You are currently viewing 【企業怎麼做?】勒索軟體風險自評:10 個問題檢視企業防線

【企業怎麼做?】勒索軟體風險自評:10 個問題檢視企業防線

【3 分鐘快速自評】企業面臨的勒索軟體風險,主要集中在 3 個關鍵

  • 郵件安全:91% 的網路攻擊從釣魚郵件開始,企業現有資安措施能擋住釣魚郵件嗎?
  • 備份策略:96% 的勒索軟體會針對備份資料下手,成功破壞率已超過六成。
  • 復原能力:傳統備份在中招後,平均要 21 天才能復原。營運停擺一天,你能承受多少損失?

3 分鐘完成以下 10 題自評,每答一次「是」則得 1 分,7 分以下代表防線有明顯缺口,建議立刻安排一次資安風險盤點,協助企業快速找出優先改善項目。

想先全面了解勒索軟體定義、傳播途徑、感染前兆與緊急處理流程,建議延伸閱讀:勒索軟體完整防禦指南

為什麼需要做勒索軟體風險自評? 曾有 59% 企業被勒索病毒入侵!

日前,馬偕醫院遭到知名駭客組織 Crazy Hunter 入侵,勒索病毒感染院內數百台電腦,直接影響急診室及診間運作,即使資安相關機關與專家及時介入處理,仍有 1,660 萬筆病患資料疑似外洩,並被放在暗網上販售,成為近期最讓社會大眾人心惶惶的一起資安重訊。

這不是單一事件--過去一年全球有將近一半的企業遭遇過勒索病毒攻擊,其中超過三成因防護不足而蒙受巨額損失,近四成因缺乏應變策略而被迫支付贖金。

全球將近一半的企業面臨亟需應變勒索病毒的困境
全球將近一半的企業面臨亟需應變勒索病毒的困境

如何防範、避免勒索病毒帶來的損失?

中小企業資源有限,也常成為勒索軟體的首要目標,但不必因防護成本高昂而卻步,一套系統化的應變機制能以低成本換取高回報,重點在於先知道缺口在哪裡。

多數企業的第一反應是「我們有裝防毒、也有做備份」,然而真正決定損失規模的關鍵不是有沒有導入資安機制,而是三件事--入侵前攔不攔得住、備份撐不撐得住攻擊,以及還原要花多久時間?勒索軟體風險自評的目的並非打分數而已,而是把這三件事拆成可以明確回答「是」或「否」的問題。

Part1. 郵件安全:駭客最常從這裡進來

勒索軟體很少直接從防火牆打進來,絕大多數是從一封看起來很正常的郵件開始,因此將由以下三題檢視企業資安弱點的「入口」。

#自評問題答「否」代表的風險
1公司信箱是否有郵件安全閘道,會攔截夾帶巨集、可執行檔或可疑連結的郵件?惡意附件與釣魚連結直接進到員工收件匣,最後一道防線只剩肉眼判斷。
2全體員工含高階主管與財會人員,近 12 個月內是否做過社交工程演練,且留有實際點擊率數據?不知道員工的辨識率,等於不知道這道防線的防禦力。
3VPN、郵件伺服器、遠端桌面、官網、測試機等對外服務,是否定期盤點,確認沒有不該曝露在網路上的資產?駭客用掃描就找得到的入口,企業自己卻不知道它存在。

第 3 題最容易被答錯,因為企業通常清楚自己「有哪些系統」,卻不清楚這些系統「有哪些介面暴露在網際網路上」,比如測試機、離職同仁架的舊服務、忘記關閉的遠端桌面連接埠,都是常見的破口。

延伸方案:外部曝險報告 可非侵入式盤點對外資產與弱點;長期納管方案則可使用 EASM 外部攻擊面管理

Part2. 備份策略:備份本身就是攻擊目標

許多企業以為「有備份就不用怕」,但資安專家指出,有 96% 的勒索病毒會針對備份資料下手,成功破壞率已超過六成。現在的攻擊流程是先找到備份、刪掉或加密它,再處理正式環境,因為攻擊者很清楚,備份沒了,贖金才付得下去。

