本日主題:常見資安威脅防範 + ITIL 服務管理流程 預計時間:1.5 小時 對應主教材:第 5.1、5.3、5.4 節


一、今日學習目標

  • [ ] 知道常見威脅與防範(含社交工程、DDoS、中間人攻擊)
  • [ ] 理解資安事件處理流程(IR)
  • [ ] 能區分 ITIL 的 Incident 與 Problem
  • [ ] 理解 SLA 與 CMDB 概念
  • [ ] 會寫離職員工 IT 處理清單

二、教材內容

2.1 常見威脅與防範(擴充版)

威脅 說明 防範重點
釣魚 Phishing 假冒郵件騙密碼/點惡意連結 教育訓練、郵件過濾、MFA
勒索病毒 Ransomware 加密檔案勒索贖金 離線/異地備份(最關鍵)、修補、最小權限、分段
社交工程 Social Engineering 利用人性弱點(信任、恐懼、好奇心)騙取資訊 教育訓練、驗證身分、不輕信來電/訊息
DDoS 分散式阻斷攻擊 大量流量癱瘓目標伺服器 CDN、流量清洗服務、ISP 協助、備援機制
中間人攻擊 MITM 攔截通訊雙方的資料 HTTPS/TLS 加密、VPN、憑證驗證
弱密碼 容易被破解 密碼政策 + MFA + 密碼管理器
內部威脅 離職員工、誤操作 權限管理、稽核紀錄、離職流程
SQL Injection 透過輸入欄位注入惡意 SQL 參數化查詢、輸入驗證、WAF
零日攻擊 Zero-day 利用尚未修補的漏洞 EDR、行為偵測、即時修補、降低攻擊面

勒索病毒防範第一名永遠是:離線/異地備份。 因為就算中了也能還原。

2.2 社交工程攻擊手法詳解

┌───────────────────────────────────────────────────┐
│              社交工程常見手法                        │
├───────────────────────────────────────────────────┤
│                                                     │
│  📧 釣魚郵件:假冒主管/銀行/廠商,騙你點連結或附件     │
│  📞 假冒來電:「我是 IT 部門,請告訴我你的密碼」       │
│  📱 簡訊釣魚(Smishing):假冒快遞/銀行簡訊連結       │
│  🎣 魚叉式釣魚(Spear Phishing):針對特定目標客製     │
│  🐋 捕鯨攻擊(Whaling):針對高階主管                 │
│  💾 USB 誘餌:故意丟 USB 在停車場讓人撿起來插電腦      │
│  🚪 尾隨進入(Tailgating):跟著員工進入管制區域       │
│                                                     │
│  共同點:利用「人」的弱點,而非技術漏洞               │
└───────────────────────────────────────────────────┘

2.3 DDoS 攻擊與防範

正常流量:
使用者 → [少量請求] → 伺服器 ✓ 正常回應

DDoS 攻擊:
殭屍電腦1 ──┐
殭屍電腦2 ──┤
殭屍電腦3 ──┼── [海量請求] → 伺服器 ✗ 癱瘓
殭屍電腦4 ──┤
   ...     ──┘

防範措施:
1. CDN(內容傳遞網路)分散流量
2. 流量清洗服務(如 Cloudflare、Akamai)
3. ISP 端過濾異常流量
4. 防火牆設定連線數限制
5. 備援架構(多站點/多 ISP)

2.4 中間人攻擊(Man-in-the-Middle, MITM)

正常通訊:
Alice ─────────────────── Bob
         加密通道

中間人攻擊:
Alice ──── 攻擊者 ──── Bob
      ↗        ↘
  攻擊者偽裝   攻擊者偽裝
  成 Bob       成 Alice

攻擊者可以:讀取、修改、偽造通訊內容

防範:
✓ 使用 HTTPS(TLS 加密)
✓ 驗證 SSL 憑證(不忽略瀏覽器憑證警告)
✓ 使用 VPN 加密所有流量
✓ 公共 Wi-Fi 不輸入敏感資訊

2.5 資安事件處理流程(Incident Response, IR)

當資安事件發生時,IT 應按以下流程處理:

