เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

การสแกนแบบ Active vs. การสแกนแบบ Passive: ความแตกต่างสำคัญ

by FireMon

ทีมรักษาความปลอดภัยระดับองค์กรมีทรัพยากรจำกัด ขณะที่พื้นผิวการโจมตีขยายตัวอย่างต่อเนื่อง ความจริงที่ปฏิเสธไม่ได้คือ หากคุณไม่สแกนหาช่องโหว่ คุณย่อมมองไม่เห็นภาพรวมทั้งหมด และเมื่อมองไม่เห็น คุณก็หยุดยั้งมันไม่ได้คู่มือนี้ตัดข้อมูลส่วนเกินออก เพื่อเปรียบเทียบสองแนวทางที่ทรงประสิทธิภาพ ได้แก่ active scanning กับ passive scanning คุณจะเข้าใจชัดเจนว่าวิธีใดเหมาะกับสภาพแวดล้อมแบบใด จะใช้ทั้งสองวิธีร่วมกันอย่างไร และต้องทำอย่างไรจึงจะสร้างกลยุทธ์การสแกนที่ปกป้องเครือข่ายของคุณได้จริงประเด็นสำคัญ:

  • Active scanning เข้าตรวจสอบอุปกรณ์โดยตรงเพื่อระบุช่องโหว่ที่รู้จัก เหมาะกับการทำ penetration testing และงานด้าน compliance แต่อาจรบกวนระบบที่มีความอ่อนไหวได้
  • Passive scanning ตรวจสอบทราฟฟิกที่มีอยู่เดิมเพื่อตรวจจับความเสี่ยงโดยไม่เพิ่มภาระให้เครือข่าย จึงเหมาะอย่างยิ่งกับการเฝ้าระวังอย่างต่อเนื่องและการตรวจจับ shadow IT
  • แทนที่จะเลือกวิธีสแกนเพียงวิธีเดียว การผสานจุดแข็งของทั้งสองวิธีจะช่วยลดจุดบอด สร้างสมดุลระหว่างการตรวจจับความเสี่ยงกับเสถียรภาพในการดำเนินงาน และให้ข้อมูลเชิงลึกที่แม่นยำยิ่งขึ้น
  • FireMon ยกระดับการบริหารจัดการช่องโหว่ด้วยการรวมข้อมูลเชิงลึกจาก active scanning และ passive scanning ไว้ในแพลตฟอร์มเดียว ช่วยให้องค์กรจัดลำดับความสำคัญของภัยคุกคาม พร้อมรับการตรวจสอบอยู่เสมอ และรักษา compliance ของเครือข่ายไว้ได้

Active Scanning คืออะไร

Active scanning คือกระบวนการระบุช่องโหว่ด้วยการเข้าตรวจสอบ endpoint, node และโครงสร้างพื้นฐานเครือข่ายโดยตรง โดยสร้างทราฟฟิกทดสอบและวิเคราะห์การตอบสนองของระบบต่อการตรวจสอบเหล่านั้น ซึ่งช่วยเปิดเผย:

เนื่องจากเป็นการโต้ตอบกับอุปกรณ์โดยตรง active scanning จึงให้การมองเห็นเชิงลึกต่อสินทรัพย์ที่เจาะจง และให้ข้อมูลเชิงลึกที่นำไปปฏิบัติได้แบบเรียลไทม์ วิธีนี้ได้ผลดีเป็นพิเศษกับการตรวจสอบ compliance, penetration testing และสภาพแวดล้อมที่ต้องการการวิเคราะห์แบบเจาะจงและละเอียดรอบด้าน

Active Scanning ทำงานอย่างไร

Active scanner จะสร้างทราฟฟิกทดสอบและส่งไปยังอุปกรณ์หรือเครือข่าย แล้วสังเกตการตอบสนองของแต่ละรายการ จากการวิเคราะห์การตอบสนองเหล่านี้ ตัวสแกนจะตรวจพบช่องโหว่และจุดอ่อนที่อาจเกิดขึ้น แนวทางนี้สามารถจำลองสถานการณ์การโจมตีได้ในลักษณะเดียวกับ penetration testing และยังใช้หลังเกิดเหตุการณ์เพื่อประเมินความสมบูรณ์ของระบบและวางแผน remediation ได้ด้วยActive scanning เหมาะที่สุดกับการตรวจสอบแบบ “แคบแต่ลึก”

