資安健診是什麼?健診項目、流程與資安法要求
資安健診(Security Health Check)是對企業網路、主機、端點、帳號與管理流程做一次整體體檢,找出已經存在的惡意活動、設定缺失與管理漏洞,並排出改善的先後順序。它回答的不是「某台主機有沒有漏洞」,而是「整個組織的資安現況在哪裡、錢應該先花在哪裡」。
在台灣,「資通安全健診」也是資通安全管理法下的法定應辦事項:被核定為 A、B、C 級的公務機關與特定非公務機關,必須依資通安全責任等級分級辦法定期辦理。這篇說明健診的 6 大檢視項目、法規要求、執行流程與報告怎麼看,並回答民間企業需不需要做。想直接了解服務範圍,可以參考我們的 資安健診服務。
重點整理
- 資安健診是整體性的資安體檢,範圍涵蓋網路架構、惡意活動、端點、伺服器、目錄服務與防火牆設定,和只找技術弱點的弱點掃描不同。
- 依資通安全責任等級分級辦法,A 級特定非公務機關每年辦理一次資通安全健診,B 級與 C 級每二年一次。
- A、B 級的法定健診有 6 個項目,C 級為 5 項,差在不含核心資通系統資料庫安全檢視。
- 民間企業雖無法定義務,但在準備 ISO 27001、發生資安事件、移轉雲端或客戶要求評估時,健診能最快看出缺口。

資安健診是什麼?
資安健診是由獨立的評估人員,以檢視、訪談與受控檢測的方式,全面盤點企業目前的資安防護狀態,產出風險分級的發現清單與改善建議。英文常稱為 Security Health Check 或 Cybersecurity Health Check,台灣業界也常說「資安健檢」。健診背後要守護的機密性、完整性與可用性,可以參考 資安是什麼 的說明。
這個詞在台灣有兩種用法,委託前最好先分清楚。第一種是法規上的「資通安全健診」,項目由分級辦法附表明定,對象是被核定等級的機關;第二種是企業自主委託的資安健診,範圍可以更廣,常把雲端、Microsoft 365、帳號權限、備份與資安治理一併納入。
兩者不衝突。被核定等級的單位,委託時應在範圍中明確列出附表規定的檢視項目;一般企業則可依自己的風險與預算決定範圍。
資安健診、弱點掃描、滲透測試差在哪?
三者的差別在「問的問題不同」:弱點掃描問「系統有哪些已知的技術弱點」,滲透測試問「這些弱點能不能真的被攻破」,資安健診則問「整個組織在技術、人員與流程上,最大的缺口在哪裡」。
| 項目 | 資安健診 | 弱點掃描 | 滲透測試 |
|---|---|---|---|
| 主要目的 | 掌握整體資安現況與改善優先順序 | 找出已知的技術弱點 | 驗證弱點能否被實際利用 |
| 檢視範圍 | 網路、主機、端點、帳號、設定、流程 | 指定的主機、網站或 IP | 約定範圍內的系統與攻擊路徑 |
| 主要方法 | 架構與設定檢視、側錄分析、訪談 | 自動化工具掃描,人工確認誤判 | 模擬攻擊者手法,以人工為主 |
| 產出 | 風險分級、快速改善項目、改善路徑 | 弱點清單與風險等級 | 攻擊路徑、可利用性證明、修補建議 |
| 適合時機 | 從未做過整體評估、重大變更或事件後 | 定期、系統上線或更新後 | 重要系統上線前、定期驗證防護 |
健診通常不包含完整的弱點掃描或滲透測試,兩者是獨立的深度服務。若健診結果顯示某些系統風險較高,再針對它們安排 弱點掃描服務 或 滲透測試服務,預算會用得更精準。

