弱點掃描不是滲透測試:PCI DSS 商家實戰指南
弱點掃描與滲透測試差在哪裡?一次搞懂 PCI DSS 要求 11.3、11.4 的規定頻率、內外部差異,以及如何辨識合格的滲透測試報告,避免稽核時證據不足。
假設你的網路商店有一項服務,用的是版本過舊的軟體。
弱點掃描(VA)會找到它,列進待修清單。滲透測試(PT)會去試:這個舊版本能不能真的被拿來當跳板,走到你的持卡人資料。同一個弱點,兩種測試給的答案完全不同,這也是為什麼 PCI DSS 稽核不接受你只拿一份弱點掃描報告來交差。
弱點掃描與滲透測試差在哪裡?
弱點掃描:自動化工具定期檢查系統,列出已知弱點,交給團隊排優先順序、修復。
滲透測試:合格測試人員在約定範圍內,實際嘗試利用弱點,記錄能走多遠、什麼控制措施擋下了他、什麼沒擋住。
弱點掃描回答「哪裡可能有問題」。滲透測試回答「這個問題會不會真的讓人碰到卡號」。
內部與外部的差別是什麼?
PCI DSS 對「內部」與「外部」有明確定義(要求 11.4.1 適用性說明):
- 內部測試:從持卡人資料環境(CDE)內部,以及從可信任與不可信任的內部網路進入 CDE 的測試。
- 外部測試:測試可信任網路暴露在外的邊界,以及連接到公共網路、或可被公共網路存取的關鍵系統。
弱點掃描沿用同一套邏輯:內部弱點掃描從網路內部檢視系統,可由合格的內部人員執行;外部弱點掃描則模擬網際網路上的攻擊者視角進行特定服務(如 HTTPS)的掃描,PCI DSS 因此規定必須由 PCI SSC 認證的掃描廠商(ASV)執行。
PCI DSS 對弱點掃描與滲透測試的規定頻率
適用哪些條款,取決於你的環境與驗證方式(含是否使用 SAQ)。排定測試前,先跟收單機構或稽核員確認範圍。主要排程如下:
| 測試項目 | 執行頻率 | 對應要求 |
|---|---|---|
| 內部弱點掃描 | 至少每三個月一次,以及重大變更後加測 | 11.3.1、11.3.1.3 |
| 外部弱點掃描 | 至少每三個月透過核准掃描廠商(ASV)執行,以及重大變更後加測(需解決 CVSS 評分 4.0 以上的漏洞,此項不強制要求 ASV 執行) | 11.3.2、11.3.2.1 |
| 內部滲透測試 | 至少每 12 個月一次,以及架構或應用程式有重大升級後加測 | 11.4.2 |
| 外部滲透測試 | 至少每 12 個月一次,以及架構或應用程式有重大升級後加測 | 11.4.3 |
*若你透過網路分段(segmentation)縮小 PCI DSS 稽核範圍,還需要每 12 個月對分段控制執行一次滲透測試(服務供應商則須每 6 個月進行一次),分段方式有變更時也要加測(要求 11.4.5)。
內部掃描、變更後的外部掃描、滲透測試,都需要具組織獨立性的合格人員執行(組織內或外部皆可)。變更後追加的外部掃描不強制要求 ASV。
如何判斷收到的是真的滲透測試報告?
兩種報告外觀常常很像:都來自外部廠商,都列弱點,都標日期跟範圍。判斷方法:
- 看報告有沒有交代測試怎麼規劃、怎麼執行,過程中哪一步成功、哪一步被擋下,這是方法論跟敘事,不是隨便一份清單。PCI DSS 把 OSSTMM、OWASP 列為認可的方法論範例。
- 看每個發現有沒有說明它能不能被用來攻擊支付環境、路徑是什麼,而不是只丟一個編號跟一個分數。
- 看涵蓋範圍是否符合要求 11.4.1:CDE 邊界跟關鍵系統、內部跟外部、應用層跟網路層,以及對網段隔離控制的驗證,這些項目有時會分開成不同文件交付。
詢價與存檔時該注意什麼?
跟廠商詢價時,把弱點掃描跟滲透測試當成兩項服務分開報價,就算同一家廠商能一起提供。問清楚誰執行人工測試、範圍多大、測試窗口多長期間、你會拿到哪些文件。掃描的部分,要求列出涵蓋系統、發現項目、修復建議跟複測證明。
修復要跟測試一起排:依要求 11.4.4,可被利用的弱點要依風險等級修正,還要重測一次確認修復有效。滲透測試跟修復紀錄依要求 11.4.1 至少保留 12 個月,兩種報告分開歸檔,稽核時才拿得出正確的證據。
資料來源:PCI DSS v4.0.1 要求 11.3、11.4 及其附帶指引,PCI SSC 文件庫。條款編號為要求摘要,店家範例為示意說明,採購建議為編輯建議,非標準原文規定。
常見問題
Q:弱點掃描跟滲透測試有什麼不同?
A:弱點掃描是自動化工具定期檢查系統、列出已知弱點;滲透測試是合格測試人員實際嘗試利用弱點,確認能不能真的走到持卡人資料。兩者互補,PCI DSS 稽核兩項都要求。
Q:PCI DSS 規定多久要做一次弱點掃描?
A:內部與外部弱點掃描都是至少每三個月一次,系統有重大變更後也要加測一次。
Q:PCI DSS 規定多久要做一次滲透測試?
A:內部與外部滲透測試都是至少每 12 個月一次,基礎架構或應用程式有重大升級或變更後也要加測。
Q:外部弱點掃描一定要找 ASV 做嗎?
A:每季一次的例行外部弱點掃描,必須由 PCI SSC 認證的掃描廠商(ASV)執行;但重大變更後追加的那一次外部掃描,不強制要求是 QSA 或 ASV。
Q:什麼樣的報告才算是符合 PCI DSS 要求的滲透測試報告?
A:報告要說明測試方法(如 OSSTMM、OWASP)、每個發現的可利用路徑,並涵蓋 CDE 邊界、內外部、應用層與網路層,以及分段控制的驗證,符合要求 11.4.1 的規定。