資訊悅報 Vol.59|Vicarius: 單一掃描方式看不完整?企業如何補齊資產盲區,掌握完整風險全貌?

部落格來源網址:https://www.vicarius.io/articles/why-agentless-agent-based-scanning-together-create-a-complete-risk-picture



為什麼結合不同掃描方式,才能看見完整的企業風險全貌?

您的漏洞管理計畫品質,完全取決於它能看見什麼。如果您在複雜的企業混合環境中只執行單一掃描手法,將會有整個類別的資產落入完全看不見的盲區

這並非廠商的業務話術。這是由每種掃描方式的運作原理所導出的結構性問題。代理程式掃描(Agent-based Scanning)能針對已部署代理程式的受控系統,提供深入且持續的可視性;另一種掃描方式則可針對透過網路或雲端 API 觸及的資產,快速擴大涵蓋範圍。兩種方法都無法完全涵蓋另一方的能力範圍,而且各自遺漏的資產類型並不相同,往往正是風險最容易被忽略的地方。

資安長(CISO)在評估漏洞管理平台時,在考慮其他條件之前必須先問一個問題:這個工具看見的是我的整個攻擊表面,還是只是我本來就已經維運得很好的那一部分?


每種方法的具體運作方式

代理程式掃描(Agent-based Scanning)的運作方式是直接在每個主機上執行軟體,賦予其存取設定檔案、執行中程序以及檔案系統資料的特權權限。相反地,無代理程式掃描(Agentless Scanning)則使用雲端供應商的 API、磁碟快照以及網路協定,從外部評估系統;它們絕不會登入機器或在機器內部執行程式碼。

實際上的差異在於:無代理程式工具更偏向回答「哪些資產可能遭受攻擊」,而代理程式掃描(Agent-based Scanning)則能在執行階段(Runtime)提供更深入的威脅偵測與行為分析,持續掌握主機實際發生的活動。


修正後的覆蓋率全貌

這場討論往往建立在過度理想化的假設上。以下是研究在不同資產類別中所呈現的實際涵蓋情況,以及其中不可忽略的細微差異:

有兩項修正值得從原始表格中明確指出。第一,遠端與離網端點(例如家用網路背後的筆記型電腦):這類資產對於無代理程式掃描而言完全是隱形的。無代理程式掃描需要持續的網路連線,這使其不適用於遠端工作者,因為掃描器無法觸及他們在家用網路背後的設備。在 2020 年之後的勞動力結構中,這是一個極其重要的細微差異。第二,OT 與 IoT 設備:無代理程式掃描可以識別 IoT 設備以及路由器和交換器等網路設備(這些設備沒有支援代理程式的作業系統),這類設備並非都能被完整「發現(Discoverable)」,而是只能達到網路層級可見(Network-visible)。除非能進行經身分驗證的掃描(Authenticated Scan),否則取得的漏洞資料深度通常不如標準端點;即使如此,結果仍受到掃描週期影響。

例如在台灣常見的 IT 維運情境中,當員工將公司配發的筆記型電腦帶回家中工作,且未連回企業 VPN 時,傳統的網路掃描便會完全斷線,這時就必須仰賴代理程式掃描(Agent-based Scanning)才能確保資安防禦不中斷。


容易被利用的盲點

這兩類覆蓋盲區並非紙上談兵。在 Capital One 2019 年的資料外洩事件中,錯誤設定的 AWS WAF 暴露了 S3 資料,這原本是無代理程式掃描可以在事件發生前捕捉到的。而在 Uber 2022 年的資料外洩事件中,來自代理程式感測器的執行階段遙測資料,本可以捕捉到內部橫向移動。

這些事件呈現出一致的模式:不同類型的攻擊,往往會利用組織留下的不同防護缺口。

這在維運上之所以至關重要,是因為合規與稽核需求可能會驅使組織偏向其中一種方法,進而產生覆蓋率的虛假安全感。SOC 2 和 ISO 27001 的規範在紙面上可以透過雲端層級的無代理程式掃描來滿足,但這並不代表受控端點上的執行階段行為威脅得到了防護。稽核雖然過關了,但盲區依然存在。


「結合」的真正定義?

