資安

勒索軟體防護:中小企業最該做的 5 道防線

「早上開機,發現所有檔案副檔名都變了,還跳出一封要你付比特幣的英文信」——這不是電影情節,而是台灣中小企業每年都在發生的真實狀況。勒索軟體最可怕的地方,是它常常從一台看似不重要的電腦入侵,再沿著網路把整間公司的檔案伺服器、會計資料、圖檔全部加密。很多老闆以為「我們公司小,駭客不會理我」,但自動化攻擊根本不挑對象,只挑防線最弱的目標。以下五道防線,就是用有限預算把風險壓到最低的實際做法。

第一道:端點防護,別只靠內建防毒

每一台電腦、筆電都是入口。Windows 內建的 Defender 已經比以前好很多,但建議至少確認它處於啟用且即時更新的狀態,並開啟「受控資料夾存取權」這類防勒索功能。若預算允許,導入具備行為偵測(EDR)的方案,能在檔案被大量異常加密的瞬間就攔下,而不是等病毒碼更新。

第二道:更新修補,把已知的洞補起來

很多勒索攻擊走的不是高深零時差漏洞,而是你早該修但沒修的舊漏洞。作業系統、瀏覽器、VPN、NAS 韌體都要定期更新。特別提醒:對外開放的遠端桌面(RDP)是勒索軟體最愛的破口,能關就關,需要遠端就改走 VPN,並在防火牆上限制來源。像 MikroTik、Ubiquiti UniFi 這類設備,都能設定防火牆規則與網段隔離,把感染範圍控制在最小。

第三道:權限最小化,別讓每個人都是管理員

日常上班用的帳號不該有系統管理員權限。原則很簡單:一個帳號只給它工作真正需要的權限。這樣就算某台電腦中招,病毒也難以擴散到整個網路。

  • 員工日常使用「一般使用者」帳號,安裝軟體才另外用管理員帳號。
  • 檔案伺服器依部門設定資料夾權限,業務看不到會計、工廠看不到人資。
  • 離職或轉調的帳號立刻停用,別放著變成後門。
  • 重要系統開啟多因素驗證(MFA),光靠密碼被猜中就完蛋太危險。

第四道:備份備援,這是最後的救命繩

前面全破了,只要備份還在,你就有本錢重來。請記住業界常講的3-2-1 原則:資料保留 3 份、存放在 2 種不同媒介、其中 1 份離線或異地。關鍵在於那份離線備份——如果備份硬碟一直插著、或備份資料夾網路上人人可寫,勒索軟體會連備份一起加密。備份做完務必定期試還原,很多公司出事才發現備份檔早就壞了。

第五道:教育訓練,人才是最後一關

再好的設備也擋不住員工手滑點開釣魚信。定期用簡短的內部提醒,讓同仁養成幾個判斷習慣:不明附件(尤其 .exe、巨集檔)先不要開、看到「帳號異常請立即登入」的急迫語氣要提高警覺、匯款前一定電話再確認一次。這些小動作,往往比昂貴軟體更能擋下第一擊。

這五道防線環環相扣,缺一角就可能被突破。若不確定自家網路架構、備份策略或防火牆設定哪裡有漏洞,和勝提供資安健檢與網路建置相關服務,歡迎加官方 LINE 免費諮詢,我們一起把防線補起來。

返回最新消息

讓專業團隊為您評估

無論是資訊委外、社區網路建置,或監控與弱電規劃,都歡迎加入官方 LINE 或填寫表單,取得免費的初步評估與建議。

官方 LINE 線上諮詢
加 LINE 免費諮詢