Passive Scanning คืออะไร

Passive scanning ใช้แนวทางตรวจจับช่องโหว่แบบไม่รบกวน ด้วยการวิเคราะห์ทราฟฟิกเครือข่ายที่มีอยู่เดิม แทนการสร้างการตรวจสอบหรือคำขอใหม่ โดยเฝ้าดูการสื่อสารระหว่าง endpoint, node และบริการต่าง ๆ เพื่อค้นหาปัญหาในเครือข่ายของคุณ ได้แก่:

  • สัญญาณของการกำหนดค่าที่ผิดพลาด
  • ระบบที่ล้าสมัย
  • กิจกรรมที่ไม่ได้รับอนุญาต

เนื่องจากไม่รบกวนการทำงานของเครือข่ายหรือประสิทธิภาพของอุปกรณ์ passive scanning จึงเหมาะอย่างยิ่งกับการเฝ้าระวังอย่างต่อเนื่องในสภาพแวดล้อมที่อ่อนไหวหรือต้องการความพร้อมใช้งานสูง แนวทางนี้ให้การมองเห็นแบบเรียลไทม์พร้อมลดการรบกวนให้น้อยที่สุด จึงมีประโยชน์เป็นพิเศษในการตรวจจับสินทรัพย์แปลกปลอม สังเกตการณ์ shadow IT และปกป้องระบบ legacy

Passive Scanning ทำงานอย่างไร

Passive scanner รวบรวมข้อมูลจากทราฟฟิกแบบเรียลไทม์ทั่วทั้ง endpoint และระบบต่าง ๆ โดยไม่เข้าไปโต้ตอบกับอุปกรณ์เหล่านั้น เนื่องจากไม่สร้างทราฟฟิกใหม่ จึงทำงานได้อย่างต่อเนื่องโดยมีความเสี่ยงที่จะเกิดการรบกวนน้อยมาก ทำให้เหมาะกับการสร้างการมองเห็นในวงกว้าง หรือที่บางคนเรียกว่าการสแกนแบบ “กว้างแต่ตื้น”

Active Scanning กับ Passive Scanning ต่างกันอย่างไร

Active scanning และ passive scanning มีเป้าหมายเดียวกันคือการระบุช่องโหว่ แต่ใช้วิธีการต่างกัน ความแตกต่างเชิงการทำงานนี้นำไปสู่กรณีการใช้งานและเหตุผลเชิงปฏิบัติการที่ต่างกันในการเลือกใช้แต่ละวิธีมาเปรียบเทียบทั้งสองวิธีกัน:

ประโยชน์ของ Active Scanning

Active scanning ให้ประโยชน์หลากหลายแก่องค์กรขนาดใหญ่ โดยเฉพาะเมื่อจำเป็นต้องเจาะลึกไปที่เซกเมนต์เครือข่ายใดเซกเมนต์หนึ่ง ต้องทำให้ทัน compliance deadline หรือต้องการค้นหาช่องโหว่ความเสี่ยงสูงในเชิงรุก ด้วยการโต้ตอบกับอุปกรณ์โดยตรงและสร้างทราฟฟิกแบบเจาะจง active scanning จึงให้ข้อมูลเชิงลึกที่ละเอียด ซึ่งมักเป็นสิ่งจำเป็นสำหรับ:

  • การตรวจสอบเชิงลึก
  • การรายงานต่อหน่วยงานกำกับดูแล
  • การลดความเสี่ยงเชิงกลยุทธ์

ต่อไปนี้คือข้อได้เปรียบสำคัญที่ทำให้ active scanning เป็นองค์ประกอบที่มีคุณค่าในทุกโปรแกรมรักษาความปลอดภัยระดับองค์กร:

ตรวจจับช่องโหว่ที่รู้จักได้ครอบคลุมหลากหลาย

Active scanning สร้างทราฟฟิกเพื่อทดสอบ endpoint ทุกจุดในเครือข่าย การเข้าตรวจสอบโดยตรงนี้ทำให้ active scanning เปิดเผยอุปกรณ์จำนวนมากและช่องโหว่ที่ผู้โจมตีอาจใช้ประโยชน์ได้ ตัวอย่างเช่น การกำหนดค่าที่ผิดพลาด ซอฟต์แวร์เวอร์ชันเก่า ซอฟต์แวร์ที่ยังไม่ได้แพตช์ หรือรหัสผ่านที่ไม่รัดกุม

ให้ข้อมูลเชิงลึกแบบเรียลไทม์ที่นำไปปฏิบัติได้

ด้วยการทดสอบและวิเคราะห์อุปกรณ์ทั่วทั้งเครือข่ายโดยตรง active scanning จึงให้ข้อมูลเชิงลึกและข้อเสนอแนะคุณภาพสูงแบบเรียลไทม์ นอกเหนือจากช่องโหว่แล้ว ข้อมูลเหล่านี้ยังให้บริบทเกี่ยวกับsecurity postureโดยรวมในปัจจุบัน และช่วยสนับสนุนงานด้าน compliance

