進一步了解班尼·查尼(Benny Czarny)所著的《顛覆性的網路安全》一書

瞭解更多資訊
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

何謂資安領域中的「持續監控」,又該如何實施?

作者: 范氏哈
分享此文章

網路安全領域中的持續監控是一種持續運作的運作模式,結合了即時資產可視性、遙測資料蒐集、配置追蹤以及自動化證據生成。它使資安主管能夠持續掌握組織的資安狀態與威脅狀況,而非依賴週期性掃描或特定時間點的評估——後者會在兩次檢查之間留下可被利用的漏洞。

關鍵要點

  • 持續監控是一種運作模式,而非產品。 該計畫由多種 工具提供支援;基準值、責任歸屬、儀表板以及矯正工作流程,共同決定其運作成效。
  • 定期掃描會留下安全漏洞,供攻擊者加以利用。根據 IBM《2025 年資料外洩成本報告》,發現資料外洩事件所需的平均時間為 207 天。而持續性遙測技術正是為了彌補這項時間差距而設計的。
  • 監控範圍必須超越雲端與企業網路。營運技術(OT) 、工業控制系統(ICS)以及物理隔離環境在監控方面存在限制,若無專為此設計的支援,雲原生工具將無法解決這些問題。
  • SIEM、EDR 和 XDR 是持續監控計畫中的各個層級,而非該計畫的替代方案。 運作模式 決定了這些工具在整個環境中如何進行配置、整合以及據此採取行動。
  • My OPSWAT™Central Management支援對所有MetaDefender 部署環境進行持續監控,包括離線及物理隔離的站點。 無論站點是連線狀態或隔離狀態,其可視性 、政策執行及合規性報告功能皆以相同方式運作。

網路安全中的「持續監控」究竟意味著什麼

在網路安全領域中,持續監控並非單一產品類別,也不是供應商的功能清單。它是一種安全運作模式,將資產清點、威脅偵測、政策執行及自動化修復整合為一項持續進行的計畫,而非一連串排定的事件。

在美國聯邦層級的語境中,此模型的正式術語為「資訊安全持續監控」(ISCM)。NIST SP 800-137將 ISCM 定義為持續掌握資訊安全狀況、弱點及威脅,以支援組織的風險管理決策。該框架的適用範圍不僅限於聯邦機構,更能為任何資安主管提供一套結構化的思考框架,用以釐清監控計畫應產出哪些成果,以及如何對其進行治理。

NIST SP 800-137 對資訊安全持續監控的規定

NIST SP 800-137 將資訊安全合規管理(ISCM)劃分為六個組成部分:策略定義、控制措施選定、實施、蒐集、分析與報告,以及對發現事項的回應。每個組成部分皆以先前部分為基礎,在政策決策與營運證據之間建立起一個閉環。

對資訊安全長(CISO)而言,SP 800-137 的實際價值在於釐清治理框架。該標準將計畫架構(由誰制定策略、由誰針對評估結果採取行動、不同資產的評估頻率)與用於蒐集資料的工具區分開來。這種區分可避免一種常見的失敗模式,即把監控視為工具部署,而非具備責任歸屬與問責機制運作模式。

為何持續監控是一種營運模式,而非單一工具

持續監控計畫仰賴多種工具運作:用於日誌關聯分析的 SIEM、用於端點遙測的 EDR、漏洞掃描器、配置評估工具,以及專為營運技術(OT)設計的資料蒐集器。沒有任何單一工具能獨自構成該計畫。其運作模式取決於規範這些工具的要素:基準、政策、儀表板、升級處理流程,以及矯正措施工作流程。

那些購買監控工具並期望其能提供持續監控的組織,通常會發現自己雖然擁有遙測資料,卻缺乏相應的計畫。在任何工具能發揮其完整價值之前,該計畫必須具備明確的負責人、經核准的安全狀態基準、應變工作流程,以及向高層的報告機制。

何謂「符合董事會標準」的定義

對於高階主管及董事會成員而言,持續監控可歸納為三項成果:掌握資安環境發生變動的時機、縮短變動發生至組織察覺之間的時間,以及保留可作為辯護依據的持續資安監督證據。

這種框架之所以重要,是因為董事會層級關於持續監控的討論,往往會將營運模式與產品採購混為一談。若資安主管能將監控闡述為一項營運能力,而非單純的預算項目,便更能有效捍衛計畫投資,並從組織風險的角度闡明現有缺口。

為何持續監測比定期評估更為重要

定期安全評估通常有三種形式:每季的漏洞掃描、每年的滲透測試,以及每月的配置審查。每種評估都提供了一個當下的快照。而在這些快照之間的空檔,正是攻擊發生、配置錯誤未被察覺,以及漏洞風險不斷累積的時期。

