「我們又不是什麼大公司,駭客幹嘛盯上我們?」這話我聽過無數遍,但它其實是最危險的一種誤解。因為現在的攻擊,絕大多數是自動化、廣撒網的那種,它根本不在乎你是誰,只在乎「哪台機器有沒補的漏洞、哪個帳號密碼弱到爆、哪個沒開多因素驗證」。換句話說,人家攻的不是你這家公司,而是你「沒做好的基本功」。好消息也在這裡:只要把基本功做紮實,絕大多數的自動化攻擊都進不來。
一份中小企業做得到的資安基線
國際上針對中小型組織的資安指引,像 CIS Controls、各國的 Cyber Essentials,方向其實高度一致,核心就是這幾件「不用砸大錢、效果卻很好」的事:
- 盤點設備與軟體:你得先知道自己手上有哪些電腦、哪些軟體,才談得上保護。沒列冊的設備,就是沒人顧的破口。
- 持續更新與修補:作業系統跟軟體的安全更新,該補就趕快補。沒修的已知漏洞,正是勒索病毒最愛走的那道門。
- 全面開啟多因素驗證(MFA):信箱、雲端辦公、VPN,還有所有管理員帳號,一個都別漏。光這一項,就能擋掉一大票「密碼被盜」型的入侵。
- 最小權限:平常用一般帳號就好,別人人都掛管理員;存取權只給工作真正用得到的。萬一中毒,災情範圍就被框住了。
- 防毒/端點防護:每台電腦都要有在運作、病毒碼是最新的防護軟體。
- 可靠的備份:照 3-2-1 原則做,而且要定期演練還原。被勒索的時候,這是你最後一條保命索。
- 基本紀錄與警示:登入跟系統紀錄要留著,出事的時候才查得到、追得到。
- 員工資安意識:教大家認釣魚信、別亂點連結、別隨手裝軟體。人,往往是最後一道防線,也是最常被攻破的那一道。
重點是「持續落實」,不是「買一套產品」
很多公司以為資安就是「裝個防毒、買台防火牆」收工,問題是上面這張清單,沒有任何一項是「裝完就一勞永逸」的——更新要一直做、權限要定期翻、備份要反覆驗、員工要時不時提醒。說到底,資安是一種維運紀律,不是一筆採購。
所以對沒有專職 MIS 的中小企業來說,最務實的做法就是把這份基線交給外包維運定期執行、定期檢查,這樣不必養一整個資安團隊,該做的基本功也能穩穩做到位,真出事的時候還拿得出紀錄。
廷皓科技服務高雄、台南、屏東等南台灣企業,協助中小企業把資安基線一項項落地——從更新、MFA、權限到備份,到位之後還持續維護。想知道自家的基本功缺了哪幾塊?找廷皓做一次資安健檢就清楚了。
基準一定要能被驗證,也要能管理例外
每一條基準需寫適用資產、設定值、查核方法、資料來源、負責人、修復期限與回復方式。例如「開啟 MFA」還不夠,要能列出未涵蓋帳號、例外原因、補償控制與到期日;「完成更新」則要看實際版本與缺漏,不只看管理平台顯示成功。
先從網際網路曝露、管理員帳號、端點防護、修補、備份還原、日誌、遠端存取與離職權限建立最低基準,再按伺服器、網路設備、SaaS 與 OT 分組。變更前做相容測試,正式例外須由風險擁有者核准並定期重審。
基準版本要和變更日期一起保存,讓稽核能回答「當時適用哪一版」。新作業系統、韌體或 SaaS 功能上線時,先在代表環境測試再更新基準;若偵測規則誤報或設定造成故障,要記錄證據與調整理由,而不是把整項控制永久關閉。