มีประโยชน์ต่อ Compliance และความพร้อมรับการตรวจสอบ

การทำ active scanning เป็นระยะช่วยให้องค์กรได้รายละเอียดสำคัญสำหรับงานด้าน compliance การสแกนเอกสารเทียบกับฐานข้อมูลช่องโหว่และการทดสอบด้าน compliance ยังช่วยเตรียมทีมให้พร้อมสำหรับการตรวจสอบที่กำลังจะมาถึง ด้วยข้อเสนอแนะในการปฏิบัติตามกรอบมาตรฐานอุตสาหกรรม เช่น HIPAA, WCAG และ ISOจากผลการศึกษาของ Royal Institute of Technology พบว่า active scan ที่ใช้ข้อมูลรับรองระดับสูงสามารถตรวจพบปัญหาด้าน compliance และการตรวจสอบได้ถึง 80%

ช่วยระบุความเสี่ยงในเชิงรุก

การใช้ active scanning เพื่อทดสอบหาช่องโหว่และการโจมตีที่มีโอกาสเกิดสูงล่วงหน้า ช่วยให้องค์กรระบุและแก้ไขช่องว่างด้านความปลอดภัยได้ก่อนเกิดเหตุ แนวปฏิบัติการระบุความเสี่ยงเชิงรุกไม่เพียงช่วยลดความเสี่ยงแต่ยังช่วยให้ทีมจัดลำดับความสำคัญได้ว่าควรจัดการความเสี่ยงใดก่อน

รองรับการทำงานอัตโนมัติและการตั้งเวลา

Active scanner ในปัจจุบันสามารถตั้งเวลาให้ทำงานตามรอบที่กำหนดหรือนอกเวลาทำการได้ ทำให้มีการวิเคราะห์ช่องโหว่อย่างละเอียดและครอบคลุม endpoint ทุกจุดในเครือข่าย โดยไม่ต้องลงทุนด้านบุคลากรในระยะยาว

ประโยชน์ของ Passive Scanning

Passive scanning เหมาะอย่างยิ่งกับการเฝ้าระวังอย่างต่อเนื่อง และทำงานได้ดีเป็นพิเศษในสภาพแวดล้อมที่มีเครือข่ายขนาดใหญ่และ endpoint จำนวนมาก หรือสภาพแวดล้อมที่ไม่สามารถหรือไม่ควรมีทราฟฟิกเครือข่ายเพิ่มขึ้นต่อไปนี้คือประโยชน์หลักของ passive scanning ภายในกลยุทธ์ความปลอดภัยระดับองค์กร:

ไม่กระทบประสิทธิภาพของระบบ

Passive scanner ไม่ส่งทราฟฟิกทดสอบไปยัง endpoint (อย่างที่ active scanner ทำ) จึงไม่สร้างภาระเกินกำลังให้เครือข่ายหรือทำให้ช้าลง สิ่งนี้รับประกันว่า passive scanner จะไม่รบกวนอุปกรณ์หรือขัดจังหวะการดำเนินงานที่สำคัญ

เฝ้าระวังทราฟฟิกเครือข่ายอย่างต่อเนื่อง

Passive scanner เฝ้าระวังทราฟฟิกเครือข่ายตลอด 24/7 ทำให้ทีมรักษาความปลอดภัยรับรู้ช่องโหว่หรือการเปลี่ยนแปลงใหม่ ๆ ได้ตลอดเวลา และตรวจสอบเทียบความเสี่ยงที่อาจเกิดขึ้นได้อย่างง่ายดาย

เหมาะอย่างยิ่งกับสภาพแวดล้อมที่อ่อนไหวหรือระบบ Legacy

สภาพแวดล้อมดิจิทัลบางประเภท เช่น อุปกรณ์ทางการแพทย์หรือชุดซอฟต์แวร์รุ่นเก่าที่ยังจำเป็นต้องใช้งาน ไม่สามารถรองรับปริมาณ network traffic ที่สูงหรือการตรวจสอบแบบ active ได้โดยไม่เกิดความล้มเหลว Passive scanning ช่วยระบุช่องโหว่โดยไม่รบกวนการทำงานของระบบเหล่านี้

