)绑定。很多事务所两者都做——持续扫描作为日常纪律,年度渗透测试作为更深入的人工检查。

律师事务所应该多久做一次漏洞扫描?

没有其他监管驱动因素的事务所,通常以每月扫描作为基线,更高的托管档位为对外面向更大、更动态的事务所加入持续扫描和警报。合适的频率取决于事务所自身环境变化的快慢——一家年中会新上线服务或远程访问入口的事务所,需要足够高频的扫描,在下一次续保之前、而不只是在下一次续保之前才发现这些变化。

扫描会不会影响我们的系统或拖慢网络?

标准的外部和内部漏洞扫描被设计为不具破坏性——它们探测已知弱点,而不是尝试利用它们,这跟渗透测试不同,后者是范围单独商定、更高强度的一种服务。出于谨慎,针对内部资产的扫描通常安排在营业时间之外进行,靠谱的服务商也会提前跟事务所商定范围,而不是对生产系统做一次未经通知的扫描。

CVSS 评分到底意味着什么?

CVSS(通用漏洞评分系统)是一套行业标准量表,大致从 0 到 10,根据一个漏洞有多容易被利用、攻击者利用后能做什么等因素,来给出严重程度排名。一份带 CVSS 评分的报告,能让非技术的审核人员——经纪人的核保人员、客户的安全团队——一眼看出哪些发现紧急、哪些次要,不需要读懂原始技术细节。这也是大多数保险和合规问卷被设计来默认接受的格式。

保险公司会接受一份漏洞扫描报告作为证据,还是一定要渗透测试?

这因保险公司和保单而异,事务所应该始终向自己的经纪人或核保人员确认对方具体要什么,而不是自行假设——本文描述的是这类问题的一般形态,而不是某家具体保险公司的要求。实际操作中,很多续保问卷把持续漏洞扫描的证据作为基线要求,更高的保额上限或高风险执业领域有时会额外要求渗透测试。已经把这套纪律记录下来、随时能出报告的事务所,无论问卷问的是哪个版本,都能很快回答,而不是在时间压力下从零开始。

香港的漏洞扫描收费大概是多少?

Brocent 的漏洞扫描按透明的档位定价——面向较小边界的基础托管档,起价为每月 150 美元;面向需要内部、带身份验证和 Web 应用扫描的事务所的专业档,大致为每月 400 到 700 美元;面向需要把发现正式映射到 PCI-DSS 或 ISO 27001 等标准的事务所,企业/合规档为定制报价。作为托管 IT 方案的一部分,它会跟事务所的其他安全服务一起统一规划,而不是作为一个孤立的单项报价——具体档位区间见 Brocent 的价格页面。

如果扫描发现了严重问题,接下来会怎样?

Brocent 每个扫描档位都包含一次整改沟通,讲清楚发现了什么、怎么修,以及一次复扫来确认修复是否生效——发现不只是作为一份文件交出去,而是被真正闭环。对一家正在续保或正在接受尽职调查的事务所来说,这一步把"我们发现了一个问题"变成"我们发现了它、而且已经修好了",这对经纪人或客户安全团队来说,是本质上不同的两种回答。

事务所本不该为之仓促应对的续保问题

场景里的这家事务所,现在拥有了一年前它所没有的东西:一套按计划运行的扫描机制、一份映射到保险公司和企业客户真正会去读的标准的 CVSS 评分报告,以及一个在问题演变成续保卡壳之前就把它闭环的整改流程。这一切并不需要事务所最初担心的那种更大的安全预算——需要的,是把扫描当作 IT 运营内部一种持续的纪律,而不是一年追一次的文件。

这正是值得在下一个续保周期逼问它之前主动做出的转变:把持续漏洞扫描纳入一套本就以透明的按人头定价覆盖事务所安全、备份、打补丁和服务台需求的托管 IT 方案,而不是每次经纪人或客户提出问题时,都把它当成一笔要在时间压力下单独谈的采购。联系 Brocent,了解这对这个规模的事务所具体意味着什么。

分享:

立即采取行动

将这些洞察转化为您企业的IT路线图。

预约15分钟免费咨询,与我们的亚太IT专家交流。我们将评估您的现有环境,并在24小时内提供定制化IT发展路线图。

📋

免费清单

进入大中华区IT部署前必须检查的10项关键事项

PIPL合规、网络分段、双语服务台配置等——企业进入中国大陆第一天所需的完整IT准备清单。

获取清单 →