#自評問題答「否」代表的風險
4備份是否涵蓋 ERP、檔案伺服器、資料庫、雲端 SaaS 等所有核心系統與機敏資料?完整性缺口——還原到一半才發現最關鍵的那套沒有備到。
5是否遵循 3 份副本、2 種媒體、1 份異地的 3-2-1 原則?單一儲存位置一旦淪陷,所有副本一起消失。
6是否至少有一份備份為離線隔離或不可竄改(immutable)備份?備份與正式環境同網段,駭客加密正式機時會順手把備份一起加密。
7備份系統的管理帳號是否與日常網域帳號分離,並啟用多因子認證?一組被竊的網域管理員帳號,就足以同時刪除備份並加密資料。

第 6 題與第 7 題是實務上最常見的兩個漏洞,備份存在同一個網段、備份主控台用的是網域管理員帳號,當這兩點成立時,備份等同於正式環境的一部分,攻擊者不需要額外花費力氣即可突破備份防線。

不完全的備份無法應變勒索病毒的攻擊
不完全的備份無法應變勒索病毒的攻擊

延伸閱讀:中了勒索軟體,備份真的救得回資料嗎? 四大備份漏洞、不可竄改備份與實際 RTO 落差

Part3. 復原能力:中招之後,多久能恢復營運?

備份做得再完善,執行還原程序時仍會造成營運中斷,差別只在於中斷幾小時還是幾週。因此,前兩組題目的答案呈現了企業資安「會不會中勒索病毒」的,而這一組題目則衡量「中了之後損失多大」。

#自評問題答「否」代表的風險
8是否定義過核心系統的 RTO(可容忍停機時間)與 RPO(可容忍資料損失),且業務單位知情並同意?事發當下才決定先救哪一套,黃金時間耗在跨部門協調。
9近 12 個月是否實際執行過還原演練,真的還原資料而非只是確認備份工作執行成功?「有備份」不等於「還得回來」,多數企業是在事發當天才第一次驗證。
10是否有書面的資安事件應變程序,載明第一時間通報誰、隔離什麼、由誰對外說明?前 24 小時的混亂會直接放大營運損失與商譽風險。

勒索軟體風險自評分數怎麼看?3 個風險等級與強化資安韌性的對應行動

以上三組共十個題目,將初步審視企業資安的健康度,以及抵禦勒索軟體的能力。加總作答為「是」的題目數量,對照下表可分為低風險、中風險、高風險等級,同時提供應執行的優化行動。

各級風險呈現了企業可以應變勒索病毒的韌性
各級風險呈現了企業可以應變勒索病毒的韌性
分數風險等級現況判讀建議的下一步
8–10 分低風險三道防線都有制度,也有驗證紀錄。每年複檢一次,重點放在演練頻率與納管新系統。
5–7 分中風險措施有,但缺驗證。多數企業卡在備份隔離與還原演練這兩題。補做一次還原演練,並補齊離線或不可竄改備份;建議安排資安風險評鑑。
0–4 分高風險任一環節被突破就可能全面停擺,且事後無法快速釐清影響範圍。先做一次完整資安檢測,確認曝險範圍與優先修補順序,再談防護採購。

延伸方案:不確定該從哪一項檢測開始,可參考資安風險檢測的六種檢測方式差異;需要顧問協助盤點資產、威脅與衝擊,則適用資安風險評鑑

自評之後,三個階段各要補什麼?

自評的三個題組,對應的正是資安防護的三個階段。缺口落在哪一組,就從哪一個階段開始補:

階段要補什麼預期目標鼎新對應方案
事前預防強化防護機制與員工資安意識降低資料被加密風險社交工程演練
MFA 多因子認證
資安教育訓練課程
事中偵測建立全天候監控,異常立即回應減少營運衝擊損失EDR 端點偵測回應
SOC 資安監控中心
事後復原落實復原程序、定期執行災難還原演練,並透過事件鑑識回頭優化防線縮短系統復原時間,避免同一破口被二次攻破資料備份備援
災難復原演練
勒索病毒解密救援方案

延伸閱讀:事後復原、演練與優化的完整架構(策略面/管理面/技術面)

下一步:讓專人協助您確認自評結果

自評能找出缺口的方向,但缺口有多深、該先補哪一個,還是需要看實際環境。鼎新提供免費的資安風險盤點服務,送出申請後由專人在 2 個工作天內與您聯繫,確認環境現況並回饋優先改善順序。

※封面照片來源:Freepik