【3 分鐘快速自評】企業面臨的勒索軟體風險,主要集中在 3 個關鍵
- 郵件安全:91% 的網路攻擊從釣魚郵件開始,企業現有資安措施能擋住釣魚郵件嗎?
- 備份策略:96% 的勒索軟體會針對備份資料下手,成功破壞率已超過六成。
- 復原能力:傳統備份在中招後,平均要 21 天才能復原。營運停擺一天,你能承受多少損失?
3 分鐘完成以下 10 題自評,每答一次「是」則得 1 分,7 分以下代表防線有明顯缺口,建議立刻安排一次資安風險盤點,協助企業快速找出優先改善項目。
想先全面了解勒索軟體定義、傳播途徑、感染前兆與緊急處理流程,建議延伸閱讀:勒索軟體完整防禦指南
為什麼需要做勒索軟體風險自評? 曾有 59% 企業被勒索病毒入侵!
日前,馬偕醫院遭到知名駭客組織 Crazy Hunter 入侵,勒索病毒感染院內數百台電腦,直接影響急診室及診間運作,即使資安相關機關與專家及時介入處理,仍有 1,660 萬筆病患資料疑似外洩,並被放在暗網上販售,成為近期最讓社會大眾人心惶惶的一起資安重訊。
這不是單一事件--過去一年全球有將近一半的企業遭遇過勒索病毒攻擊,其中超過三成因防護不足而蒙受巨額損失,近四成因缺乏應變策略而被迫支付贖金。

如何防範、避免勒索病毒帶來的損失?
中小企業資源有限,也常成為勒索軟體的首要目標,但不必因防護成本高昂而卻步,一套系統化的應變機制能以低成本換取高回報,重點在於先知道缺口在哪裡。
多數企業的第一反應是「我們有裝防毒、也有做備份」,然而真正決定損失規模的關鍵不是有沒有導入資安機制,而是三件事--入侵前攔不攔得住、備份撐不撐得住攻擊,以及還原要花多久時間?勒索軟體風險自評的目的並非打分數而已,而是把這三件事拆成可以明確回答「是」或「否」的問題。
Part1. 郵件安全:駭客最常從這裡進來
勒索軟體很少直接從防火牆打進來,絕大多數是從一封看起來很正常的郵件開始,因此將由以下三題檢視企業資安弱點的「入口」。
| # | 自評問題 | 答「否」代表的風險 |
| 1 | 公司信箱是否有郵件安全閘道,會攔截夾帶巨集、可執行檔或可疑連結的郵件? | 惡意附件與釣魚連結直接進到員工收件匣,最後一道防線只剩肉眼判斷。 |
| 2 | 全體員工含高階主管與財會人員,近 12 個月內是否做過社交工程演練,且留有實際點擊率數據? | 不知道員工的辨識率,等於不知道這道防線的防禦力。 |
| 3 | VPN、郵件伺服器、遠端桌面、官網、測試機等對外服務,是否定期盤點,確認沒有不該曝露在網路上的資產? | 駭客用掃描就找得到的入口,企業自己卻不知道它存在。 |
第 3 題最容易被答錯,因為企業通常清楚自己「有哪些系統」,卻不清楚這些系統「有哪些介面暴露在網際網路上」,比如測試機、離職同仁架的舊服務、忘記關閉的遠端桌面連接埠,都是常見的破口。
延伸方案:外部曝險報告 可非侵入式盤點對外資產與弱點;長期納管方案則可使用 EASM 外部攻擊面管理。
遇到勒索病毒該如何應變?自評後教您做好準備!
Part2. 備份策略:備份本身就是攻擊目標
許多企業以為「有備份就不用怕」,但資安專家指出,有 96% 的勒索病毒會針對備份資料下手,成功破壞率已超過六成。現在的攻擊流程是先找到備份、刪掉或加密它,再處理正式環境,因為攻擊者很清楚,備份沒了,贖金才付得下去。
| # | 自評問題 | 答「否」代表的風險 |
| 4 | 備份是否涵蓋 ERP、檔案伺服器、資料庫、雲端 SaaS 等所有核心系統與機敏資料? | 完整性缺口——還原到一半才發現最關鍵的那套沒有備到。 |
| 5 | 是否遵循 3 份副本、2 種媒體、1 份異地的 3-2-1 原則? | 單一儲存位置一旦淪陷,所有副本一起消失。 |
| 6 | 是否至少有一份備份為離線隔離或不可竄改(immutable)備份? | 備份與正式環境同網段,駭客加密正式機時會順手把備份一起加密。 |
| 7 | 備份系統的管理帳號是否與日常網域帳號分離,並啟用多因子認證? | 一組被竊的網域管理員帳號,就足以同時刪除備份並加密資料。 |
第 6 題與第 7 題是實務上最常見的兩個漏洞,備份存在同一個網段、備份主控台用的是網域管理員帳號,當這兩點成立時,備份等同於正式環境的一部分,攻擊者不需要額外花費力氣即可突破備份防線。

