有備份,不代表能復原!許多企業定期備份 ERP、檔案與虛擬主機,卻忽略備份主機若與生產環境共用網段與管理權限,連備份系統也會成為攻擊路徑。某科技大廠就因員工誤觸釣魚郵件,遭駭客潛伏六天取得高權限帳號,並刪除 NAS 備份,最終耗費 32 天才完成系統復原。
鼎新資安團隊接獲事件通報後迅速介入,30 分鐘內遠端協助止損,工作日 4 小時內到場鑑識,並於 T+3 日內協助核心服務安全重啟,後續導入 WORM 不可變備份、離線隔離、內網微分割、MFA 與 MDR 等資安防護機制,即使攻擊者突破邊界,也難以刪除復原依據,協助企業保有營運不中斷的主導權。
為什麼有 NAS 備份,產線仍因勒索病毒停擺 32 天?
因為備份不等於韌性,就如許多企業持續執行常態備份,卻忽略「大內網」架構的潛在風險。在本次資安事件中,該科技大廠遭駭客發起社交工程攻擊,駭客取得高權限帳號,即沿著內網路徑暢行無阻,直接接觸核心系統與備份資料,致使單一端點事件擴大為產線停工、研發中斷與報價流程延遲的營運危機。

初始入侵:社交工程攻擊造成帳密外洩
- 員工誤觸釣魚郵件後,內部帳密外洩,攻擊者並未立即發動加密攻擊。
- 攻擊者利用 AnyDesk 等合法遠端連線工具,降低異常操作的可見度,並在內網中持續觀察系統架構、使用者權限與管理路徑。
- 攻擊者於將近六天的潛伏期間取得 Administrator 權限。
備份失效:NAS Storage Pool 遭刪除,復原路徑中斷
- 攻擊者接管 AD 網域後,加密 ERP 系統、2 台 ESXi 虛擬機服務主機與逾 10 台實體設備。
- 攻擊者進一步鎖定 NAS 備份伺服器,刪除整個 Storage Pool,導致既有備份無法作為復原依據。
- 企業原本可用於復原的備份資料,已無法支撐災後重啟。
營運衝擊:IT 事件擴大為營收與交付風險
- 產線端影響:產線全面停工,研發作業中斷。
- 業務端影響:千萬級報價單無法如期發出,業務團隊難以回應客戶交期與價格承諾。
- 企業整體影響:同時面臨訂單流失、違約風險與額外復原成本。
- 復原歷程:從事故發生到系統全面復原,總計耗費 32 天。
企業遭勒索病毒攻擊後,鼎新如何在黃金 4 小時內快速應變?
當勒索攻擊事件發生時,產線停工每一小時的損失恐高達數百萬美元,故應變速度直接決定了企業受創的程度。鼎新團隊接獲通報後迅速介入,立即判斷災損範圍、切斷擴散路徑、保留鑑識證據,並啟動機房深度鑑識,透過標準應變程序進行損害管控,有效遏止未知威脅持續橫向擴散。
15:32 接獲通報:啟動專案應變機制
- 客戶於全廠系統停擺後緊急通報,鼎新資安團隊立即啟動專案應變小組。
(延伸閱讀:鼎新資安事件應變服務-緊急應變掌握黃金復原時間,盡可能減少營運中斷損失!) - 團隊確認 ERP、虛擬主機、NAS、AD 網域與終端設備的受影響範圍,協助客戶快速掌握災損全貌,降低決策資訊不足造成的處置延誤,並聚焦於止損、隔離、鑑識與安全重啟等目標。
30 分鐘內遠端介入:切斷橫向擴散路徑
- 資安專家先以遠端連線協助執行網路隔離,限制受感染主機與核心系統的連結。
- 降低攻擊者持續透過既有權限移動至其他服務的風險,同時快速確認已加密設備、疑似入侵來源與仍需保護的關鍵節點。

工作日 4 小時內到場:執行機房實體鑑識
- 資安專家於隔日 09:41 抵達機房現場,逐一檢視主機、網路設備與終端連線狀態。
- 團隊隔離可能持續外連,或疑似遭植入遠端工具的個人電腦,並保留後續分析所需的事件資訊,避免同一攻擊路徑被再次使用。
T+3 日內安全重啟:依業務優先序恢復核心服務
- 鼎新協助客戶在安全防護機制下,重啟必要服務。
- 資安團隊先恢復對營運影響最大的系統,再逐步展開周邊服務檢查與復原,協助企業在控制風險的前提下,重新啟動生產、報價與內部作業流程。(延伸閱讀:AWS 當機 15 小時啟示錄:「數位韌性」對資安防護的重要性)
快速應變,降低營運中斷風險
立即預約勒索病毒事件應變與資安韌性評估
如何重構資安防禦架構?鼎新以 3 項策略強化資安韌性
乖乖支付駭客勒索的贖金,實則對建立安全機制無益,企業真正需要檢視的是,攻擊者取得高權限後,能否刪除備份、橫向移動、存取核心主機與濫用遠端維護工具。鼎新在科技大廠面臨的資安危機解除後,即刻協助客戶重構防禦架構,將資料復原、網路分區、身分驗證與端點監控,串接成可執行的資安韌性機制。
【策略一】核心資料保全:導入 WORM 不可變備份與實體離線隔離