┌──────────────────────────────────────────────────┐
│           資安事件處理六步驟(IR Flow)              │
├──────────────────────────────────────────────────┤
│                                                    │
│  1. 準備(Preparation)                            │
│     → 建立 IR 計畫、團隊、工具、聯絡清單             │
│                                                    │
│  2. 識別(Identification)                         │
│     → 判斷是否為資安事件、確認影響範圍               │
│                                                    │
│  3. 圍堵(Containment)                            │
│     → 隔離受感染設備、阻斷攻擊來源                   │
│     → 短期:拔網路線;長期:修補漏洞                  │
│                                                    │
│  4. 根除(Eradication)                            │
│     → 移除惡意程式、修補漏洞、重置密碼               │
│                                                    │
│  5. 復原(Recovery)                               │
│     → 從備份還原、重建系統、驗證恢復正常             │
│                                                    │
│  6. 檢討(Lessons Learned)                        │
│     → 事後檢討報告、更新防護措施、改善流程           │
└──────────────────────────────────────────────────┘

範例:公司遭勒索病毒攻擊 1. 準備:已有備份機制、已有 IR 聯絡清單 2. 識別:員工回報檔案被加密,IT 確認為勒索病毒 3. 圍堵:立即拔除受感染電腦網路線,避免擴散 4. 根除:用防毒工具清除病毒,確認未殘留 5. 復原:從離線備份還原檔案,重建受感染電腦 6. 檢討:分析感染原因(釣魚郵件),加強教育訓練

2.6 ITIL 服務管理(擴充版)

流程 目標 例子 關鍵指標
事件管理 Incident 盡快恢復服務 印表機壞了,先讓他能印 平均恢復時間(MTTR)
問題管理 Problem 找根本原因根治 為什麼一直壞?換掉它 問題解決率
變更管理 Change 異動先審核、留紀錄、可回復 更新伺服器前評估風險 變更成功率
服務請求 Request 標準化日常請求 申請帳號、安裝軟體 完成時間
知識管理 Knowledge 累積與分享解決方案 SOP 文件、FAQ 知識庫使用率

面試常考:Incident(救火、快速恢復)vs Problem(根治、找根因)。

2.7 SLA 服務水準協議(Service Level Agreement)

SLA 定義了 IT 服務的品質承諾:

SLA 項目 定義 範例
回應時間 收到報修後多久開始處理 30 分鐘內回應
解決時間 從報修到問題解決的時間 一般問題 4 小時內解決
可用性 系統正常運作時間比例 99.9%(一年最多停機 8.76 小時)
升級機制 超時未解決的處理流程 超過 2 小時未解決,升級至主管
常見可用性等級:
┌──────────────────────────────────────────┐
│  99%    → 一年可停機 87.6 小時(3.65 天)  │
│  99.9%  → 一年可停機 8.76 小時             │
│  99.99% → 一年可停機 52.56 分鐘            │
│  99.999%→ 一年可停機 5.26 分鐘(五個 9)    │
└──────────────────────────────────────────┘

2.8 CMDB 組態管理資料庫

CMDB(Configuration Management Database) 記錄所有 IT 資產(CI, Configuration Item)及其關聯性:

CMDB 不只是資產清冊,更記錄「關聯性」:

        ┌────────────┐
        │ ERP 系統    │ ← 服務
        └──────┬─────┘
               │ 依賴
     ┌─────────┼─────────┐
     ↓         ↓         ↓
┌─────────┐┌─────────┐┌─────────┐
│ AP 伺服器 ││ DB 伺服器 ││ 防火牆    │ ← 基礎設施
└─────────┘└─────────┘└─────────┘

好處:
✓ 變更伺服器時知道會影響哪些服務
✓ 故障時快速找到相關設備
✓ 全面了解 IT 架構關聯

2.9 離職員工 IT 處理清單(情境常考)

離職員工 IT 處理 SOP:
┌──────────────────────────────────────────────────┐
│ ☐ 1. 停用/刪除帳號(AD、Email、VPN、各業務系統)    │
│ ☐ 2. 回收設備(筆電、手機、門禁卡、VPN Token)      │
│ ☐ 3. 權限移轉/取消(共用資料夾、系統權限交接)      │
│ ☐ 4. 資料保全(信箱與檔案依規定保留或移轉)         │
│ ☐ 5. 變更共用密碼(若離職者知道共用密碼)           │
│ ☐ 6. 回收授權(轉移或釋出軟體授權)                │
│ ☐ 7. 更新資產清冊(設備歸還後更新使用人/狀態)      │
│ ☐ 8. 通知相關部門(門禁/HR/直屬主管)              │
│                                                    │
│ ⚠️ 理想:離職當天完成全部項目                       │
│ ⚠️ 最遲:帳號停用必須在離職當天完成                  │
└──────────────────────────────────────────────────┘

