🗺️ 資安考證地圖

營運持續管理與勒索韌性

先用營運衝擊分析找出最不能停的業務,再一路走到策略、計畫與演練;最後讓備份在勒索軟體與 Wiper 攻擊之後,依然救得回來。

BIA → 策略 → 計畫 → 演練 BCP、DRP、IRP 各管什麼 3-2-1-1-0 與攻擊者刪不掉的備份

💡 先搞懂問題:系統救回來了,生意卻沒了

先看一個虛構的情境。「綠禾生鮮」是一家網路生鮮商店,某個週一清晨,勒索軟體把機房的伺服器全部加密,連放在同一個網域、用同一組管理員帳號管理的備份主機也被清空。資訊部連夜搶修,先把最容易還原的行銷網站救了回來,第二天才輪到訂單資料庫。這時冷藏倉庫裡的蔬果已經因為印不出出貨單而報廢,客服電話整天沒人接,不少客戶轉向了別家。

問題不在資訊部不努力,而是有幾件事從來沒有事先決定:哪些業務最不能停、各自最多能停多久;要準備什麼樣的備援和備份才趕得上;出事時誰做什麼、依什麼順序做。另外,備份和正式環境用同一把「鑰匙」管理,攻擊者拿到管理員權限,就能兩邊一起清掉。

用醫院停電來想

醫院不會等到停電才決定先救誰。平常就知道加護病房的呼吸器一分鐘都不能斷,門診批價停半天還能改用人工處理,所以備用發電機的電路優先接到加護病房。接著把「停電時誰去啟動發電機、誰通知各病房、哪些手術要延後」寫成應變手冊,定期拉閘演習,演習完檢討哪裡卡住,再回頭修改手冊。

回到資安,這套做法有正式的名字。找出「誰最不能停、最多能停多久」是營運衝擊分析(Business Impact Analysis,BIA),那個「最多能停多久」就是最大可容忍中斷時間(MTD,也寫作 MTPD)。決定發電機要多大、電路先接哪裡,是營運持續策略。應變手冊是營運持續計畫(BCP),其中修復電腦系統的那一章是災難復原計畫(DRP)。定期拉閘就是演練。

把這整件事持續運轉下去的管理過程,叫做營運持續管理(Business Continuity Management,BCM),國際標準是 ISO 22301。

定期或重大變更時再走一輪
點每一步,看它的輸入、產出與常見誤解
點上圖任一步驟開始。
這張圖是營運持續管理的主線:每一步的產出,都是下一步的依據。

不過醫院的比喻有一個地方要小心:停電是天災,不會故意去找發電機下手;勒索攻擊者卻是人,會先找到備份、刪掉,再加密正式資料,讓你只剩付錢一條路。所以資安裡的營運持續,比一般防災多了一個要求:至少要有一份備份,是攻擊者就算拿到最高權限也碰不到的。這一頁後半段會專門處理這件事。

🎮 互動實驗室 A:從 BIA 走到演練

三個實驗室依管理流程排列:先用 BIA 決定誰先救,再分清楚各份計畫管的範圍,最後替計畫挑一種合適的演練。

1BIA 工作台:誰先救?系統要多快回來?

綠禾生鮮有五項業務。請依每張卡片上的衝擊描述,選它最多能停多久(MTD)、最多能遺失多少資料,並點選它依賴的系統。旁邊會即時排出業務的復原優先序,並推出每個系統的 RTO 與 RPO 上限。公司、業務與所有數字都是示意。

業務復原優先序

    系統要多快回來(由 BIA 推導)

    示意公式:系統 RTO 上限=依賴它的業務中最嚴格的 MTD,扣掉系統恢復後補單、對帳所需的工作復原時間(WRT,這裡假設為 MTD 的四分之一)。RPO 上限取依賴它的業務中最嚴格的資料遺失容忍度。

    調整任何一項,右側會重新計算。

    2範圍圈選:這件事寫在哪一份計畫?

    下方每張卡片是一項應變工作。請替它選範圍最小、最精確的那份計畫:營運持續計畫(BCP)、災難復原計畫(DRP),或資安事件應變計畫(Incident Response Plan,IRP)。可以按按鈕,也可以直接點圖上的區域。

    BCP 營運持續計畫 人員、場地、供應商、溝通 DRP 技術復原 IRP 偵測圍堵 根除鑑識 復原 大框包小框:DRP 是 BCP 的一部分 兩圈重疊處:事件的復原階段交給 DRP
    答對的項目會以編號點落在圖上對應的區域,答完就能看出三份計畫各自管的範圍。

    3演練階梯:這個情況該用哪一種演練?