ตรวจพบสินทรัพย์ที่ไม่ได้รับอนุญาตหรือ rogue assets

ในการทำแผนที่ช่องโหว่ องค์ประกอบสำคัญคือการจัดทำบัญชี rogue assets หรือ shadow IT ได้อย่างแม่นยำ สินทรัพย์ที่ไม่อยู่ในบัญชีเหล่านี้ยังคงสื่อสารกับเครือข่าย ซึ่งทำให้ passive scanner ตรวจจับได้อย่างต่อเนื่อง งานวิจัยโดย Georgia State และ Sandia Labs พบว่าในองค์กรขนาดใหญ่ passive scanning เพียงอย่างเดียวสามารถค้นพบ rogue wireless access point ได้ถึง 2 ใน 3 ของทั้งหมด

ทำงานอย่างเงียบเชียบอยู่เบื้องหลัง

Passive scanning เป็นระบบที่ทำงานอย่างเงียบเชียบ ในสถานการณ์ที่ถูกโจมตี passive scanner จะไม่กระตุ้นระบบตรวจจับการบุกรุกหรือแจ้งเตือนผู้โจมตีถึงกิจกรรมการสแกน จึงเป็นทางเลือกที่ปลอดภัย ซ่อนตัวได้ดี และสม่ำเสมอสำหรับการเฝ้าระวังช่องโหว่

ความท้าทายและข้อจำกัดของวิธี active scanning และ passive scanning

ทั้ง active scanning และ passive scanning ต่างเป็นเครื่องมือสำคัญสำหรับการบริหารจัดการพื้นผิวการโจมตี แต่แต่ละวิธีก็มีข้อจำกัดในบาง use case หรือเมื่อทีมความปลอดภัยมุ่งเน้นไปที่สินทรัพย์บางประเภทโดยเฉพาะ

ความท้าทายในการสแกนสินทรัพย์

แม้ active scanning จะให้ข้อมูลเชิงลึกที่ละเอียด แต่ก็มีข้อเสียเช่นกัน ความท้าทายต่อไปนี้สะท้อนข้อจำกัดที่ทีมความปลอดภัยต้องพิจารณาเมื่อพึ่งพา active scanning เพียงอย่างเดียว

  • Use case: ข้อเสียของ active scanner คือขอบเขตการทำงานมักครอบคลุมเฉพาะพื้นที่ใดพื้นที่หนึ่งหรือ use case เฉพาะทางเท่านั้น การปรับแต่งหรือขยายขอบเขตการเฝ้าระวังของ active vulnerability scanner ไม่ใช่เรื่องง่าย ทำให้ active scanner เหมาะกับ use case เฉพาะมากกว่า
  • ความหน่วงหรือ downtime จากการสแกน: โซลูชันแบบ active จะส่งข้อมูลปริมาณมากไปยัง network node โดยตรง ซึ่งอาจสร้างภาระอย่างมากต่อระบบขององค์กรที่มี traffic สูง ส่งผลให้ความเร็วของเครือข่ายลดลงและอาจเกิด downtime ได้
  • ความล้าจากการแจ้งเตือน: เมื่อข้อมูลเชิงลึกหลั่งไหลเข้ามาจำนวนมหาศาล บุคลากรด้านความปลอดภัยอาจรับมือไม่ไหวกับจำนวนช่องโหว่ที่ตรวจพบ จนเกิดภาวะล้าจากการแจ้งเตือน

ข้อจำกัดของ passive scanning

Passive scanning เองก็มีข้อจำกัดที่สำคัญ ซึ่งส่งผลต่อระดับการมองเห็นที่ได้รับ ความรวดเร็วในการตรวจพบปัญหา และการดำเนินการที่ทำได้เพื่อตอบสนอง ดังนี้

  • ความลึกของข้อมูลและการมองเห็น: Passive vulnerability scanner เก็บข้อมูลจากการสแกนได้ในปริมาณจำกัด ซึ่งอาจทำให้ทีม cybersecurity ไม่สามารถมองเห็นภาพรวมของช่องโหว่ทั้งหมดได้
  • การแยกตัวของ traffic: ข้อจำกัดของ passive scanner คือ endpoint ต้องสร้างหรือรับ network traffic ก่อน เนื่องจากตัวเครื่องมือไม่สามารถสร้าง traffic ขึ้นเองได้ จึงอาจทำให้การตรวจพบล่าช้า เพราะเครื่องมือจะยังไม่มีข้อมูลจนกว่าอุปกรณ์จะสร้าง traffic ที่สแกนได้
  • การรับรู้เทียบกับการ remediation: Passive scanner ทำหน้าที่เป็นเครื่องมือสร้างการรับรู้มากกว่าเครื่องมือ remediation โดยจะแจ้งให้ทีมความปลอดภัยทราบถึงช่องโหว่ แต่ไม่สามารถดำเนินการแก้ไขได้ด้วยตัวเอง และหากอุปกรณ์ไม่ได้ใช้งานอยู่และไม่ส่ง traffic ใด ๆ passive scanner ก็จะแทบไม่สามารถให้ข้อมูลเกี่ยวกับอุปกรณ์นั้นได้

