中小企業老闆 10 分鐘看懂公司資安:沒出事也該檢查的 5 個破口
中小企業常見的 5 個資安破口是:網站程式的漏洞、沒更新的系統與套件、只靠密碼的帳號、員工信箱,以及沒測過的備份。老闆不需要自己會修,只要每個破口各問工程師或廠商一句話,聽對方怎麼回答,就能知道公司現在的狀況。本文是奧微軟體 AI 策略室課程「中小企業老闆 10 分鐘看懂公司資安」的文字版,影片可以直接在上方觀看。
公司小,駭客也會盯上嗎?
會。很多攻擊不是有人特地挑中你,而是程式自動在網路上一家一家試:哪一家的網站有漏洞、哪一台電腦沒更新、哪一個帳號的密碼好猜。就像有人沿著整條街一扇一扇轉門把,哪一扇沒鎖,就從哪一扇進去。
就算是十幾個人的公司,手上的東西對攻擊者也有用:客戶名單可以拿去騙人,公司信箱可以拿去冒名寄信,連公司的電腦都能被拿去攻擊別人。網站後台如果出現一長串奇怪的登入失敗紀錄,很可能就是這些程式在試門。沒有專人負責,就容易漏掉檢查。所以重點不是公司大不大,而是門有沒有關好。
5 個破口一覽
| 破口 | 出事會怎樣 | 老闆該問的一句話 | 比較放心的回答 |
|---|---|---|---|
| 1. 網站程式的漏洞 | 客戶名單被拿走、資料被改或刪;客人的登入被盜用 | 讓人輸入資料的地方,有沒有做過安全檢測,確認擋得住 SQL 注入和 XSS? | 說得出最近一次檢測的時間,找到的問題修了沒有 |
| 2. 沒更新的系統與套件 | 網站被放進惡意程式、被拿去寄垃圾信,或變成攻進公司內部的跳板 | 網站和伺服器用了哪些軟體?多久更新一次?由誰負責? | 有一份清單:用了什麼、目前版本、上次更新時間 |
| 3. 只靠密碼的帳號 | 密碼外流後帳號被盜用,別的帳號跟著守不住 | 重要帳號都開了多因素驗證嗎?還有沒有沒改過的預設密碼? | 能一個一個說出哪些帳號已經開了、還差哪幾個 |
| 4. 員工信箱 | 帳號被盜、錢被騙匯走,甚至整間公司被勒索 | 員工收到可疑的信,知道要回報給誰嗎?匯款資料變更有沒有第二道確認? | 說得出一個人或群組,而且最近真的有人回報過 |
| 5. 沒測過的備份 | 檔案被勒索軟體鎖住,備份跟著被鎖或救不回來 | 上一次實際從備份還原是什麼時候?花了多久? | 有日期、有花了多久 |
破口 1:網站程式的漏洞(SQL 注入、XSS)
是什麼:網站背後有一個資料庫,存著會員、訂單和客戶資料。客人在搜尋框或登入欄位打字,網站就拿這些字去資料庫查。如果程式沒有把關,有心人就能在欄位裡塞進一段指令,讓資料庫照他的意思做事,這叫 SQL 注入。就像櫃檯照著單子辦事,有人在單子最後多寫一行「順便把所有客戶資料拿出來」,櫃檯也照辦。
XSS 則是網站沒有安全處理留言區、表單或搜尋結果裡的輸入,有心人就可能把惡意程式混進網頁,讓看到受影響內容的客人在瀏覽器裡執行。就像有人在店裡的公告欄偷偷貼一張假公告,客人以為是店家貼的,就照著做。
出事會怎樣:SQL 注入可能讓整份客戶名單被拿走,甚至資料被改掉、被刪掉;XSS 可能讓客人的登入被盜用,或被帶到假網站輸入密碼,而客人會覺得是你的網站出了問題。這類漏洞常出在請人寫的會員登入、訂單查詢和各種表單。修法是工程師的基本功:客人輸入的東西,只能當成資料,不能當成指令。
要問的一句話:我們網站所有讓人輸入資料的地方,有沒有做過安全檢測,確認擋得住 SQL 注入和 XSS?