資安健診 6 大檢視項目
依資通安全責任等級分級辦法附表,A、B 級特定非公務機關的資通安全健診包含 6 個項目:網路架構檢視、網路惡意活動檢視、使用者端電腦惡意活動檢視、伺服器主機惡意活動檢視、目錄服務系統設定及防火牆連線設定檢視,以及核心資通系統資料庫安全檢視;C 級不含最後一項。
數位發展部資通安全署在民國 114 年 6 月的簡報中,進一步列出各項目的檢視子項。下表整理每一項在看什麼,並附上企業可以先自我檢查的問題。
| 檢視項目 | 主要在看什麼 | 自我檢查問題 |
|---|---|---|
| 網路架構檢視 | 主機位置、網路區域劃分、架構設計邏輯與備援 | 伺服器、資料庫是否放在獨立網段?重要設備有沒有備援? |
| 網路惡意活動檢視 | 側錄封包與分析網路設備紀錄,找出連往惡意中繼站等異常連線 | 有沒有阻擋已知惡意 IP 與網域?防火牆紀錄有人在看嗎? |
| 使用者端電腦惡意活動檢視 | 端點上的惡意程式或檔案、作業系統與軟體更新狀況 | 員工電腦都有防毒並自動更新嗎?有沒有長期未更新的電腦? |
| 伺服器主機惡意活動檢視 | 伺服器上的惡意程式或檔案、安全性更新狀況 | 伺服器的修補多久做一次?有沒有停止支援的作業系統? |
| 目錄服務與防火牆設定檢視 | AD 組態是否符合安全基準、防火牆規則是否過度開放 | 防火牆有沒有「全部允許」的規則?離職員工帳號有沒有停用? |
| 資料庫安全檢視 | 特權帳號、資料加密、存取授權、稽核紀錄、委外管理、備份保護、弱點管理 | 誰擁有資料庫最高權限?個資欄位有加密嗎?備份能還原嗎? |

自主委託的健診,通常會再加上雲端與 SaaS 設定、身分與存取管理、備份還原能力、日誌監控,以及資安政策與治理成熟度。範圍越貼近企業實際使用的系統,結果越有用。
資安法對資安健診的要求:A、B、C 級多久做一次?
資通安全管理法要求公務機關與特定非公務機關依核定的資通安全責任等級辦理應辦事項,資通安全健診是其中的技術面項目。依民國 115 年 1 月 7 日修正的分級辦法,特定非公務機關的辦理頻率如下。
| 責任等級 | 資通安全健診 | 健診項目數 | 同表的弱點掃描 | 同表的滲透測試 |
|---|---|---|---|---|
| A 級 | 每年一次 | 6 項 | 全部核心資通系統每年二次 | 每年一次 |
| B 級 | 每二年一次 | 6 項 | 每年一次 | 每二年一次 |
| C 級 | 每二年一次 | 5 項(不含資料庫安全檢視) | 每二年一次 | 每二年一次 |
特定非公務機關的範圍,依民國 114 年 9 月 24 日修正的資通安全管理法第 3 條,是指關鍵基礎設施提供者、公營事業、特定財團法人,以及受政府控制之事業、團體或機構。一般民營企業若不屬於這些類型,就沒有法定的健診義務。
分級辦法附表的備註也提供彈性:特定非公務機關辦理資通安全健診時,除了依表定項目執行,也可以採取經中央目的事業主管機關認可、具有同等或以上效用的其他措施。實際做法建議先與主管機關確認。
資安健診流程與需要準備的資料
一次完整的資安健診,從界定範圍到交付改善路徑,大致分成 6 個步驟。範圍界定得越清楚,現場作業越順,報告也越能直接拿來用。
- 專案啟動與界定範圍:確認評估目標、納入的單位與據點、重要系統清單,雙方以書面確認專案計畫。
- 蒐集文件與資訊:網路架構圖、資產清冊、系統清單、資訊安全政策與現行程序。
- 技術檢視:檢視網路、伺服器、雲端、帳號權限、端點、日誌、備份與安全組態,企業需提供唯讀權限。
- 流程檢視與訪談:訪談 IT、資安、系統與網路團隊,對照文件與實際運作的差距。
- 風險分析與優先排序:彙整發現、分級嚴重程度,找出可以馬上做的快速改善項目。
- 報告與路徑規劃:交付管理摘要、技術發現、修補建議,以及短、中、長期改善路徑,並向管理階層簡報。

