本日主題:常見資安威脅防範 + ITIL 服務管理流程 預計時間:1.5 小時 對應主教材:第 5.1、5.3、5.4 節
一、今日學習目標
- [ ] 知道常見威脅與防範(含社交工程、DDoS、中間人攻擊)
- [ ] 理解資安事件處理流程(IR)
- [ ] 能區分 ITIL 的 Incident 與 Problem
- [ ] 理解 SLA 與 CMDB 概念
- [ ] 會寫離職員工 IT 處理清單
二、教材內容
2.1 常見威脅與防範(擴充版)
| 威脅 | 說明 | 防範重點 |
|---|---|---|
| 釣魚 Phishing | 假冒郵件騙密碼/點惡意連結 | 教育訓練、郵件過濾、MFA |
| 勒索病毒 Ransomware | 加密檔案勒索贖金 | 離線/異地備份(最關鍵)、修補、最小權限、分段 |
| 社交工程 Social Engineering | 利用人性弱點(信任、恐懼、好奇心)騙取資訊 | 教育訓練、驗證身分、不輕信來電/訊息 |
| DDoS 分散式阻斷攻擊 | 大量流量癱瘓目標伺服器 | CDN、流量清洗服務、ISP 協助、備援機制 |
| 中間人攻擊 MITM | 攔截通訊雙方的資料 | HTTPS/TLS 加密、VPN、憑證驗證 |
| 弱密碼 | 容易被破解 | 密碼政策 + MFA + 密碼管理器 |
| 內部威脅 | 離職員工、誤操作 | 權限管理、稽核紀錄、離職流程 |
| SQL Injection | 透過輸入欄位注入惡意 SQL | 參數化查詢、輸入驗證、WAF |
| 零日攻擊 Zero-day | 利用尚未修補的漏洞 | EDR、行為偵測、即時修補、降低攻擊面 |
勒索病毒防範第一名永遠是:離線/異地備份。 因為就算中了也能還原。
2.2 社交工程攻擊手法詳解
┌───────────────────────────────────────────────────┐
│ 社交工程常見手法 │
├───────────────────────────────────────────────────┤
│ │
│ 📧 釣魚郵件:假冒主管/銀行/廠商,騙你點連結或附件 │
│ 📞 假冒來電:「我是 IT 部門,請告訴我你的密碼」 │
│ 📱 簡訊釣魚(Smishing):假冒快遞/銀行簡訊連結 │
│ 🎣 魚叉式釣魚(Spear Phishing):針對特定目標客製 │
│ 🐋 捕鯨攻擊(Whaling):針對高階主管 │
│ 💾 USB 誘餌:故意丟 USB 在停車場讓人撿起來插電腦 │
│ 🚪 尾隨進入(Tailgating):跟著員工進入管制區域 │
│ │
│ 共同點:利用「人」的弱點,而非技術漏洞 │
└───────────────────────────────────────────────────┘
2.3 DDoS 攻擊與防範
正常流量:
使用者 → [少量請求] → 伺服器 ✓ 正常回應
DDoS 攻擊:
殭屍電腦1 ──┐
殭屍電腦2 ──┤
殭屍電腦3 ──┼── [海量請求] → 伺服器 ✗ 癱瘓
殭屍電腦4 ──┤
... ──┘
防範措施:
1. CDN(內容傳遞網路)分散流量
2. 流量清洗服務(如 Cloudflare、Akamai)
3. ISP 端過濾異常流量
4. 防火牆設定連線數限制
5. 備援架構(多站點/多 ISP)
2.4 中間人攻擊(Man-in-the-Middle, MITM)
正常通訊:
Alice ─────────────────── Bob
加密通道
中間人攻擊:
Alice ──── 攻擊者 ──── Bob
↗ ↘
攻擊者偽裝 攻擊者偽裝
成 Bob 成 Alice
攻擊者可以:讀取、修改、偽造通訊內容
防範:
✓ 使用 HTTPS(TLS 加密)
✓ 驗證 SSL 憑證(不忽略瀏覽器憑證警告)
✓ 使用 VPN 加密所有流量
✓ 公共 Wi-Fi 不輸入敏感資訊
2.5 資安事件處理流程(Incident Response, IR)
當資安事件發生時,IT 應按以下流程處理:
┌──────────────────────────────────────────────────┐
│ 資安事件處理六步驟(IR Flow) │
├──────────────────────────────────────────────────┤
│ │
│ 1. 準備(Preparation) │
│ → 建立 IR 計畫、團隊、工具、聯絡清單 │
│ │
│ 2. 識別(Identification) │
│ → 判斷是否為資安事件、確認影響範圍 │
│ │
