出過一次事,老闆下令不能再有第二次

重點摘要

資安事件之後,優先順序是先確認事件如何進來、盤點同類風險是否還存在,再決定要補什麼。先買產品往往會漏掉真正的入口。

這個情境長什麼樣子

公司中過一次勒索軟體,產線停了幾天,賠了違約金。老闆下令「不能再發生」,但沒有人知道下一步該做什麼,也不確定現在是不是安全的。

建議的處理順序

先確認入口,不要先買產品

事件之後最常見的反應是趕快買一套產品。問題是,如果不知道這次是怎麼進來的——是釣魚信、是外包商的筆電、是對外開放的遠端連線、還是 USB——買回來的東西可能剛好不擋這條路。先確認入口,再決定補什麼。

盤點同類風險是否還在

同一個弱點通常不只出現在一台機器上。如果這次是遠端連線被利用,就要盤點全公司還有多少對外開放的連線、由誰管理、密碼多久沒換。如果是外包商設備,就要確認外包商進廠時的連線規則。

把還原能力當成必要條件

沒有任何防護能保證百分之百不被突破,所以備份與還原能力必須獨立成立。重點不是有沒有備份,而是備份有沒有離線副本、多久測試一次還原、還原一次要多久。這三個問題答不出來,等同於沒有備份。

把「不能再發生」變成可檢查的項目

「不能再發生」是要求,不是計畫。要讓它可執行,必須轉成具體項目:哪些設備裝了防護、哪些網段隔離、誰有管理權限、事件發生時誰負責通報與決策。這份清單也正好是日後回應客戶稽核的基礎。

常見問題

裝了防毒軟體,為什麼還是中了?

傳統防毒依靠已知特徵比對,對新型或針對性攻擊的效果有限。此外,若攻擊是透過合法帳號登入進來的,防毒不會判定為異常。這也是零信任與存取控制被提出的原因:不預設任何一次連線是安全的。

事件後多久內應該完成盤點?

沒有標準答案,但入口確認與同類風險盤點應優先於採購決策。在不知道入口的情況下擴大投資,容易買到防不到重點的東西。

先從一次免費資安健檢開始

不推銷、不綁約。我們花一個上午看過你的環境,給你一份具體的報告:目前有哪些缺口、依風險排出優先順序、哪些可以自己做、哪些需要協助。這份報告是你的,就算不合作也一樣。

預約免費資安健檢