ควรใช้ active scanning หรือ passive scanning เมื่อใด

Active scanning และ passive scanning ต่างมี use case ที่เหมาะสมและไม่เหมาะสมแตกต่างกัน ตัวอย่างเช่น active scanning โดดเด่นในการระบุความต้องการด้าน compliance หรือการวิเคราะห์ endpoint แบบ remote เชิงลึกในองค์กรแบบไฮบริด use case ที่พบบ่อยคือการเตรียมความพร้อมสำหรับการตรวจสอบรายไตรมาส หรือการจำลองการโจมตี ทั้งนี้ความหมายของ active scanning สำหรับแต่ละองค์กรอาจแตกต่างกันออกไป ในทางกลับกัน passive scanning เป็นทางเลือกที่ยอดเยี่ยมสำหรับเครือข่ายองค์กรขนาดใหญ่ หรือเครือข่ายที่มีความอ่อนไหวซึ่งไม่สามารถรองรับ network traffic ที่ถูกเร่งปริมาณได้ use case ที่ได้รับความนิยมได้แก่ การมองเห็นแบบ 24/7 โดยเฉพาะในองค์กรขนาดใหญ่และองค์กรในอุตสาหกรรมที่มีการกำกับดูแล รวมถึงการตรวจจับ rogue assets เช่นเดียวกัน สิ่งที่เป็นประโยชน์ต่อองค์กรหนึ่งอาจแตกต่างไปโดยสิ้นเชิงสำหรับอีกองค์กรหนึ่ง อย่างไรก็ตาม แนวทางที่ดีที่สุดคือการใช้ active scanning และ passive scanning ควบคู่กัน แทนที่จะเลือกอย่างใดอย่างหนึ่ง

การผสาน passive และ active vulnerability scanning เพื่อความปลอดภัยที่แข็งแกร่ง

Passive และ activevulnerability scanning มีจุดแข็งและจุดอ่อนที่แตกต่างกัน แม้ active scanning และ passive scanning จะใช้งานได้ดีในตัวเอง แต่เมื่อใช้ร่วมกันจะเสริมประสิทธิภาพซึ่งกันและกัน และมอบแนวปฏิบัติด้านการจัดการช่องโหว่ที่แข็งแกร่งยิ่งขึ้นให้กับองค์กร

การมองเห็นที่ครอบคลุมสินทรัพย์ทุกประเภท

Passive scanning และ active scanning เหมาะกับการมองเห็นช่องโหว่คนละประเภทกัน Passive scanning โดดเด่นในการระบุสินทรัพย์ที่อาจไม่ตอบสนองต่อการ probe เช่น shadow IT หรือระบบ legacy ส่วน active scanning ช่วยค้นหาและวิเคราะห์อุปกรณ์ที่ใช้งานอยู่และบริการที่ทำงานจริง การผสานทั้งสองวิธีจึงนำไปสู่การบริหารจัดการสินทรัพย์ที่ครอบคลุมมากกว่ามาก งานวิจัยจากInformation Sciences Institute และ Colorado State University ได้ศึกษาประเด็นนี้และพบว่า จากเซิร์ฟเวอร์ทั้งหมด 2,960 เครื่อง active scan ค้นพบได้ 29% passive scanning ค้นพบได้ 6.3% และการผสานทั้งสองวิธีค้นพบได้ 65%

ความแม่นยำในการตรวจจับที่ดีขึ้นด้วยการเชื่อมโยงข้อมูล

ผลการวิเคราะห์ ข้อมูลเชิงลึก และข้อเสนอแนะที่ passive scanning และ active scanning มอบให้ทีมความปลอดภัยนั้นแตกต่างกัน เนื่องจากมาจากชุดข้อมูลคนละชุด การใช้ข้อมูลทั้งสองชุดช่วยให้ฝ่าย cybersecurity และ IT เข้าใจลึกขึ้นว่าผู้โจมตีและผู้ไม่ประสงค์ดีใช้ประโยชน์จากช่องโหว่อย่างไร ตรวจสอบความถูกต้องของผลการค้นพบโดยรวม และลด false positive ได้