好的回答:說得出最近一次檢測是什麼時候、找到的問題修了沒有。如果只說「應該沒問題吧」,就請對方拿出最近的檢測與修正紀錄。網站如果是外包做的,可以對照外包系統驗收時資安要看的項目;檢測要做弱點掃描還是滲透測試,可以先看兩者差在哪裡。
網站被 DDoS 塞爆,等於被入侵嗎?
不等於。DDoS 是從很多來源同時湧進大量流量或請求,把網站塞爆,讓真正的客人連不上,就像店門口突然擠滿一大群不買東西的人。它主要是讓服務暫時無法使用,生意會受影響,但不代表有人進到系統裡;有沒有同時發生其他攻擊,還是要另外查。遇到網站突然連不上,先別自己下結論,請廠商查清楚中斷的原因。想知道網站有沒有被入侵,可以看網站被駭的前兆。
要問的一句話:網站被塞爆的時候,主機或雲端廠商有沒有擋流量的服務?真的打不開時,我們怎麼通知客人?
破口 2:沒更新的系統與套件
是什麼:公司的網站、伺服器和電腦,都是用很多現成軟體組起來的:作業系統、網站平台、外掛,還有各種套件。這些軟體被發現漏洞時,廠商會公布並推出修補。問題是漏洞一公布,大家就都知道哪裡進得去,沒更新的系統就成了最好下手的目標,這就是漏洞入侵。就像社區公告某一款門鎖可以被打開、請大家換新鎖芯,沒換的那幾戶就會被人一家一家去試。電腦一直跳出更新提醒、大家一直按「稍後」,也是同一件事。太舊的版本廠商已經不再出修補,就只能升級或換掉。
出事會怎樣:常見的情況是網站幾年前做好就沒人管,負責的廠商換了人,也沒人說得出用了哪些套件、版本有多舊。出事時,網站可能被偷偷放進惡意程式、被拿去寄垃圾信,或變成攻進公司內部的跳板。這種入侵常常很安靜,網站看起來一切正常,要等客人反應收到怪信,才發現出了事。
要問的一句話:我們的網站和伺服器用了哪些軟體?多久更新一次?由誰負責?
好的回答:有一份清單,寫著用了什麼、目前是哪個版本、上次什麼時候更新。如果大家互相看來看去,說不出是誰在管,這就是要先補的地方。
破口 3:只靠密碼的帳號
是什麼:公司信箱、網站後台、雲端硬碟,很多都只要一組帳號密碼就能登入。可是密碼很容易流出去:員工在別的網站用了同一組密碼,那個網站被駭,密碼就跟著外流;也可能是被釣魚信騙走。路由器、監視器、網站後台的預設密碼從來沒改,有些設備的共通預設密碼在網路上就查得到,等於把鑰匙插在門上。一組帳號大家共用、密碼寫在便利貼上、有人離職也沒換,也是同一個破口。
怎麼補:開多因素驗證:登入時除了密碼,還要手機上的驗證碼或確認。用簡訊收驗證碼也可以,但更建議用手機上的驗證 App。就算密碼外流,多一道驗證也能降低帳號被盜用的機會。驗證碼別交給別人,不是自己發起的登入通知也別按同意。設定通常只要幾分鐘,最該先開的是公司信箱、網站後台和雲端硬碟,因為這些帳號一被拿走,別的帳號也跟著守不住。離職員工的帳號要記得關掉,關帳號時容易漏掉哪些地方,可以看員工離職後的撤權檢查。
要問的一句話:公司重要的帳號,都開了多因素驗證嗎?還有沒有沒改過的預設密碼?
好的回答:能一個一個說出哪些帳號已經開了、還差哪幾個。
破口 4:員工信箱
是什麼:很多入侵不是從技術漏洞開始,而是從一封信開始。釣魚信會假裝成客戶、廠商、銀行,甚至假裝是老闆,而且常會催你趕快處理:「帳戶異常,請立刻登入確認」「附件是新的報價單」「匯款帳號變更,今天就要付」。員工一點連結,就到了一個做得跟真的一樣的假登入頁,把密碼交出去;一打開附件,電腦就可能被裝上惡意程式。仔細看常常有破綻,例如寄件人的網址差了一個字、連結指過去的網址跟公司名稱對不上,但忙起來的時候很少人會停下來看。
出事會怎樣:從帳號被盜、錢被騙匯走,到整間公司被勒索,都有可能。這不是員工笨,是信做得太像了。所以要做兩件事:第一,讓員工知道看到奇怪的信要先問,而且回報不會被責怪,不小心點了也要馬上講;第二,要你提供密碼或驗證碼的訊息先不要照做,匯款資料變更用原本就知道的電話再確認一次,不用信裡新附的號碼,就算信看起來是老闆寄的也一樣。
要問的一句話:員工收到可疑的信,知道要回報給誰嗎?匯款資料變更,我們有沒有第二道確認?