    演練由淺到深,越往右越接近真實災害,也越可能影響正式營運。先點階梯上的每一階看它在做什麼,再替下面四個情境挑出最合適的演練。

    對營運的風險與成本 越往右越真實
    點階梯上的任一階。
    選對後,階梯上對應的那一階會亮起來。

    🎮 互動實驗室 B:勒索攻擊來襲之後

    計畫寫好、也演練過了,現在換攻擊者出招。第一個實驗室看備份組合擋不擋得住,第二個實驗室練習災後該依什麼順序把系統接回來。以下都是教學模擬,不連到任何真實系統。

    4勒索攻擊模擬:你的備份還在嗎?

    先選攻擊類型,再勾選綠禾生鮮平常有哪些備份,然後按「▶ 下一步」一步一步看攻擊怎麼進行。情境設定:攻擊者已經從一封釣魚信取得立足點,接下來會想辦法拿到網域管理員帳號。

    攻擊類型
    備份組合
    還原測試
    步驟 0 / 4
    按「▶ 下一步」開始攻擊。
    目前還沒開始,圖上灰色的是你沒有採用的備份。

    5復原順序:先接回哪一個?

    攻擊結束,乾淨的備份還在。請依你認為正確的順序,逐一點選圖上的方塊。上層依賴下層,箭頭指向它需要的東西;業務的先後則依實驗室 1 的 BIA 結果。放錯會立刻提示。

      從最底層開始想:沒有它,上面的東西都站不起來。

      📘 原理補完:把比喻接回正確的技術細節

      1. 四個常被混在一起的名詞

      醫院比喻裡的「整套防災做法」「應變手冊」「修電腦那一章」,分別對應下面前三個名詞;第四個「資安事件應變計畫」則是資安領域特有的,處理的是「有人在攻擊你」這件事本身。範圍的包含關係可以回頭對照實驗室 2 的圖。

      名稱管的範圍典型內容
      BCM 營運持續管理整個管理過程,國際標準為 ISO 22301BIA、策略、計畫、演練、檢討改善的循環;需高階主管核定、各業務部門共同參與
      BCP 營運持續計畫整個組織的關鍵業務如何持續或及時恢復人員安全與疏散、替代場地、供應商支援、對客戶與外界的溝通,以及資訊系統
      DRP 災難復原計畫資訊系統與資料的技術復原,是 BCP 的一部分備援站點切換、從備份還原、系統還原的操作步驟書
      IRP 資安事件應變計畫資安事件本身的處理偵測與分析、圍堵、根除、復原、事後檢討;事件造成業務中斷時,銜接 BCP/DRP

      幾個考試常抓的細節:BCM 不是資訊或資安部門自己的事,必須由核心業務部門共同投入並經管理階層核定;災難發生時最優先的永遠是人員生命安全;計畫若需要供應商協助,供應商的到場時間也要寫進去;備援設施要維持與正式環境相當的安全等級,不能因為是「備用的」就放寬機密性與完整性。

      2. BIA:衝擊會隨時間擴大,MTD 就是撐不下去的那一刻

      BIA 由上而下展開:先從組織提供的產品與服務出發,找出支撐它們的流程,再往下拆到流程中的活動與所需資源(人員、系統、場地、供應商)。接著評估每項業務中斷一小時、一天、一週時,對營收、額外支出、法規責任、商譽與客戶關係的衝擊。ISO 另有一份技術規範 ISO/TS 22317 專門提供 BIA 的指引。

      衝擊通常不是等速增加,而是越拖越快。曲線跨過「組織無法承受」那條線的時間點,就是最大可容忍中斷時間(Maximum Tolerable Period of Disruption,MTPD,常簡稱 MTD)。注意名稱是「最大」,寫成「最小可容忍中斷時間」就錯了。

      衝擊 經過時間 組織無法承受 MTD 中斷 RTO 系統恢復 WRT RPO 往回看 RTO+WRT ≤ MTD
      衝擊曲線與 MTD(形狀為示意)

      BIA 的產出是:關鍵業務清單、各自的 MTD、可容忍的資料遺失量、依賴的資源,以及復原優先序。它回答的是「中斷了會損失多少、最多能停多久」,看的是後果;風險評鑑問的是「什麼可能發生、機率多高」,看的是成因,兩者互補但不能互換(風險評鑑的完整流程可看風險評鑑流程實驗室)。另外,撰寫逐步的系統還原操作書屬於 DRP,不是 BIA 的步驟。