│ 3. 圍堵(Containment) │
│ → 隔離受感染設備、阻斷攻擊來源 │
│ → 短期:拔網路線;長期:修補漏洞 │
│ │
│ 4. 根除(Eradication) │
│ → 移除惡意程式、修補漏洞、重置密碼 │
│ │
│ 5. 復原(Recovery) │
│ → 從備份還原、重建系統、驗證恢復正常 │
│ │
│ 6. 檢討(Lessons Learned) │
│ → 事後檢討報告、更新防護措施、改善流程 │
└──────────────────────────────────────────────────┘
範例:公司遭勒索病毒攻擊 1. 準備:已有備份機制、已有 IR 聯絡清單 2. 識別:員工回報檔案被加密,IT 確認為勒索病毒 3. 圍堵:立即拔除受感染電腦網路線,避免擴散 4. 根除:用防毒工具清除病毒,確認未殘留 5. 復原:從離線備份還原檔案,重建受感染電腦 6. 檢討:分析感染原因(釣魚郵件),加強教育訓練
2.6 ITIL 服務管理(擴充版)
| 流程 | 目標 | 例子 | 關鍵指標 |
|---|---|---|---|
| 事件管理 Incident | 盡快恢復服務 | 印表機壞了,先讓他能印 | 平均恢復時間(MTTR) |
| 問題管理 Problem | 找根本原因根治 | 為什麼一直壞?換掉它 | 問題解決率 |
| 變更管理 Change | 異動先審核、留紀錄、可回復 | 更新伺服器前評估風險 | 變更成功率 |
| 服務請求 Request | 標準化日常請求 | 申請帳號、安裝軟體 | 完成時間 |
| 知識管理 Knowledge | 累積與分享解決方案 | SOP 文件、FAQ | 知識庫使用率 |
面試常考:Incident(救火、快速恢復)vs Problem(根治、找根因)。
2.7 SLA 服務水準協議(Service Level Agreement)
SLA 定義了 IT 服務的品質承諾:
| SLA 項目 | 定義 | 範例 |
|---|---|---|
| 回應時間 | 收到報修後多久開始處理 | 30 分鐘內回應 |
| 解決時間 | 從報修到問題解決的時間 | 一般問題 4 小時內解決 |
| 可用性 | 系統正常運作時間比例 | 99.9%(一年最多停機 8.76 小時) |
| 升級機制 | 超時未解決的處理流程 | 超過 2 小時未解決,升級至主管 |
常見可用性等級:
┌──────────────────────────────────────────┐
│ 99% → 一年可停機 87.6 小時(3.65 天) │
│ 99.9% → 一年可停機 8.76 小時 │
│ 99.99% → 一年可停機 52.56 分鐘 │
│ 99.999%→ 一年可停機 5.26 分鐘(五個 9) │
└──────────────────────────────────────────┘
2.8 CMDB 組態管理資料庫
CMDB(Configuration Management Database) 記錄所有 IT 資產(CI, Configuration Item)及其關聯性:
CMDB 不只是資產清冊,更記錄「關聯性」:
┌────────────┐
│ ERP 系統 │ ← 服務
└──────┬─────┘
│ 依賴
┌─────────┼─────────┐
↓ ↓ ↓
┌─────────┐┌─────────┐┌─────────┐
│ AP 伺服器 ││ DB 伺服器 ││ 防火牆 │ ← 基礎設施
└─────────┘└─────────┘└─────────┘
好處:
✓ 變更伺服器時知道會影響哪些服務
✓ 故障時快速找到相關設備
✓ 全面了解 IT 架構關聯
2.9 離職員工 IT 處理清單(情境常考)
離職員工 IT 處理 SOP:
┌──────────────────────────────────────────────────┐
│ ☐ 1. 停用/刪除帳號(AD、Email、VPN、各業務系統) │
│ ☐ 2. 回收設備(筆電、手機、門禁卡、VPN Token) │
│ ☐ 3. 權限移轉/取消(共用資料夾、系統權限交接) │
│ ☐ 4. 資料保全(信箱與檔案依規定保留或移轉) │
│ ☐ 5. 變更共用密碼(若離職者知道共用密碼) │
│ ☐ 6. 回收授權(轉移或釋出軟體授權) │
│ ☐ 7. 更新資產清冊(設備歸還後更新使用人/狀態) │
│ ☐ 8. 通知相關部門(門禁/HR/直屬主管) │
│ │
│ ⚠️ 理想:離職當天完成全部項目 │
│ ⚠️ 最遲:帳號停用必須在離職當天完成 │
