You are currently viewing 降低勒索病毒風險的 8 個措施:每一項要做到什麼程度?

降低勒索病毒風險的 8 個措施:每一項要做到什麼程度?

資安清單上寫著「已實施」,跟實際擋得住攻擊,往往是兩回事。多數企業的政策文件裡都有網段分割、多因子認證、3-2-1 備份這幾項,但文件沒寫的是——密碼幾碼才夠、哪些系統的 MFA 一定要開、備份帳號要怎麼跟日常帳號分離。差別不在做沒做,而在做到什麼程度。本文把 8 項措施逐一展開,每一項都附上可以驗收的標準,以及實務上最常做不到的地方。

為什麼列了清單,還是被勒索?

企業採購資安方案時,通常是照著清單一項一項補。問題是清單只回答「有沒有做」,不回答「做到什麼程度」——而勒索軟體攻破的往往正是那個程度差。

清單式資安為何常常失效 問題診斷表
失效原因具體症狀實際後果
只有項目,沒有標準資安政策文件寫著「應實施多因子認證」,但沒寫哪些系統該開、開到什麼程度。稽核時勾了「已實施」,實際上 VPN 有開、遠端桌面沒開。
做過一次,沒有複查導入當下設定完成,之後新增的系統與帳號沿用舊做法。清單上的八項都做過,但只涵蓋當年的環境。
沒有對應到攻擊路徑各項措施獨立採購、獨立驗收,沒人檢查它們合起來擋不擋得住一次完整攻擊。八項全做,攻擊鏈中段仍然沒有任何偵測能力。

第三列是最容易被忽略的:八項措施如果各自獨立驗收,沒有人會發現它們合起來仍然守不住一次完整的攻擊。因此本文在展開八項之前,先把每一項對回攻擊鏈的哪一段。

8 項措施分別擋住攻擊鏈的哪一段?

勒索軟體從初始入侵到加密之間有五個階段。把八項措施攤在這條鏈上,可以立刻看出防線集中在哪裡、哪一段是空的。

8 項措施 × 攻擊鏈階段 對照表
#措施擋住攻擊鏈的哪一段為什麼是這一段
1企業網路分段③ 橫向移動一台端點淪陷後,攻擊者靠內網路徑接觸核心系統與備份。
2密碼複雜度與登入失敗鎖定② 憑證竊取與提權攻擊者用一組帳密在多台主機嘗試登入,弱密碼直接放行。
3多因子認證② 憑證竊取與提權攻擊者拿到的是密碼,不是第二因素。
4特權帳號與最小權限② 憑證竊取與提權網域管理員權限一旦落入攻擊者手中,後面每一步都不需再突破。
5系統、軟體與韌體更新① 初始入侵未修補的邊緣設備是近年最常見的入口。
6關閉未使用的連接埠① 初始入侵沒有服務在跑卻開著的 Port,等於多留一道門。
73-2-1 資料保護計畫④ 破壞備份攻擊者在加密前會先找備份,副本集中就一起消失。
8備份加密與不可變機制④ 破壞備份即使攻擊者取得高權限,寫入後的備份仍刪不掉。

這張表最值得注意的是:八項措施完全沒有涵蓋階段⑤(加密與勒索)——那一段需要的是端點行為偵測,不在傳統資安清單裡。這也是為什麼有些企業八項都做了,仍然在最後一刻才發現。

了解攻擊鏈五個階段的完整拆解 →《一封釣魚信如何變成全廠停擺?拆解勒索軟體攻擊鏈》

8 項措施逐項展開:做法與驗收標準

以下依序說明每一項要做什麼、做到什麼程度算合格,以及實務上最常卡住的地方。

勒索病毒防護措施有助強化資安韌性
勒索病毒防護措施有助強化資安韌性

措施 1:企業網路分段,阻斷橫向移動

把重要主機、備份儲存設備、研發與設計等核心資料網段,與一般辦公電腦區隔開,並設定對應的連線政策。

這一項的目的不是防止入侵,而是限制入侵後的擴散範圍。攻擊者進入企業內部後會先橫向移動、摸清資訊設備狀態,再一次性把重要主機與備份檔案全部加密——網段分割就是讓這個「一次性」做不到。