      3. RTO、RPO 從 BIA 來

      有了 MTD,復原目標才有上限。RTO(Recovery Time Objective,復原時間目標)是系統必須在多久內恢復;系統恢復後,業務還需要一段工作復原時間(WRT)來補單、對帳,所以 RTO 加上 WRT 不能超過 MTD。RPO(Recovery Point Objective,復原點目標)則往回看:最多能遺失多久的資料,它決定備份或同步的間隔。RTO 越短,需要的備援越即時、也越貴,這正是實驗室 1 把「熱站、溫站、冷站等級」接在 RTO 後面的原因。這兩個數字的計算、完整/增量/差異備份與備援站點的比較,在RTO、RPO 與備份還原那一頁有完整的互動練習。

      4. ISO 22301:把營運持續變成可稽核的管理系統

      ISO 22301 規範的是營運持續管理系統(BCMS)。它和 ISO 27001 一樣採用 ISO 管理系統共通的「調和結構」,第 4 到 10 章依序是組織全景、領導、規劃、支援、運作、績效評估、改善,所以兩者常一起導入,共用政策、文件管制、內部稽核與管理審查。兩者的目的不同:27001 管的是資訊的機密性、完整性與可用性,22301 管的是出事後營運能不能持續。ISO 27001:2022 的附錄 A 控制 5.30 也要求「營運持續的 ICT 就緒」,兩邊在這裡交會。要留意的是,22301 本身不是資安驗證標準,在「哪一個是資安管理系統標準」這類題目裡常被拿來當誘答。

      5. 演練:由淺到深,做完一定要檢討

      計畫沒演練過,出事時才會發現電話過期、備援起不來、沒人知道自己的角色。演練由淺到深是桌上演練、走查、模擬/平行測試、完全中斷測試。最容易混淆的是後兩者:平行測試時主系統照常運作,只在備援端把系統跑起來;完全中斷測試會真的關閉主系統改由備援接手,最真實、風險也最高,不能輕易在正式環境執行。實務上至少每年演練一次,每次都要檢討並更新計畫;如果借用或租用他方站點演練,結束後要清除留在現場的公司資料。

      不同教材的命名不完全一樣:有的把前兩級合稱書面或結構化排練,緊急應變領域也常用「桌上演練、功能演練、全面演練」的分法。考題的重點是由淺到深的順序,以及每一級是否真的動到系統、會不會影響正式營運。

      6. 讓備份真的救得回來:從 3-2-1 到 3-2-1-1-0

      淺綠是 3-2-1,深綠是抗勒索的延伸
      點任一列,看它防的是哪一種失敗

      3-2-1 是經典原則:至少 3 份資料(含正本)、存在 2 種不同儲存媒體、其中 1 份放在異地。它防的是硬體損壞、火災、單一地點的災害。

      但勒索攻擊者不是天災,他會拿著管理員帳號去找備份。因此業界再加上兩項,成為 3-2-1-1-0:多 1 份離線或不可變的副本,以及還原驗證後 0 個錯誤。

      點左圖任一列。

      離線備份(Offline,也常說空氣隔離,Air Gap)是實體上和網路斷開,例如退出後鎖進保險箱的磁帶,攻擊者從網路根本碰不到,缺點是還原較慢、需要人工管理。不可變備份(Immutable)仍在線上,但設定了保留期間,期間內任何人、包括管理員都無法修改或刪除,還原較快;保留期間要考慮攻擊者可能潛伏一段時間才發動。兩者都要搭配一件事:備份系統的管理帳號要和日常的網域管理帳號分開,採最小權限並啟用多因素驗證,否則「異地」也只是換個地方被刪。

      還要分清楚哪些東西不是備份:資料庫抄寫(Replication)、RAID、雲端同步,以及和正式資料放在同一個儲存設備上的快照,追求的是即時一致與不停機,誤刪或加密也會跟著同步過去,或和正式資料一起毀損(實驗室 4 裡的同步資料夾就是這樣變紅的)。備份的價值在於保留過去的時間點,而且要定期實際還原,才能確認媒體可讀、流程可行、所需時間趕得上 RTO。

      7. 勒索軟體和 Wiper:看起來很像,出路不同

      勒索軟體(Ransomware)加密資料後索取贖金,近年常先竊取資料再加密,不付錢就公開,稱為雙重勒索。理論上付款後可能拿到金鑰,但付了不保證拿得到、拿到的解密工具也不保證可用,而且資料早已外流。Wiper 是以破壞為目的的惡意程式,直接抹除或覆寫資料,沒有金鑰可談;有些 Wiper 會偽裝成勒索軟體,2017 年的 NotPetya 就是常被引用的例子。各類惡意程式的特徵可再看惡意程式分類。