└──────────────────────────────────────────────────┘
三、常見誤解
| 誤解 | 正確觀念 |
|---|---|
| 「公司太小不會被攻擊」 | 中小企業反而是駭客最愛的目標,因為防禦較弱 |
| 「資安事件處理就是重灌」 | 重灌前要先保全證據、分析感染路徑,否則同樣問題會再發生 |
| 「Incident 和 Problem 是同一件事」 | Incident 是「症狀」(快速恢復),Problem 是「病因」(根治) |
| 「SLA 只是口頭承諾」 | SLA 是正式文件,有明確指標與違約處理方式 |
| 「離職員工帳號晚幾天關沒關係」 | 離職當天就必須停用帳號,否則是嚴重的資安風險 |
四、面試加分小知識
- MITRE ATT&CK:攻擊手法知識庫,描述攻擊者從入侵到達成目標的各階段。
- Red Team / Blue Team:紅隊模擬攻擊、藍隊負責防禦,用於測試組織資安能力。
- Pen Test(滲透測試):模擬駭客攻擊以找出系統漏洞。
- CAB(Change Advisory Board):變更諮詢委員會,負責審核重大變更。
- MTTR(Mean Time To Repair):平均修復時間,衡量 IT 處理事件效率的指標。
- MTBF(Mean Time Between Failures):平均故障間隔時間,衡量設備可靠度。
五、今日練習
Q1. 勒索病毒最關鍵的防範是什麼?為什麼?
Q2. ITIL 的 Incident 和 Problem 差在哪?
Q3. 同事今天離職,IT 至少要做哪 4 件事?
Q4. 說明社交工程的常見手法,以及如何防範。
Q5. 描述資安事件處理流程的六個步驟。
Q6. 什麼是 SLA?舉一個 IT 部門可能制定的 SLA 指標。
參考解答
**A1.** 離線/異地備份。因為即使檔案被加密,也能用乾淨的備份還原,不必付贖金。其他措施(修補、權限控管、教育訓練)雖然重要,但一旦中了勒索病毒,只有備份能救你。 **A2.** - **Incident(事件管理)**:重在「快速恢復服務」(救火),目標是讓使用者能繼續工作。例:印表機壞了,先借另一台給他用。 - **Problem(問題管理)**:重在「找根本原因徹底解決」(根治),目標是防止問題再發生。例:分析為什麼印表機一直壞,可能需要換新的。 - 一個 Problem 可能對應多個 Incident。 **A3.** 1. **停用帳號**:AD、Email、VPN、各業務系統全部停用 2. **回收設備**:筆電、手機、門禁卡 3. **權限移轉/取消**:共用資料夾權限交接給接手人 4. **資料保全**:信箱與檔案依規定保留或移轉 5. **變更共用密碼**(若他知道) (任列 4 項即可) **A4.** 社交工程常見手法: - **釣魚郵件**:假冒主管或銀行寄信,騙你點連結或輸入密碼 - **假冒來電**:冒充 IT 人員要求告知密碼 - **USB 誘餌**:故意丟 USB 讓人撿起來插電腦 - **尾隨進入**:跟著員工進入管制區域 防範方式: - 定期資安教育訓練(模擬釣魚演練) - 不輕信未經驗證的來電/郵件 - 有疑問先向 IT 部門確認 - 不插來路不明的 USB **A5.** 1. **準備**:建立 IR 計畫、團隊、工具 2. **識別**:判斷是否為資安事件、確認影響範圍 3. **圍堵**:隔離受影響設備、阻斷攻擊 4. **根除**:移除惡意程式、修補漏洞 5. **復原**:從備份還原、重建系統 6. **檢討**:事後檢討、更新防護措施 **A6.** SLA(Service Level Agreement)是 IT 部門對服務品質的正式承諾。範例:「一般事件在 30 分鐘內回應、4 小時內解決」或「核心系統可用性 99.9%(一年最多停機 8.76 小時)」。六、延伸閱讀
- MITRE ATT&CK Framework — 攻擊手法知識庫
- ITIL 4 Foundation 入門 — ITIL 官方資源
- NIST Incident Response Guide (SP 800-61) — 資安事件處理標準指南
七、今日檢核
- [ ] 我知道常見威脅與防範(含社交工程、DDoS、MITM)
- [ ] 我能描述資安事件處理流程
- [ ] 我能區分 Incident 與 Problem
- [ ] 我理解 SLA 與 CMDB 的概念
- [ ] 我能列出離職處理清單
⬅️ 上一天:Day 5 | 🏠 本週總覽 | ➡️ 下一天:Day 7 — 實作與複習