定期掃描如何在各次評估之間留下可被利用的漏洞

每季一次的漏洞掃描僅能顯示掃描執行當日系統的風險狀況。新部署的伺服器、變更過的防火牆規則,或是於掃描完成三日後啟動的雲端工作負載,在下次檢查前都無法被偵測到。像雲端基礎架構、遠端終端裝置及分散式營運技術(OT)據點這類快速變化的環境,使得定期評估在架構上已顯不足。

配置偏移使問題更加複雜。一台在上次掃描時配置正確的伺服器,在安裝修補程式、進行軟體更新或管理員變更後的數小時內,便可能偏離其核准的基準配置。持續的配置監控能近乎即時地偵測到這種偏移,而非等到下次排定的審查時才發現。

持續性遙測如何縮短攻擊者的駐留時間

根據 IBM《2025 年資料外洩成本報告》,發現資安事件所需的平均時間為 207 天。造成這段「滯留時間」的主因,並非偵測工具能力不足,而是因為遠程監測資料分散、責任歸屬不明確,以及警示未能轉發至正確的應變團隊。

持續監控透過將資料蒐集與工作流程負責人制度相結合,從而縮短處理時間。當遠端監測資料匯入集中式檢視介面、與基準值進行關聯分析,並轉送至指定的應對負責人時,從偵測到控制的流程便會縮短。多數組織的瓶頸並非在於偵測技術,而在於缺乏能將偵測結果與後續行動串聯起來的機制。

為何資訊安全長(CISO)會運用持續監控來進行基於風險的決策

集中式且持續的可視性,改變了資安領導層制定優先順序決策的方式。透過即時掌握整個環境中資產健康狀態、漏洞存續時間、修補程式狀態及政策遵循狀況,資安長(CISO)得以從僅針對最新警示做出反應,轉變為針對風險最高的漏洞採取行動。

基於風險的優先排序需要即時資料。若組織僅依賴每月報告和每季儀表板,便無法區分上週已修正的高嚴重性問題,與已存在六個月的未解決問題。透過持續監控,可在問題演變為資料外洩或審計發現之前,清晰呈現此區別並採取具體行動。

持續監測計畫應涵蓋哪些內容

一套完整的持續監控計畫不僅涵蓋網路流量或端點警示,更遍及所有可能發生資安事件的資產類型、資安領域及環境,並針對各領域的獨特限制提出解決方案。

哪些資產和安全域需要持續監控

持續監控的完整範圍涵蓋終端裝置、伺服器、虛擬機器、雲端工作負載、網路基礎架構、身分識別、應用程式、資料傳輸點、可移除媒體,以及已部署的安全控制措施。每類資產都會產生應納入監控計畫的遙測資料。

持續監控計畫中的盲點,最常源自未受管理的資產與不完整的資產清單。未列入資產清單的資產便不會受到監控,這意味著它無法為組織的安全態勢全貌提供參考。準確且持續維護的資產清單,是選定遙測指標、建立基準線以及衡量監控覆蓋範圍的基礎。

應將哪些遙測資料集中管理,以及以何種頻率進行

持續監控計畫應集中管理的遙測類別包括:漏洞資料、配置狀態、驗證事件、惡意軟體掃描結果、網路流量資料、安全控制健康狀態,以及政策遵循狀況。並非所有遙測資料都需要相同的蒐集頻率。

資料蒐集的深度應與資產的重要性相符。核心資產(生產控制系統、身分識別基礎架構及資料傳輸閘道)應採用更高頻率的蒐集與更嚴格的基準。較不關鍵的資產則可採用較低的監控頻率,而不會造成顯著的監控漏洞。若將所有遙測資料以相同頻率處理,不僅會增加處理噪音,且無法改善偵測成效。

監控 OT 及物理隔離環境時,會有什麼變化?