      兩者的共同點是:攻擊者會先取得高權限,並對備份下手。所以韌性設計分三層。預防:修補漏洞、郵件過濾、最小權限、端點偵測與回應(EDR)、教育訓練。限制擴散:網段隔離、關閉不必要的遠端協定。復原:離線或不可變備份、定期還原測試、演練過的 DRP。面對 Wiper,第三層是唯一的出路。

      前兩步一樣,差別在最後要的是錢還是破壞

      風險處理的角度也常考:遭勒索後,「接受風險」是最不恰當的處理;購買資安保險屬於風險移轉,能分攤財務損失,卻不能讓業務少停一分鐘;「付贖金就能取回資料」更不是控制措施。

      8. 災後的復原順序

      先圍堵與根除:隔離受感染網段、停用被盜帳號、封住入侵管道,確認環境乾淨,否則還原回去的系統會再被加密一次。接著恢復基礎:網路、身分驗證與 DNS、備份系統,其中身分系統若曾被攻陷,要重建或徹底確認並重設高權限帳號。然後是資料層,還原到 RPO 以內的乾淨時間點,最後依 BIA 的優先序恢復業務系統。在備援中心也是一樣,先恢復最重要的系統;反過來,從備援站點搬回原地時,通常先搬較不重要的系統,確認原址穩定之後,最重要的系統最後才搬回。

      📌 考點補強:主線之外常被拿來出題的細節

      前面把 BIA、計畫、演練與勒索復原的主線走完了。這一節補上主線沒有展開、卻常出現在考題裡的細節,依序是:BIA 之前要先有什麼、BIA 還要回答的事、計畫文件的家族、計畫裡要寫進時間的東西、機房與供電、備份的管理與傳送、RAID 與儲存架構,以及勒索事件的第一時間。

      1. BIA 之前:先有政策、範圍與管理階層的承諾

      流程圖從 BIA 開始,但在它之前還有一步常被忽略:由管理階層核定營運持續的政策,講清楚範圍涵蓋哪些據點與業務、要達成什麼目標、誰負責、預算從哪裡來。少了這一步,BIA 訪談時各部門不知道要配合到什麼程度,分析出來的數字也沒有人能拍板。建立備援機制也是同樣的道理,第一步是訂政策,不是先買設備或先蓋第二個機房。

      這裡要分清兩種「策略」。BIA 之前確立的是整體方向,回答為什麼做、做到哪裡;BIA 之後才依 MTD、RTO、RPO 挑選具體的復原做法,例如熱站或冷站、備份頻率、人工替代作業。題目若問 BIA 之前應先完成什麼,要找的是前者;問依 BIA 結果接著做什麼,才是後者。

      同樣的邏輯也延伸到後面的每一步。復原目標與實作時間要符合管理階層核定的持續目標,不能反過來由資訊部門「手上的資源做得到多少」來決定;哪些系統要納入,看的是 BIA 排出的關鍵性,而不是資訊部門的人力。資訊安全要在規劃階段就一起考慮,否則備援環境很容易變成防護最弱的一環。最後,備援要做到什麼等級本身是一個管理決策:經過 BIA 與風險評鑑後,管理階層可以加強控制、用合約或保險移轉一部分,或者在評估後接受剩下的風險。只要這個決定有依據,而且落在組織可承受的範圍內,它就是合理的決定,不必為了追求零風險無限加碼。

      2. BIA 還要回答的兩件事

      前面說 BIA 會訂出 MTD,但實際的 BIA 問卷還會追問兩件事。第一,出事時最少要恢復到什麼程度才算撐得住,也就是最低可接受營運水準(ISO 22301 早期版本稱為最低營運持續目標,MBCO),以及要達到這個水準需要哪些人手、技能、場地、系統與外部支援,要花多久。第二,從最低水準完全回到平常的服務水準,又需要多少資源與時間。以綠禾生鮮來說(示意),出事當天只要能接單、印得出出貨單,出貨量達到平常的六成就算撐住,其餘功能可以之後再補。

      評估衝擊時,常見的類別有收入減少、額外支出(例如加班費、臨時租用設備)、違約或違法的責任、商譽受損,以及客戶流失、競爭力下降。這些都是業務承受的後果,和「誰可能來攻擊」無關,所以找出威脅與弱點不是 BIA 的產出。BIA 的結果除了排優先序,也常拿來說服管理階層編列改善預算,或在考慮投保時估算需要多少保額。