ลดจุดบอดในการบริหารจัดการช่องโหว่

ดังที่กล่าวข้างต้น ไม่ว่าจะเป็น active scanning หรือ passive scanning เพียงอย่างเดียวก็ไม่สามารถค้นพบช่องโหว่ได้ทั้งหมด Active scanning อาจพลาดช่องโหว่เมื่อสินทรัพย์ออฟไลน์หรือไม่สามารถรองรับ traffic หนาแน่นได้ ขณะที่ passive scanning อาจมองข้ามความผิดปกติที่ไม่ปรากฏใน network traffic ที่สังเกตได้ เมื่อใช้ควบคู่กัน ทั้งสองวิธีจะช่วยลดจุดบอดที่มีอยู่ในการประเมินช่องโหว่

สร้างสมดุลระหว่างความละเอียดรอบด้านกับเสถียรภาพของระบบ

Active scan มีข้อดีคือให้ข้อมูลที่ครอบคลุมที่สุด แต่ก็อาจทำให้ network traffic ติดขัด และอาจทำให้อุปกรณ์ขององค์กรทำงานช้าลงหรือหยุดทำงานได้ ส่วน passive scanning ใช้วิธีเฝ้าระวังอย่างต่อเนื่องโดยรบกวนระบบน้อย จึงเป็นแนวทางที่ใช้งานได้จริงในการสร้างสมดุลระหว่างข้อมูลคุณภาพสูงที่ได้จากการสแกนเข้มข้น กับการเฝ้าระวังช่องโหว่ที่มีเสถียรภาพและสม่ำเสมอ

เปิดทางให้กลยุทธ์การตอบสนองที่ยืดหยุ่นตามระดับความเสี่ยง

แม้ active scan แบบอัตโนมัติจะมีประโยชน์ แต่ในบางสถานการณ์การสั่งสแกนตามความจำเป็นก็มีคุณค่าไม่แพ้กัน หาก passive scan ตรวจพบช่องโหว่ระหว่างการสแกน network traffic การเปลี่ยนไปใช้ active scan กับช่องโหว่นั้นโดยเฉพาะจะให้ข้อมูลเชิงลึกเพื่อการ remediation ที่ดีที่สุด กลยุทธ์ "ค้นหาแล้วจึงแก้ไข" นี้สามารถทำซ้ำได้และปรับใช้ได้กับสถานการณ์ความเสี่ยงที่หลากหลาย

แนวปฏิบัติที่ดีที่สุดสำหรับ active และ passive vulnerability scanning

แม้จะมีชุดเครื่องมือเฝ้าระวังพื้นผิวการโจมตีครบครัน องค์กรก็ยังต้องมีกลยุทธ์ที่ชัดเจนเพื่อให้ได้คุณค่าสูงสุดจากการทำ active และ passive vulnerability scanning แนวปฏิบัติที่ดีที่สุดต่อไปนี้ช่วยให้กระบวนการสแกนมีประสิทธิภาพ รบกวนระบบน้อย และสอดคล้องกับทั้งความเสี่ยงและลำดับความสำคัญทางธุรกิจ

  • จัดทำบัญชีสินทรัพย์ให้ครบถ้วน: การมองเห็นสินทรัพย์ทั้งหมดช่วยให้องค์กรลดจุดบอด รับรู้ถึงกรณี shadow IT และระบุพร้อมจัดการ endpoint ที่มีความเสี่ยงได้โดยง่าย
  • วางตารางอย่างมีกลยุทธ์ควบคู่กับการสแกนต่อเนื่อง: การสร้างสมดุลระหว่างความละเอียดของ active scanning กับความปลอดภัยแบบ 24/7 ของกระบวนการ passive เป็นสิ่งสำคัญ การเฝ้าระวังอย่างต่อเนื่องจะตรวจพบปัญหาแบบเรียลไทม์ ขณะที่การสแกนตามกำหนดการในช่วง maintenance window จะไม่รบกวนกิจกรรมใด ๆ บนเครือข่าย
  • ผสานข้อมูลเพื่อจัดลำดับความสำคัญ: ใช้ข้อมูลที่ได้จากทั้งเทคนิค active และ passive scanning เพื่อสร้างภาพการจัดลำดับความสำคัญของช่องโหว่ทั้งหมดบนพื้นฐานของความเสี่ยงด้านความปลอดภัย
  • เพิ่มขีดความสามารถให้ active scan: การให้สิทธิ์แบบ credentialed แก่ active scan จะทำให้ได้ข้อมูลที่จำเป็นสำหรับสินทรัพย์ที่ต้องการความปลอดภัยสูง และหากตั้งให้สแกนอัตโนมัติในช่วงเวลาบำรุงรักษา การให้ active scan สามารถปิดช่องโหว่ที่ตรวจพบได้โดยอัตโนมัติจะช่วยลดความต้องการด้านบุคลากรลง
  • ผสานผลลัพธ์เข้ากับระบบ SIEM และการบริหารจัดการแพตช์: การป้อนข้อมูลจากการสแกนแบบ passive เข้าสู่เครื่องมือ SIEM และระบบแพตช์ จะช่วยให้ workflow กระชับขึ้น และจัดการช่องโหว่ได้อย่างรวดเร็วก่อนที่ผู้โจมตีจะใช้ประโยชน์จากช่องโหว่เหล่านั้น