營運技術(OT)與物理隔離環境會帶來監控上的限制,而雲原生及以企業為導向的工具並未針對這些限制進行設計。連線能力受到限制或完全不存在。變更控制流程在設計上本就較為緩慢。安全要求限制了可在營運系統上部署的內容。營運技術(OT)與資訊技術(IT)網路之間的資料路徑均受到刻意管控。

這些限制並未消除對集中式監督的需求;它們改變了資料的蒐集方式以及修復措施的實施方式。在 OT 環境中,監控通常仰賴被動式資料蒐集、輪詢代理程式或排程式資料傳輸,而非連續串流。孤島式站點需要離線修復途徑,例如透過離線管理工具部署修補程式,而非透過基於雲端的更新管道。

持續監控與 SIEM、EDR、XDR 以及持續控制監控有何不同

安全資訊與事件管理(SIEM)、Endpoint 偵測與回應(EDR)、擴展偵測與回應(XDR)以及持續控制監控(CCM),常被與「持續監控」混為一談,或被提出作為其替代方案。這些皆為各自獨立的功能,應納入監控計畫之中,而非取代監控計畫。

工具 / 類別

主要功能

核心能力

在持續監測計畫中的角色

持續監測計畫

持續性資安意識的運作模式

管理所有領域中的資產清單、基準、遠程監測及應對責任歸屬

程式本身。所有其他工具皆為其提供資料

SIEM

日誌彙整、關聯分析與警示

將來自多個來源的事件進行標準化處理,套用偵測規則,並顯示警示

日誌與事件層;負責處理警報路由及調查工作流程

EDR

Endpoint 偵測與應對

深度終端遙測、行為偵測、隔離與修復

Endpoint 遙測來源;僅涵蓋受管終端裝置

XDR

跨網域偵測與應對

整合端點、網路及雲端遙測資料,實現統一偵測

偵測範圍更廣泛;不涵蓋 OT 或物理隔離環境

連續控制監測(CCM)

持續驗證安全控制措施是否正常運作

為合規目的而自動產生證據;政策符合性追蹤

合規與治理的證據層;在審計文件方面與 CM 有所重疊

這些工具在持續監控計畫中的定位

SIEM 在該計畫中擔任日誌彙整、關聯分析與警示層的角色。它負責事件規範化、偵測規則以及分析師調查工作流程。SIEM 不負責管理資產清單、配置基準或修復措施。

EDR 和 XDR 專注於端點與網路的偵測與應對。它們為所涵蓋的資產提供深入的遠程監測與應對能力,但並未延伸至 OT 系統、物理隔離環境、可移除儲存媒體,或是監控計畫必須涵蓋的全部資產範圍。

CCM 用於驗證安全控制措施是否正常運作,以及相關政策是否獲得遵循。其著重於治理與合規性的佐證,在稽核報告中與「持續監控」有所重疊,但並不涉及威脅偵測、縮短滯留時間,或其追蹤範圍以外的矯正措施。

OPSWAT的集中式安全管理如何支援分散式環境中的持續監控

唯有當資安團隊能夠即時掌握所有部署狀況——包括那些從未連接到網際網路的部署——連續監控才能發揮作用。分散式的 IT、OT 以及物理隔離環境,各自產生不同的掃描結果、系統健康狀態和政策狀態;若缺乏單一控制台來彙整這些資訊,資安主管便不得不檢查多個系統,只為回答一個問題:目前是否有任何系統面臨風險?

My OPSWAT™Central Management 是OPSWAT 所推出的集中式安全管理平台,旨在為部署於IT、OT、本地端及隔離環境中的MetaDefender 提供統一的可視性、集中式監控,以及簡化的修復流程。

跨裝置與環境的即時資產可視性

持續監控的第一步,是精確掌握環境中現有的所有資源。My OPSWAT Central Management 可提供跨雲端、本地端及隔離環境部署中,所有已註冊MetaDefender 執行個體的集中式清單。

透過單一可信資料來源,團隊能夠迅速辨識受保護與未受管理的資產、偵測已停止回報的裝置,並準確衡量分散式或分段式網路的覆蓋範圍——在這些網路中,手動追蹤往往難以實行。

統一的Endpoint 安全態勢

My OPSWAT Central Management 讓管理員能夠全面掌握整個組織的端點安全狀況。團隊無需在不同控制台之間切換,即可透過單一儀表板檢視端點狀態、查閱掃描結果,並追蹤合規狀況。

內建的監控功能能凸顯安全漏洞與配置偏移,使您更容易識別不符合既定安全基準的裝置,並在問題惡化前採取矯正措施。

漏洞監控與風險優先級排序

即時掌握受管裝置與應用程式中漏洞的最新動態。資安團隊能迅速識別受影響的終端裝置、了解哪些應用程式存在安全風險,並監控風險隨時間的變化趨勢。檢測結果會依嚴重程度分類,協助團隊優先處理影響最顯著的修復工作,並在攻擊面不斷演變的過程中追蹤進度。

在受監管環境中維持符合審計要求的合規性

對於須遵循法規要求的組織而言,證明符合規範的重要性,往往不亞於維持合規狀態。My OPSWAT Central Management 會持續依據組織政策評估裝置,將結果記錄於集中式日誌中,並產生符合 NIST、CISA 及 GDPR 等框架的報告。由於安全資料皆集中於單一位置,因此審計時可立即取得相關證據;同時,一旦裝置偏離政策規範,即可立即識別並處理不符合規範的裝置。