三、常見誤解

誤解 正確觀念
「公司太小不會被攻擊」 中小企業反而是駭客最愛的目標,因為防禦較弱
「資安事件處理就是重灌」 重灌前要先保全證據、分析感染路徑,否則同樣問題會再發生
「Incident 和 Problem 是同一件事」 Incident 是「症狀」(快速恢復),Problem 是「病因」(根治)
「SLA 只是口頭承諾」 SLA 是正式文件,有明確指標與違約處理方式
「離職員工帳號晚幾天關沒關係」 離職當天就必須停用帳號,否則是嚴重的資安風險

四、面試加分小知識

  • MITRE ATT&CK:攻擊手法知識庫,描述攻擊者從入侵到達成目標的各階段。
  • Red Team / Blue Team:紅隊模擬攻擊、藍隊負責防禦,用於測試組織資安能力。
  • Pen Test(滲透測試):模擬駭客攻擊以找出系統漏洞。
  • CAB(Change Advisory Board):變更諮詢委員會,負責審核重大變更。
  • MTTR(Mean Time To Repair):平均修復時間,衡量 IT 處理事件效率的指標。
  • MTBF(Mean Time Between Failures):平均故障間隔時間,衡量設備可靠度。

五、今日練習

Q1. 勒索病毒最關鍵的防範是什麼?為什麼?

Q2. ITIL 的 Incident 和 Problem 差在哪?

Q3. 同事今天離職,IT 至少要做哪 4 件事?

Q4. 說明社交工程的常見手法,以及如何防範。

Q5. 描述資安事件處理流程的六個步驟。

Q6. 什麼是 SLA?舉一個 IT 部門可能制定的 SLA 指標。

參考解答 **A1.** 離線/異地備份。因為即使檔案被加密,也能用乾淨的備份還原,不必付贖金。其他措施(修補、權限控管、教育訓練)雖然重要,但一旦中了勒索病毒,只有備份能救你。 **A2.** - **Incident(事件管理)**:重在「快速恢復服務」(救火),目標是讓使用者能繼續工作。例:印表機壞了,先借另一台給他用。 - **Problem(問題管理)**:重在「找根本原因徹底解決」(根治),目標是防止問題再發生。例:分析為什麼印表機一直壞,可能需要換新的。 - 一個 Problem 可能對應多個 Incident。 **A3.** 1. **停用帳號**:AD、Email、VPN、各業務系統全部停用 2. **回收設備**:筆電、手機、門禁卡 3. **權限移轉/取消**:共用資料夾權限交接給接手人 4. **資料保全**:信箱與檔案依規定保留或移轉 5. **變更共用密碼**(若他知道) (任列 4 項即可) **A4.** 社交工程常見手法: - **釣魚郵件**:假冒主管或銀行寄信,騙你點連結或輸入密碼 - **假冒來電**:冒充 IT 人員要求告知密碼 - **USB 誘餌**:故意丟 USB 讓人撿起來插電腦 - **尾隨進入**:跟著員工進入管制區域 防範方式: - 定期資安教育訓練(模擬釣魚演練) - 不輕信未經驗證的來電/郵件 - 有疑問先向 IT 部門確認 - 不插來路不明的 USB **A5.** 1. **準備**:建立 IR 計畫、團隊、工具 2. **識別**:判斷是否為資安事件、確認影響範圍 3. **圍堵**:隔離受影響設備、阻斷攻擊 4. **根除**:移除惡意程式、修補漏洞 5. **復原**:從備份還原、重建系統 6. **檢討**:事後檢討、更新防護措施 **A6.** SLA(Service Level Agreement)是 IT 部門對服務品質的正式承諾。範例:「一般事件在 30 分鐘內回應、4 小時內解決」或「核心系統可用性 99.9%(一年最多停機 8.76 小時)」。

六、延伸閱讀


七、今日檢核

  • [ ] 我知道常見威脅與防範(含社交工程、DDoS、MITM)
  • [ ] 我能描述資安事件處理流程
  • [ ] 我能區分 Incident 與 Problem
  • [ ] 我理解 SLA 與 CMDB 的概念
  • [ ] 我能列出離職處理清單

⬅️ 上一天:Day 5 | 🏠 本週總覽 | ➡️ 下一天:Day 7 — 實作與複習