延伸閱讀:中了勒索軟體,備份真的救得回資料嗎? 四大備份漏洞、不可竄改備份與實際 RTO 落差
Part3. 復原能力:中招之後,多久能恢復營運?
備份做得再完善,執行還原程序時仍會造成營運中斷,差別只在於中斷幾小時還是幾週。因此,前兩組題目的答案呈現了企業資安「會不會中勒索病毒」的,而這一組題目則衡量「中了之後損失多大」。
| # | 自評問題 | 答「否」代表的風險 |
| 8 | 是否定義過核心系統的 RTO(可容忍停機時間)與 RPO(可容忍資料損失),且業務單位知情並同意? | 事發當下才決定先救哪一套,黃金時間耗在跨部門協調。 |
| 9 | 近 12 個月是否實際執行過還原演練,真的還原資料而非只是確認備份工作執行成功? | 「有備份」不等於「還得回來」,多數企業是在事發當天才第一次驗證。 |
| 10 | 是否有書面的資安事件應變程序,載明第一時間通報誰、隔離什麼、由誰對外說明? | 前 24 小時的混亂會直接放大營運損失與商譽風險。 |
勒索軟體風險自評分數怎麼看?3 個風險等級與強化資安韌性的對應行動
以上三組共十個題目,將初步審視企業資安的健康度,以及抵禦勒索軟體的能力。加總作答為「是」的題目數量,對照下表可分為低風險、中風險、高風險等級,同時提供應執行的優化行動。

| 分數 | 風險等級 | 現況判讀 | 建議的下一步 |
| 8–10 分 | 低風險 | 三道防線都有制度,也有驗證紀錄。 | 每年複檢一次,重點放在演練頻率與納管新系統。 |
| 5–7 分 | 中風險 | 措施有,但缺驗證。多數企業卡在備份隔離與還原演練這兩題。 | 補做一次還原演練,並補齊離線或不可竄改備份;建議安排資安風險評鑑。 |
| 0–4 分 | 高風險 | 任一環節被突破就可能全面停擺,且事後無法快速釐清影響範圍。 | 先做一次完整資安檢測,確認曝險範圍與優先修補順序,再談防護採購。 |
延伸方案:不確定該從哪一項檢測開始,可參考資安風險檢測的六種檢測方式差異;需要顧問協助盤點資產、威脅與衝擊,則適用資安風險評鑑。
自評之後,三個階段各要補什麼?
自評的三個題組,對應的正是資安防護的三個階段。缺口落在哪一組,就從哪一個階段開始補:
| 階段 | 要補什麼 | 預期目標 | 鼎新對應方案 |
| 事前預防 | 強化防護機制與員工資安意識 | 降低資料被加密風險 | 社交工程演練 MFA 多因子認證 資安教育訓練課程 |
| 事中偵測 | 建立全天候監控,異常立即回應 | 減少營運衝擊損失 | EDR 端點偵測回應 SOC 資安監控中心 |
| 事後復原 | 落實復原程序、定期執行災難還原演練,並透過事件鑑識回頭優化防線 | 縮短系統復原時間,避免同一破口被二次攻破 | 資料備份備援 災難復原演練 勒索病毒解密救援方案 |
延伸閱讀:事後復原、演練與優化的完整架構(策略面/管理面/技術面)
下一步:讓專人協助您確認自評結果
自評能找出缺口的方向,但缺口有多深、該先補哪一個,還是需要看實際環境。鼎新提供免費的資安風險盤點服務,送出申請後由專人在 2 個工作天內與您聯繫,確認環境現況並回饋優先改善順序。
【免費申請】勒索攻擊資安風險盤點,2 個工作天內專人與您確認環境現況
※封面照片來源:Freepik