① 一句话秒懂
漏洞评估(Vulnerability Assessment)就是用各种自动化/半自动化手段,主动”找茬”——扫描你的系统、网络、Web 应用、数据库,把配置错误和已知安全缺陷全翻出来。
② 生活类比
漏洞评估就像给房子做”全面排查”:
- 网络发现扫描 = 先数清楚这栋楼里有哪些房间(发现存活主机、开放端口)。
- 网络漏洞扫描 = 逐间房检查门窗是否完好、锁是否过期(识别已知漏洞)。
- Web 漏洞扫描 = 专门检查智能门锁、可视对讲这类联网设备的特殊漏洞。
- 数据库扫描 = 检查保险柜本身有没有后门。
扫描器就是你的”电子安检仪”,但它有个毛病:有时会误报(假阳性),有时该报的没报(假阴性)——所以结果必须人工复核。
③ 核心概念
SCAP(安全内容自动化协议)
NIST 维护的标准化框架,让不同厂商工具能互通。核心组件:
- CVE(Common Vulnerabilities and Exposures):漏洞的统一编号字典。
- CVSS(Common Vulnerability Scoring System):漏洞严重度评分(0–10)。
- CCE(Common Configuration Enumeration):配置项编号。
- CPE(Common Platform Enumeration):硬件/软件/OS 的平台命名。
- XCCDF(eXtensible Configuration Checklist Description Format):检查表格式。
- OVAL(Open Vulnerability and Assessment Language):检测结果的机器语言。
四类漏洞扫描
- Network Discovery(网络发现):发现网内存活主机与开放端口(如 Nmap)。
- Network Vulnerability(网络漏洞扫描):针对发现的系统找已知漏洞。
- Web Application(Web 应用扫描):探测 XSS、SQL 注入等应用层漏洞。
- Database(数据库扫描):检查数据库配置与已知弱点。
Nmap 与端口状态
Nmap 是经典网络发现/扫描工具。端口扫描结果状态:
- Open:有程序在监听,可通信。
- Closed:端口可达但无程序监听。
- Filtered:被防火墙/过滤规则挡住,无法确定状态。
- Unfiltered:可达但无法确定 Open/Closed(ACK 扫描常见)。
-
**Open Filtered / Closed Filtered**:无法进一步区分时的组合状态。
Banner Grabbing(旗标抓取):主动连接服务并读取其自我标识(如 Server: Apache/2.4),用于识别版本。属主动 reconnaissance。
认证 vs 非认证扫描
- Unauthenticated(非认证):从外部视角扫描,看不到需登录才暴露的内部配置。
- Authenticated(认证):用有效凭据登录后扫描,能看到更深层配置错误,结果更准确但需谨慎保管凭据。
假阳性 / 假阴性
- False Positive(假阳性):报告有漏洞实际没有 → 浪费排查精力。
- False Negative(假阴性):真有漏洞却没报 → 更危险,留下真实隐患。
④ 真实案例
某公司对信用卡处理系统设置夜间自动漏洞扫描,一旦扫出新漏洞立即告警管理员——因为自动化扫描配置好后无需人工干预,可高频运行;同时每年花大价钱请外部顾问做一次手动渗透测试以降低成本与业务中断。这正是原书推荐的”高频自动 + 低频手动”组合策略。
⑤ 考试怎么考
- SCAP 六大组件英文缩写及含义(尤其 CVE/CVSS/OVAL 必考)。
- Nmap 端口状态四种基本态(Open/Closed/Filtered/Unfiltered)及组合态。
- 认证 vs 非认证扫描的区别与取舍。
- 假阳性 vs 假阴性哪个更危险(假阴性)。
- Banner grabbing 属于主动侦察(active reconnaissance)。
⑥ 记忆口诀
“SCAP 六件宝:CVE 编号 CVSS 分,CCE 配置 CPE 名,XCCDF 清单 OVAL 语。” “端口四态开闭滤,认证扫描看得深;假阴最毒真漏报,假阳虚惊白费神。”
⑦ 自测
- SCAP 包含哪六个核心组件?各负责什么?
- Nmap 扫描端口可能出现哪几种状态?简述各自含义。
- 认证扫描(authenticated)与非认证扫描相比,优势与风险分别是什么?
- 在漏洞扫描结果中,假阳性与假阴性哪个危害更大?为什么?
- Banner grabbing 属于主动还是被动侦察?