好的回答:說得出一個人或一個群組,而且最近真的有人回報過。如果從來沒人回報,不一定是沒有怪信,可能是大家不知道要說。
破口 5:沒測過的備份
是什麼:勒索軟體進到公司之後,可能把重要的檔案和資料庫加密鎖起來,要你付錢才解開。這時候,可用的備份能幫你把資料救回來;但還是要先處理入侵的原因,而且如果資料已經被偷走,備份也不能消除外洩的風險。勒索軟體常常就是從前面四個破口進來:一封釣魚信、一組外流的密碼,或一個沒更新的系統。前面四個破口是把門關好,備份是最後一道防線。
出事會怎樣:很多公司會說「我們有備份」,但常見的問題是:備份放在同一台電腦、同一個網路裡,跟著一起被鎖;備份幾個月前就停了,沒人發現;或是從來沒試過還原,真的要用才發現救不回來,或要花好幾天。備份至少要保留一份是日常使用的電腦或帳號不能直接改掉的,例如離線,或不能任意刪改的備份;而且要定期真的試著還原一次,可以先從重要資料開始,再確認關鍵系統能不能恢復。
要問的一句話:我們上一次實際從備份還原,是什麼時候?花了多久?
好的回答:有日期、有時間。如果對方只說「每天都有備份」,卻說不出上次還原是什麼時候,這份備份能不能在出事時救回資料,其實還沒有驗證過。
5 個破口怎麼串成一次事故?
星期一早上,會計收到一封「匯款帳號變更」的信,點了連結,在假的登入頁輸入信箱密碼。這組密碼他在公司後台也用同一組,而且沒開多因素驗證。對方登進後台,又找到一台幾年沒更新的主機,從那裡進到公司內部。到了週末,檔案全被加密,備份放在同一台主機上,一起被鎖住。每一步都是前面講過的一個破口;反過來說,只要其中一扇門有關好,這條路就走不到底。
老闆可以從哪裡開始?
你不需要自己會修,也不用一次全部做完。先挑一個最沒把握的破口,把那句話拿去問,聽對方怎麼回答;也可以把這支影片傳給你的工程師或廠商,一起對一次這五題。答得出來,心裡就有底;答不出來,就是下一步要補的地方。想一次看完整的檢查項目,可以參考資安健檢清單。
沒出事,正是檢查的最好時機。想進一步了解公司的系統風險,可以找奧微軟體的智盾資安服務做一次健檢。
常見問題
中小企業常見的資安破口有哪些?
常見的有 5 個:網站程式的漏洞(SQL 注入、XSS)、沒更新的系統與套件、只靠密碼的帳號、員工信箱(釣魚信),以及沒測過的備份。
老闆不懂技術,要怎麼檢查公司資安?
不用自己會修。每個破口各問工程師或廠商一句話,例如「我們上一次實際從備份還原是什麼時候?」。對方答得出具體的日期、清單或紀錄,心裡就有底;答不出來,就是下一步要補的地方。
網站被 DDoS 塞爆,是不是代表被駭了?
不一定。DDoS 主要是讓網站暫時打不開,不等於有人進到系統裡;但有沒有同時發生其他攻擊,還是要請廠商查清楚中斷的原因。
有備份就不怕勒索軟體嗎?
不一定。備份如果放在同一台電腦或同一個網路裡,可能跟著一起被鎖;從沒試過還原,也不知道救不救得回來。至少要有一份日常使用的電腦或帳號不能直接改掉的備份,並定期實際還原一次。資料如果已經被偷走,備份也不能消除外洩的風險。
多因素驗證應該先開哪些帳號?
先開公司信箱、網站後台和雲端硬碟,因為這些帳號一被拿走,別的帳號也跟著守不住。設定通常只要幾分鐘,簡訊驗證碼也可以,但更建議用手機上的驗證 App。
回文章列表