驗收標準:辦公端點、AD、ERP、虛擬主機與備份主機分屬不同安全區;跨區連線有明確規則與監控紀錄;非必要的跨區流量本身就是異常事件。

常見做不到的原因:企業網路防火牆不支援分段,或現有架構已經長成大內網,重做的工程量大。實務上可以先從「把備份主機拉出來」開始——那是投報率最高的一段。

措施 2:密碼複雜度與登入失敗鎖定

使用者密碼是每天都在用、也最常被低估的一道防線。一旦外洩,攻擊者能存取的不只是那一個帳號——他會用這組密碼往上試更高權限的帳戶。

驗收標準見下方表格。需要特別說明的是密碼長度:舊有的「至少 8 個字元」標準在現行破解算力下已經不足,數位發展部資通安全署 2026 年的建議是至少 15 碼。

措施 3:多因子認證,讓密碼外洩不等於門戶洞開

多因子認證的價值在於它防的是「密碼已經外洩」之後的那一步。攻擊者拿到的是密碼,不是第二因素——這正是憑證竊取階段最有效的阻斷點。

關鍵在涵蓋範圍。只在 VPN 開了 MFA,但遠端桌面、企業入口網站、郵件或跳板機沒開,攻擊者只需要找到沒開的那一個。

措施 4:定期審查管理權帳戶,落實最小權限

高權限帳戶若沒有定期管理,會出現兩種典型缺口:一是前任資訊人員離職後未交接完全,帳戶無人管理、沒有變更密碼也沒有 MFA;二是權限設定為求方便而門戶大開,人人都能存取核心資料夾。

驗收標準:每季盤點一次高權限帳號清單;離職流程包含權限回收的簽核紀錄;共用資料夾依部門與職務細分權限,而非全開。

帳號與密碼管理 驗收標準
項目建議標準出處與說明
密碼長度至少 15 碼數位發展部資通安全署 2026 年建議。舊有的「8 碼」標準在現行破解算力下已不足。
密碼組成混用大小寫字母、數字與符號,且不跨平台重複使用同上。跨平台重複是憑證填充攻擊成功的主因。
登入失敗鎖定連續失敗數次即鎖定帳號或來源 IP阻斷自動化猜密碼,並讓異常嘗試在日誌中留下可追查的紀錄。
多因子認證涵蓋範圍VPN、遠端桌面、企業入口網站、郵件、跳板機、所有高權限帳號範圍不完整等於沒做——攻擊者只需要找到沒開的那一個。
特權帳號與日常帳號分離,經跳板機集中管理並分權離職未交接、權限門戶大開是最常見的兩個缺口。

措施 2、3、4 三項都是圍繞同一件事:讓一組外洩的帳密走不到網域管理員。上表把三項的驗收標準集中在一起,方便一次盤點。

了解高權限帳號如何集中管控與分權 →《PAM 特權帳號管理》
了解密碼外洩後如何多守一道 →《MFA 多因子認證》

勒索病毒防護措施雖繁瑣但必須確切執行
勒索病毒防護措施雖繁瑣但必須確切執行

措施 5:作業系統、軟體與韌體維持最新版本

系統漏洞一旦被公開揭露,就會成為攻擊者的首要目標。已停止支援(EOS)的作業系統風險更高——它不會再收到安全更新,等於漏洞永久敞開。

近年特別要注意的是邊緣設備:VPN 閘道、路由器、防火牆這類設備更新頻率低、常被遺忘,卻直接暴露在網際網路上,是近年最常見的入侵起點之一。

驗收標準:有版本盤點清單,涵蓋作業系統、應用軟體與網路設備韌體;有明確的修補時限(例如高風險漏洞 7 日內、中風險 30 日內);EOS 設備有汰換或隔離計畫。

了解如何把「掃到弱點」變成「確實修完」 →《漏洞管理》

措施 6:關閉未使用的連接埠

連接埠是服務的溝通橋樑,但企業實際在用的其實就固定那幾個。其餘開著卻沒有服務在跑的 Port,等於白白多留一道門給攻擊者嘗試。

要注意的是兩層都要處理:系統防火牆與企業網路防火牆的政策都要關閉未使用的 Port,只做其中一層仍會留下缺口。

驗收標準:有對外服務清單,逐項對回實際運行中的服務;清單與防火牆政策定期核對;不在清單上的對外連接埠一律關閉。

這一項的難處通常不是技術,而是「不知道自己開了哪些」。企業清楚自己有哪些系統,卻不清楚這些系統有哪些介面暴露在網際網路上——測試機、離職同仁架的舊服務、忘記關閉的遠端桌面連接埠,都是常見的破口。

非侵入式盤點對外資產與曝險 →《外部曝險報告》

措施 7:3-2-1 資料保護計畫

3-2-1 指的是 3 份檔案副本、2 種儲存媒介、1 份異地備份。三份副本確保原始檔或備份受損時仍有檔案可還原;兩種媒介確保不會因單一儲存媒介故障而全毀;一份異地確保本地機房遭遇天災時仍有可用的副本。

該備什麼?判斷標準是「這份資料損壞、遺失或外洩,會不會使企業營運產生重大影響」——會的就是核心資料,必須納入保護計畫。

驗收標準:3 份副本、2 種媒體、1 份真正異地(不是同一機房的另一個機櫃);備份清單涵蓋 ERP 資料庫、虛擬主機設定與雲端 SaaS 資料;有最近一次完整還原演練的日期與紀錄。