- 功能:WORM 不可變備份機制可設定限制期間,讓備份檔案寫入後無法被竄改、刪除或加密。
- 技術優勢:搭配實體隔離與離線備份機制,可降低攻擊者透過網域權限直接接觸備份資料的機會。
- 營運效益:
- 對企業而言,復原依據不再與生產環境共用同一個風險面,當 ERP 或虛擬主機遭加密時,企業仍能保留可驗證、可還原的乾淨資料。
- 可降低停工天數(從數十天大幅縮短至數小時)、違約成本與報價中斷風險,讓復原決策不必受制於勒索條件。
【策略二】網路微分割:重建內網分區與核心安全區

- 功能:內網防火牆與微分割策略,可將 AD、ERP、虛擬主機、NAS、研發資料與一般辦公端點分置於不同安全區。
- 技術優勢:以最小化原則控管連線流量,降低非必要連線成為橫向擴散路徑的風險。
- 營運效益:
- 對企業而言,即使單一端點遭入侵,攻擊者也難以沿著內網路徑直接移動至核心主機。
- 可限制事故影響範圍,降低單一使用者事件擴大為全廠停工危機的機率。
【策略三】邊界嚴格管控:強化特權帳號與遠端維護安全

- 功能:透過跳板機集中管理維運路徑,並以分權機制降低單一帳號掌握過多管理權限的風險。
- 技術優勢:MFA 機制要求高權限帳號登入必須通過第二因素驗證,並搭配 MDR 端點偵測暨應變服務與 24/7 SOC 全時監控,強化異常登入、遠端工具與端點行為的監測能力。(延伸閱讀:特權帳號管理-管控高風險帳號,打造駭客無法輕易突破的權限防線)
- 營運效益:
- 對企業而言,攻擊者即使取得密碼,也難以直接登入核心系統;異常遠端工具、可疑連線與端點行為,也能在潛伏階段被追蹤。
- IT 團隊可更早掌握攻擊訊號,縮短判斷時間,降低事件擴散後才被發現的處置成本。
企業防禦機制足夠完善嗎?1 分鐘盤點核心架構資安風險
資安成熟度不能只看設備清單,真正需要盤點的是,當釣魚郵件成功、密碼外洩、遠端工具被濫用、AD 權限遭接管時,企業是否仍有能力保住備份、限制擴散並重啟核心服務。以下檢核清單,可協助 CIO、CISO 與 IT 經理快速評估現有架構是否具備基本資安韌性。

- 備份主機是否已落實實體隔離,或具備寫入後無法竄改的不可變 WORM 機制?
- 若 NAS 備份與生產環境共用網段與管理權限,備份資料可能在攻擊發動時遭同步刪除。
- 企業應確認備份檔案是否具備保存期限、不可刪除設定、離線副本,以及定期還原驗證紀錄。
(延伸閱讀:超越離線備份:建構企業級「不可變」與「零信任」數據保護防線)
- 內網是否具備微分割,能限制單一端點遭入侵後的擴散範圍?
- 若辦公端點、ERP、AD、虛擬主機與備份主機彼此高度連通,攻擊者取得一組高權限帳密後,就可能快速接觸多個核心節點。
- 企業應檢視各安全區之間,是否具備明確連線規則與監控紀錄。
- AD 最高管理權限與遠端維護工具,是否已全面強制啟用 MFA?
- 若 Administrator、VPN、遠端桌面、AnyDesk 類工具或跳板機仍只依賴密碼登入,帳密外洩後的營運風險將大幅升高。
- 企業應將 MFA、分權管理、登入稽核與異常告警,納入日常維運基準。
(延伸閱讀:MFA 多因子認證-單一密碼已無法保障系統安全,您需要更安全的登入方式)
高科技製造業的資安策略,已無法單純依賴傳統邊界防護,真實營運環境中,員工、供應商、遠端維護、舊系統與跨廠區連線,都可能成為攻擊入口,對許多企業而言,防禦邊界被突破只是時間問題。
企業真正的資安競爭力在於攻擊發生後,能否保留未遭竄改的備份資料、限制風險蔓延、快速重啟核心業務,並讓管理層在可掌握的資訊基礎上做出復原決策。預先建構不可變備份、離線復原環境、微分割架構與端點監控機制,才能為營運持續計畫(BCP)建立可驗證的恢復能力。(延伸閱讀:駭客來勢洶洶,上市櫃與集團如何建立能「啟動」的營運持續策略?)
對製造業而言,資安不只是 IT 部門的防護議題,更直接連動產線稼動率、訂單交付、報價時效與客戶信任。具備實戰經驗、理解營運流程,並能快速進場協作的鼎新專業資安團隊,將是企業面對勒索病毒威脅時,維持營運自主權的關鍵條件。
駭客持續進化!
鼎新引領企業資安強化韌性
※照片來源:Gemini AI-Nano Banana Pro