攻擊通常怎麼進行
實際案例中,加密幾乎不是攻擊的第一步。攻擊者先透過釣魚郵件、外洩帳密或未修補的對外服務取得初始立足點,接著在網路中橫向移動、提升權限,並花時間尋找檔案伺服器、資料庫與備份系統的位置。
在正式啟動加密之前,攻擊者往往會先竊取資料,並刻意破壞或加密備份,讓受害組織失去自行復原的能力。加密只是整條攻擊鏈的最後一步,這也說明為什麼「加密發生後才開始應變」通常已經太晚。

雙重勒索與付款的風險
雙重勒索是指在加密之外,同時以公開外洩資料作為威脅。即使組織能從備份完整復原,資料已經外流的事實仍然存在,因此不能把備份視為對外洩風險的解答。
支付贖金也無法真正解決問題:無法保證取得可用的解密工具,無法保證資料不被留存或轉售,同時會讓組織成為再次被鎖定的目標。務實的立場是把預算投入在事前的防護與復原能力上。
備份策略:3-2-1 與不可變備份
3-2-1 原則指的是保留三份資料副本、存放於兩種不同媒介、其中一份存放於異地。在勒索軟體的情境下還要再加一個條件:至少一份備份必須是離線或不可變的,也就是即使攻擊者取得管理權限也無法刪除或覆寫。
最容易被忽略的是驗證。從未實際還原過的備份不能算是備份。應定期執行還原演練,記錄完成所需時間,並確認還原後的資料確實可用,才能在事件發生時給出可信的復原時間評估。
- 三份副本、兩種媒介、一份異地
- 至少一份離線或不可變(無法被刪除或覆寫)
- 備份系統與正式環境使用獨立的認證憑證
- 定期執行還原演練並記錄實際所需時間
- 確認備份涵蓋範圍包含設定檔與資料庫,而非僅有文件
早期偵測的關鍵指標
大量檔案在短時間內被改寫或改變副檔名、檔案伺服器出現異常的存取模式、備份工作突然失敗、系統的還原點或磁碟區陰影複製被刪除、在非工作時間出現管理員層級的登入,都是值得立即調查的訊號。
現代端點防護通常具備行為式的勒索軟體防護,能在偵測到大量加密行為時中止程序並回復已受影響的檔案。這類機制的價值在於縮短反應時間,但仍需搭配日誌集中蒐集與告警機制才能發揮效果。
事件發生時的應變順序
先隔離:將受影響裝置從網路移除,但在企業情境中不要立即關機,因為記憶體中的資訊可能對調查至關重要。接著評估影響範圍,確認哪些系統與帳號受到波及,並在確認乾淨後才開始還原。
同步進行的是溝通與紀錄:指派決策負責人、保存所有處理過程的時間紀錄、依規範完成內部通報與必要的對外告知。復原後應檢討初始入侵途徑並實際修補,否則同樣的路徑很可能被再次利用。