執行兩個獨立的掃描工具並合併 CSV 匯出檔案,並不能稱為結合的方法。這只是一個披著資安計畫外衣的資料對帳問題。

一個真正的多重手法架構需要具備多數單一功能產品無法提供的三項要素:

首先,統一資產識別(Unified Asset Identity)。
結合兩種掃描方式可確保廣泛的覆蓋率與豐富的資料,特別是在混合與遠端環境中,但前提是平台必須能夠將無代理程式發現的設備,與其由代理程式管理的對應設備進行媒合,而不會建立重複的紀錄。IP 位址會變更,主機名稱會漂移。如果平台將它們視為不同資產,不僅會造成漏洞數量膨脹,修補成效指標(Remediation Metrics)也會因此失真。

第二,單一風險視角
來自這兩種方法的發現需要被一同正規化並排出優先順序。在雲端工作負載中透過無代理程式發現的 CVSS 9.8 漏洞,與在受控伺服器上由代理程式發現的 CVSS 9.8 漏洞,應該出現在同一個修補佇列中,並套用相同的優先順序邏輯。

第三,誠實地報告存在的不足之處。
僅執行單一掃描方法所帶來最危險的產物,就是虛假的自信。一個顯示「管理中包含 12,000 個漏洞」,卻未揭露其僅涵蓋 60% 資產清冊的平台,並不是真正的風險管理工具,反而可能形成治理與責任上的風險。

混合型企業環境下的實際運作情況

對於同時涵蓋地端基礎架構、雲端工作負載、OT 網路與外部承包商設備的企業環境——也就是現今多數企業的實際樣貌——採取多重掃描方式並非選配,而是建立可被驗證之風險管理的最低必要架構。

對於安全性與可靠性至關重要的關鍵任務地端系統,代理程式掃描(Agent-based Scanning)系統是審慎的選擇;而無代理程式掃描(Agentless Scanning)對於包含異質設備的網路環境而言,則更具彈性與擴充性。資安從業人員的實際建議是一致的:使用無代理程式掃描來獲取全組織的覆蓋率、資產清冊,以及跨所有雲端帳號的組態與漏洞檢查,接著在需要深入執行階段檢測的特定關鍵工作負載上部署代理程式。

這就是其架構。關鍵問題在於,您的平台是否原生支援這種架構,還是必須透過不同元件的整合才能建構?

為什麼 vRx 能夠同時具備這兩項任務?

Vicarius 的 vRx 正是圍繞此一架構而設計:將代理程式掃描(Agent-based Scanning)與無代理程式掃描(Agentless Scanning)視為單一平台內的原生功能,並共同匯入統一資產識別(Unified Asset Identity)清冊中。當一台設備最初透過無代理程式掃描被發現,之後再納入代理程式管理時,不會因此建立重複紀錄。來自兩種來源的漏洞發現會在同一個佇列中進行正規化與排序,並採用一致的風險評分邏輯。

對於管理混合環境的資安長(CISO)而言,採購兩套不同領域的工具再自行對齊輸出,反而會產生前述資料完整性問題:資產清冊失真、去重複化機制在規模擴大後失效,甚至讓提交董事會的數據表面上看似完整,實際涵蓋範圍卻仍存在大量盲區。

平台的核心問題不在於選擇「代理程式或無代理程式」,而是「哪一個平台能原生提供我兩者,而不需要我的團隊去維護兩種資料模型」。

評估漏洞管理平台時,必須問的關鍵問題

在承諾採用任何漏洞管理平台之前,請要求廠商向您展示一份包含該工具「未發現」資產的覆蓋率報告,而不僅僅是它所發現的資產。任何無法區分「資產無漏洞」與「資產未掃描」的平台,都無法提供真實的風險輪廓。

它提供的,只是已知資產的局部快照,而非完整的風險全貌。

如果您希望在單一視角中掌握涵蓋受控端點、雲端工作負載以及未受控設備的真實攻擊表面狀況,歡迎預約產品展示。我們將針對您目前的環境進行覆蓋率評估,並向您展示您現有的工具遺漏了什麼。

另請參閱:

6 個任務:Vicarius 比您現有的漏洞平台更高效

當修補方案不足時:vRx 腳本引擎填補修補缺口


 

立即聯絡我們