ยกระดับกลยุทธ์การสแกนช่องโหว่ของระบบด้วย FireMon

FireMon เสริมประสิทธิภาพการบริหารจัดการช่องโหว่ระดับองค์กร ด้วยการผสานจุดแข็งของการสแกนแบบ active และแบบ passive เข้าด้วยกัน ชุดโซลูชันของเราผนวกการตรวจสอบนโยบายแบบเรียลไทม์ จึงวิเคราะห์พื้นที่โจมตีเฉพาะจุดได้อย่างละเอียด เครื่องมือสแกนช่องโหว่ของระบบแบบอัตโนมัติและต่อเนื่องที่ทรงประสิทธิภาพของเรา มอบข้อมูลเชิงลึกและคำแนะนำระดับผู้บริหารให้ทีมความปลอดภัยและทีมไอที ลดภาระในการระบุและ remediation ช่องโหว่ที่อาจถูกใช้โจมตี พร้อมรักษา workflow ให้สอดคล้องกับข้อกำหนด ด้วยระเบียบวิธีจัดลำดับความสำคัญตามความเสี่ยงที่แข็งแกร่ง สภาพแวดล้อมแบบไฮบริดและมัลติคลาวด์จึงได้รับการปกป้องอย่างไร้รอยต่อผ่าน dashboard ที่ใช้งานง่ายและการเชื่อมต่อผ่าน API ติดต่อทีมงานของเราเพื่อนัดหมายการสาธิต และดูวิธีปกป้องเครือข่ายของท่านจากช่องโหว่ที่ซับซ้อน

Active Scanning กับ Passive Scanning ต่างกันอย่างไร
ประเด็นที่พิจารณาการสแกนแบบ Activeการสแกนแบบ Passive
วิธีการทำงานส่งทราฟฟิกทดสอบหรือ probe ไปยังอุปกรณ์และระบบเป้าหมาย แล้ววิเคราะห์การตอบสนองเพื่อตรวจหาช่องโหว่วิเคราะห์ทราฟฟิกและ log ที่มีอยู่เดิมเพื่อตรวจหาช่องโหว่ โดยไม่สร้างทราฟฟิกใหม่
ผลกระทบต่อระบบมีโอกาสรบกวนการทำงานของเครือข่ายมากกว่า เนื่องจากสร้างทราฟฟิกใหม่ในปริมาณสูงมีโอกาสรบกวนการทำงานของเครือข่ายน้อยกว่ามาก เพราะไม่สร้างทราฟฟิก
ความเร็วและความถี่ในการตรวจจับตรวจจับช่องโหว่ได้แบบเรียลไทม์ แต่เฉพาะช่วงที่ทำการสแกนเท่านั้นตรวจจับช่องโหว่ได้อย่างต่อเนื่อง เพราะสแกนได้ตลอด 24/7
ขอบเขตการมองเห็นสแกนได้เฉพาะพื้นที่ที่กำหนดหรือพื้นที่ใช้งานเฉพาะ แต่มีโอกาสสูงที่จะพบช่องโหว่ที่ซ่อนอยู่สแกนได้ทุก endpoint ที่ใช้งานอยู่บนเครือข่าย แต่อาจมองข้ามช่องโหว่ที่ไม่ปรากฏในทราฟฟิกเครือข่ายตามปกติ
ความสามารถในการตรวจจับความเสี่ยงสูง ส่ง probe และทราฟฟิกทดสอบ จึงระบุช่องโหว่ที่ซ่อนอยู่ได้ต่ำ สแกนเฉพาะทราฟฟิกเครือข่ายที่มีอยู่ โดยไม่มีปฏิสัมพันธ์กับอุปกรณ์ที่ทำงานอยู่
ความเสี่ยงที่จะเกิดการหยุดชะงักสูง การโต้ตอบกับอุปกรณ์โดยตรงและทราฟฟิกเครือข่ายที่เพิ่มขึ้นอาจทำให้เครือข่ายช้าลงต่ำ ไม่มีการโต้ตอบกับ endpoint จึงลดโอกาสที่เครือข่ายหรืออุปกรณ์จะหยุดชะงัก
ความน่าเชื่อถือและความครบถ้วนของข้อมูลข้อมูลมาจากระบบที่ถูกทดสอบโดยตรง จึงให้การวิเคราะห์ที่ละเอียดรอบด้านข้อมูลมาจากทราฟฟิกที่มีอยู่ ดังนั้นหากสินทรัพย์ที่ถูกทิ้งร้างและไม่มีทราฟฟิกถูกโจมตี การสแกนแบบ passive จะตรวจจับได้ยาก
กรณีใช้งานที่เหมาะสมการทำ penetration testing การตรวจสอบ compliance และการสแกนเชิงลึกการค้นหาสินทรัพย์ การตรวจสอบอย่างต่อเนื่อง และการตรวจจับ shadow IT