最容易拖慢進度的是第 2 步。很多企業發現網路架構圖還停在三年前的版本,資產清冊也沒有更新;從實務經驗來看,先花一週把這兩份文件補到能用的程度,比讓評估人員現場慢慢拼湊更省時間。
大部分作業以組態檢視、文件審閱與訪談為主,對正式環境的影響有限;若包含可能產生負載的作業,例如長時間封包側錄,應事先約定時段。
健診報告怎麼看?改善優先順序怎麼排?
讀健診報告時,先看管理摘要與風險分級,再看「快速改善項目」,最後才看完整的技術發現清單。報告的價值不在列出多少問題,而在告訴企業哪幾件事先做、做完能降低多少風險。
一份好的報告,會把每項發現標上嚴重程度與根本原因,並依時程分成立即行動、0 到 3 個月、3 到 6 個月、6 到 12 個月與長期改善。管理階層看摘要決定預算,技術團隊看發現清單與修補建議執行,兩邊用的是同一份資料,不會各說各話。

資安署列出的網路架構檢核項目,很能代表健診時常被列為高風險的發現:防火牆規則中出現「Permit All/Any」、最後一條規則沒有定義「Deny All」、內外部連線限制過於寬鬆、網路設備使用預設的 SNMP 通行碼,以及資料以明文傳輸。這些問題修補成本低,卻常是攻擊者最先利用的入口,通常會被排進立即行動。
另一類常見發現是「有做但沒驗證」。例如備份每天都在跑,卻從來沒有實際還原過;或是買了監控設備,紀錄卻沒有人看。這類問題要補的是流程,不一定是再買新工具。
民間企業需要做資安健診嗎?
一般民營企業沒有法定的健診義務,但在幾種情況下,健診是最有效率的起點:系統發展多年卻從未做過整體評估、多據點或大量使用雲端與 SaaS、剛發生資安事件、客戶或母集團要求提出資安評估,以及準備導入 ISO 27001 之前。
以軟體公司為例,客戶的供應商稽核常會問到帳號權限、備份與事件應變;先做一次健診,把高風險項目補上,再回覆問卷會踏實得多。若公司還在評估要不要拿證書,可以先參考 導入 ISO 27001 的好處,再決定健診之後的下一步。
反過來說,若公司只有幾台電腦、沒有對外服務,也不處理大量個資,先把防毒、更新、多因子驗證與備份做好,效益通常比委託完整健診更高。
第一次做資安健診,要先準備什麼?
第一次做健診前,先釐清三件事:公司最重要的系統與資料、網路架構圖與資產清冊是否為最新版本,以及過去一年是否發生過資安事件或客戶稽核。這三點決定了健診的範圍與優先順序。
如果想依公司的系統與據點規劃健診範圍,可以參考我們的 資安健診服務,或 直接與顧問聊聊貴公司的狀況。
資安健診常見問題
資安健診要做什麼?
資安健診會檢視網路架構、網路與端點上的惡意活動、伺服器與目錄服務設定、防火牆規則,以及資料庫安全,A、B 級特定非公務機關的法定項目共有 6 項。自主委託的健診通常再加上雲端、帳號權限、備份還原與資安治理,最後交付風險分級與改善路徑。
資安健診多久做一次?
依分級辦法,A 級特定非公務機關每年一次,B 級與 C 級每二年一次。一般企業沒有法定頻率,實務上建議每年評估一次,並在重大系統變更、移轉雲端、併購或發生資安事件後重新評估。
資安健診費用怎麼計算?
費用主要取決於範圍:納入的據點與網段數量、伺服器與端點數量、是否包含封包側錄與資料庫檢視,以及是否需要雲端與 SaaS 設定評估。範圍確定後才能估價,委託前先整理系統清單與網路架構圖,報價會更準確。
已經取得 ISO 27001 還需要資安健診嗎?
可能需要。ISO 27001 驗證的是資訊安全管理制度是否建立並運作,資安健診則更深入檢視技術現況與控制措施的實際成效,兩者互補。不少企業會在驗證後定期做健診,確認制度中的控制措施真的落實到系統上。
參考資料
- 資通安全責任等級分級辦法 – 附表二、四、六規定特定非公務機關資通安全健診項目與頻率。全國法規資料庫 · 民國 115 年 1 月 7 日修正
- 資通安全管理法 – 第 3 條特定非公務機關之定義。全國法規資料庫 · 民國 114 年 9 月 24 日修正
- 如何透過檢測及演練提升資安防護與意識 – 資通安全健診檢視子項與網路架構檢核內容。數位發展部資通安全署 · 民國 114 年 6 月