措施 8:備份加密與不可變機制

備份已經是勒索軟體的首要目標——攻擊組織發現有備份的企業付贖金的機率很低,因此把目標轉向備份本身,確保企業沒有其他復原方式。

執行時要考量三件事:備份使用的帳號權限、備份路徑不得被輕易存取、以及至少保留一份不可變或離線隔離的副本。其中不可變機制(WORM)是關鍵——它讓備份在保存期限內寫入後就無法被竄改、刪除或加密,即使攻擊者取得最高權限也一樣。

驗收標準:備份系統管理帳號與日常網域帳號分離並啟用 MFA;至少一份副本具備 WORM 不可變機制或實體離線隔離;備份主機不與生產環境共用網段。

了解備份為什麼會被一起刪掉、以及怎麼防 →《中了勒索軟體,備份真的救得回資料嗎?》
了解不可變備份與離線隔離怎麼做 →《企業資料備份備援》

八項做完了嗎?逐項打勾

把上述驗收標準收斂成八個可以直接回答的問題:

8 項措施 自評檢核表
#檢核問題答「否」代表的風險
1核心主機、備份設備與一般辦公端點是否位於不同網段,且有明確的連線規則?一台端點淪陷,攻擊者可沿內網直接接觸核心系統與備份。
2密碼是否要求至少 15 碼、且設有登入失敗鎖定?弱密碼與無限次嘗試,讓憑證攻擊幾乎必然成功。
3VPN、遠端桌面、郵件、跳板機與所有高權限帳號,是否全面啟用多因子認證?範圍有缺口等於沒做,攻擊者只需找到沒開的那一個。
4管理權帳戶是否定期審查,並依最小權限原則調整?離職未交接的高權限帳號會在無人管理的狀態下被接管。
5作業系統、軟體、韌體與邊緣設備是否維持在受支援的版本?已公開揭露的漏洞是攻擊者的首選目標。
6對外服務是否定期盤點,未使用的連接埠是否確實關閉?沒有服務在跑卻開著的 Port,是掃描就找得到的入口。
7備份是否確實落實 3-2-1,且涵蓋所有核心系統?還原到一半才發現最關鍵的那套沒有備到。
8是否至少有一份備份具備不可變機制或實體離線隔離?攻擊者取得高權限後可直接清空所有副本。

判讀方式:若 8 題中有 4 題以上回答「否」,代表防線在攻擊鏈上有連續空白的區段,建議先補措施 1、3、8 這三項——它們分別對應橫向移動、提權與破壞備份,是八項中影響範圍最大的三個。

鼎新觀點
從產業觀察來看,企業做完資安清單後最常問「還有什麼要買」,但更該問的是「這八項合起來,擋得住一次完整的攻擊嗎」。清單是照產品類別列的,攻擊卻是照鏈條走的——兩者對不起來的地方,就是實際會被打穿的地方。

結論

做好勒索病毒防護措施,避免資安事件大損失
做好勒索病毒防護措施,避免資安事件大損失

降低勒索風險的成功方程式是:以網段分割與權限治理限制擴散範圍,以修補與埠管理縮小入口,再以不可變備份確保最壞情況下仍有復原依據。

八項措施的價值不在於數量,而在於每一項都有明確的驗收標準——「有實施」跟「實施到位」之間的距離,往往就是一次事件停機幾小時還是幾十天的差別。

請專人協助盤點八項措施的落實程度 → 免費資安風險盤點

常見問題 FAQ

不必全部做完,但不能有連續空白。若資源有限,建議先做措施 1(網路分段)、3(多因子認證)與 8(不可變備份)。這三項分別對應攻擊鏈的橫向移動、憑證提權與破壞備份,是八項中影響範圍最大的三段。其中措施 3 的成本最低——多數企業既有的系統就支援 MFA,只是沒有全面啟用;措施 8 決定的是最壞情況下的損失上限;措施 1 的效果最顯著但工程量最大,適合列為下一期規劃。措施 2、4、5、6 屬於需要長期維持的例行管理,可以在制度建立後逐步補齊,不必等到全部到位才開始。

不是。網路分段有不同的實作層次,設備限制通常只影響做到多細,而不是能不能做。最低限度的做法是把備份主機拉出生產網段——這一步通常只需要調整既有設定,就能擋掉「一組高權限帳號同時刪備份又加密資料」這條最常見的路徑。若既有防火牆確實無法支援,也可以從邏輯層面著手:讓備份系統使用獨立的管理帳號、限制可存取備份主機的來源 IP、關閉備份主機上非必要的服務。這些做法不需要更換設備,但能達到部分隔離的效果。完整的微分割架構可以列入下一次網路架構更新時一併規劃。

沒辦法這樣說,而且從對照表就能看出原因:這八項完全沒有涵蓋攻擊鏈的階段⑤(加密與勒索)。八項措施處理的是「別讓它進來」與「進來了別擴散」,但當攻擊者已經在端點上開始執行加密動作時,需要的是能即時偵測異常行為並自動隔離的能力,那不在傳統資安清單裡。實務上的完整配置是:這八項打底,再補上端點行為偵測與事件應變程序。八項全做仍在最後一刻才發現的企業,缺的通常就是這一段。

相關文章