將威脅分析結果整合為可付諸行動的洞見

為了讓持續監控能在分散式環境中有效運作,資安團隊需要一套集中式的資安管理方案,將所有資安事件匯集於一處。

My OPSWAT Central Management 將整個組織內的惡意軟體偵測結果、遭封鎖的檔案、隔離事件及其他偵測結果整合至單一視圖中。

透過分析各據點及部署類型的活動狀況,團隊能夠發掘反覆出現的模式、識別新興威脅,並判斷某個問題是孤立事件,還是預示著更廣泛的風險。

針對關鍵事件的主動警示

資安團隊不應為了掌握最新動態而必須不斷監控儀表板。My OPSWAT Central Management 會針對關鍵資安事件、惡意軟體偵測、系統健康狀況問題,以及其他需要關注的情況,提供即時警示。

當發生重大變更時,該平台會通知相關人員,藉此協助加快應對速度、減少營運中斷,並防止小問題演變成更嚴重的安全或合規事件。

請諮詢OPSWAT ,或造訪「My OPSWAT Central Management Central Management ,了解集中式管理如何提升您的資安運作效能。

常見問題

持續監控與定期掃描有何不同?

定期掃描會產生「特定時間點」的評估結果:即掃描執行當日系統暴露狀況的「快照」。連續監控則能持續掌握資產狀態、配置偏移、漏洞狀況,以及兩個快照之間所發生的威脅活動。兩者間的關鍵差異在於「時間」。若在最後一次掃描後三天內出現配置錯誤,在定期掃描模式下將無法被察覺,但在連續監控模式下則能在數小時內被發現。

為了實現有效的持續監控,應將哪些遙測資料集中管理?

核心遙測類別包括漏洞資料、配置狀態、驗證事件、惡意軟體掃描結果、網路流量資料、安全控制狀態以及政策遵循狀況。針對 OT 環境,還應加入資產清單、通訊協定活動,以及營運系統的修補程式狀態。資料蒐集頻率應依據資產的重要性來調整,而非對所有遙測資料採用相同的蒐集頻率。

該如何將持續監控與現有的 SIEM、SOAR 及 XDR 整合,同時避免引發警報疲勞?

在整合前應先界定各平台的角色:SIEM 負責日誌關聯分析與警示發送,SOAR 負責應對協調,XDR 則負責端點與網路偵測。持續監控是位於這些平台之上的治理層,負責管控流入各平台的数据、設定各平台觸發警示的基準線,並將偵測結果轉送給適當的應對負責人。透過整合層的資料去重、基於風險的警示閾值,以及明確的嚴重性模型,可有效防止警示泛濫。

在物理隔離或營運技術(OT)環境中,持續監控能否發揮作用?

是的,但資料蒐集與修復的方法與連線至企業網路的環境有所不同。對於物理隔離的站點,必須採用被動式資料蒐集、輪詢代理程式或排程式資料傳輸,而非持續串流。修復作業(包括修補程式、政策更新及設定變更)必須透過具備離線功能的管理工具來執行,而非透過基於雲端的處理管道。明確支援物理隔離註冊與離線修補的安全管理平台,是將持續監控擴展至這些環境的先決條件。

持續監控如何為 NIST 800-53、NIST 800-137 及 FedRAMP 產生可供稽核的證據?

持續監控透過在防篡改日誌中,以時間戳記、角色歸屬及保留機制,記錄配置變更、掃描結果、控制狀態及政策動作,從而產生可供稽核使用的證據。NIST 800-53 要求對控制有效性進行持續評估。 持續監控可提供自動化證據,以取代手動核證及特定時間點的螢幕截圖。FedRAMP 的持續監控要求明確規定了最低評估頻率與證據保留期間;依據這些要求設計的計畫,會將符合規範的文件作為正常運作的副產品自動產生。

哪些常見的缺失會導致持續監控計畫失敗?

最常見的失敗模式包括:資產清點不完整(因未進行追蹤而導致資產未受監控)、應對責任歸屬不明確(雖產生警示但未採取行動),以及缺乏基準(收集遙測數據卻沒有正常狀態的參考點)。 最快速的解決方案依序如下:審核資產清單並彌補未受管資產的缺口、指派具明確職責的應變負責人並訂定明確的升級時程,以及針對風險最高的資產類別,記錄經核准的安全狀態基準。在導入任何新工具之前,這三個步驟便能帶來可量化的改善。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。