คำถามที่พบบ่อย

การเลือกระหว่างเครื่องมือสแกนช่องโหว่แบบ active และแบบ passive ขึ้นอยู่กับขนาดขององค์กร อุตสาหกรรม ข้อกำหนดด้าน compliance ความซับซ้อนและความอ่อนไหวของเครือข่าย ประเภทความเสี่ยงที่พบบ่อยในอุตสาหกรรมของท่าน และระดับทรัพยากรที่มี สำหรับเครื่องมือสแกนแบบ active ให้เน้นที่ความสามารถในการทดสอบ ระบบอัตโนมัติ และการผสานการทำงานกับระบบความปลอดภัยที่ใช้อยู่ ส่วนเครื่องมือสแกนแบบ passive ให้เน้นที่การตรวจสอบอย่างต่อเนื่อง ผลกระทบต่อเครือข่ายที่น้อยที่สุด และความสามารถในการตรวจจับสินทรัพย์แปลกปลอมที่แข็งแกร่ง

ไม่ได้ การสแกนแบบ passive ไม่สามารถตรวจจับช่องโหว่ได้ทุกประเภท เนื่องจากการสแกนแบบ passive อาศัยการสังเกตทราฟฟิกเครือข่ายที่มีอยู่เพื่อระบุช่องโหว่ เครื่องมือจึงตรวจพบได้เฉพาะปัญหาที่ปรากฏอยู่ในทราฟฟิกที่ถูกสแกนเท่านั้น
ตัวอย่างเช่น ช่องโหว่ที่ไม่มีการรับส่งทราฟฟิกใด ๆ อาจไม่ถูกตรวจพบโดยเครื่องมือสแกนแบบ passive

ไม่ การสแกนแบบ active ไม่ได้ปลอดภัยสำหรับทุกสภาพแวดล้อม เพราะการสแกนแบบ active สร้างทราฟฟิกเครือข่ายใหม่ที่โต้ตอบกับ endpoint โดยตรง ซึ่งอาจรบกวนระบบที่อ่อนไหว ระบบ legacy หรือระบบที่มีความสำคัญสูง
ในกรณีเช่นนี้ แนวทางที่ดีที่สุดคือกำหนดเวลาสแกนแบบ active นอกเวลาทำการ และแผนโดยรวมที่ได้ผลที่สุดคือใช้ควบคู่กับเครื่องมือสแกนแบบ passive

ควรทำการสแกนแบบ active เป็นระยะ และทำเพิ่มเติมเมื่อจำเป็น แนวปฏิบัติที่ดีคือสแกนแบบ active ทุกไตรมาส ซึ่งยังช่วยเตรียมความพร้อมสำหรับการตรวจสอบความปลอดภัยเครือข่ายที่จะเกิดขึ้นด้วย หากพบช่องโหว่เฉพาะจุดระหว่างการสแกนแบบ passive อาจจำเป็นต้องสแกนแบบ active เพื่อตรวจสอบปัญหานั้นในเชิงลึก
ส่วนการสแกนแบบ passive ควรทำงานอย่างต่อเนื่องหากเป็นไปได้ เพื่อให้มองเห็นสินทรัพย์ได้อย่างสม่ำเสมอและตรวจจับภัยคุกคามได้แบบเรียลไทม์

การสแกนแบบ Active vs. Passive: ความแตกต่างสำคัญ | FireMon