      先後順序上,組織要先識別有哪些重要的產品與服務,再對它們做 BIA,接著用風險評鑑找出可能造成中斷的原因。兩件事可以由同一批人合併進行,但 BIA 的結果會告訴風險評鑑「哪些東西最值得保護」。另外,交叉錯誤率(CER)是生物辨識的名詞,和營運持續無關,出現在一串營運持續名詞裡時要能認出它是混進來的。

      3. 計畫的家族:NIST SP 800-34 怎麼分

      除了 ISO 22301,美國國家標準與技術研究院的 NIST SP 800-34(資訊系統應變規劃指南)也常被引用。它把各種計畫依範圍區分,最常被拿來比較的是下面三份,範圍由大到小:

      計畫聚焦的事範圍
      BCP 營運持續計畫重大中斷期間與之後,讓組織的業務流程維持下去整個組織或一個業務單位
      DRP 災難復原計畫主要設施無法使用時,把資訊系統或整座機房的基礎設施移到替代站點恢復一群系統或整個設施
      ISCP 資訊系統應變計畫單一資訊系統的評估與復原程序,例如切換、還原步驟一個特定系統

      記法很簡單:BCP 管業務,DRP 管一群系統或整座機房,ISCP 管一個系統。同一份指南還列出其他計畫,例如資安事件應變計畫與人員緊急疏散計畫,實驗室 2 裡的 IRP 就屬於前者。

      4. 計畫裡要寫進時間的東西

      計畫的每一個關鍵步驟都要有預估時間,加總後必須落在 RTO 之內;只看「整體大約多久完成」,很容易漏掉某一步其實拖太久。最常被漏算的有:人員趕到備援站點的交通時間、設備採購或運送的前置時間(演練時也許已經事先準備好,真正出事時未必如此)、需要供應商到場時的到場時間。此外,計畫要寫清楚啟動條件:發生什麼情況、由誰宣告啟動。

      計畫也不能只鎖在少數人的抽屜裡。擔心備援地點等敏感資訊外流,可以用文件分級與存取控制處理,但負責執行的人一定要知道內容並受過訓練,否則出事時沒有人會照著做。組織、系統、供應商或法規出現重大變更時,要即時檢討計畫,不必等年度審查;演練發現的問題也應該盡快修正,不要拖到下一次演練。

      人本身也可能是單點。傳染病流行或交通中斷時,關鍵職務要有代理人,並把主要人員與代理人分到不同地點上班,避免兩人同時無法工作。這類分流辦公的安排屬於 BCP,因為它處理的是人員與場地;它保障的是「出事時有人能在 RTO 內把系統救回來」,和資料遺失量(RPO)沒有直接關係。哪些職務需要分流,依 BIA 的關鍵性決定;分流的辦公地點看的是交通、安全的遠端連線與生活機能,不需要和系統的備援機房放在一起。

      5. 機房與供電:可用性要靠實際的措施

      營運持續不只關於資料,機房本身的電力、冷卻、防水與消防也要撐得住。下表整理常見的建議做法,以及規劃時要避開的設計:

      項目建議做法要避開的設計
      供電不斷電系統(UPS)撐過發電機啟動前的空檔;發電機定期帶載測試並備妥燃料;主、備機房都選在供電穩定的區域以為有保險就能免於斷電。保險只能補償損失,電照樣會停
      發電機與電池放在不易淹水的樓層,排氣導向人員不會停留的位置放在豪雨時容易淹水的地下室,排氣口靠近人員進出的地方
      冷卻至少多準備一台備援空調(常寫作 N+1),水路避開機櫃正上方只有一台空調;水冷管路或冷卻水塔就在機房正上方,一漏水就直接滴進設備
      消防採用對人員較安全的潔淨氣體或惰性氣體滅火系統,搭配撤離警報與釋放延遲在有人進出的機房使用高濃度二氧化碳滅火,人員來不及撤離會有窒息危險

      機房漏水、發電機無法啟動這類事故雖然不是駭客造成的,但會直接影響可用性,同樣要依資安事件的流程通報與處理。

      6. 備份的管理與傳送方式

      先把 CIA 對應清楚。備份主要保護的是可用性;替備份加密保護的是機密性,計算雜湊值是為了驗證完整性,壓縮只是節省空間。所以想讓異地的備份「真的能用」,關鍵是定期實際還原,其他三項都無法取代它。

      管理上還有幾個常見的錯誤做法:

      把資料送到異地有幾種方式,差別在送的是什麼、有多即時:

      方式傳送的內容頻率在異地怎麼恢復
      Electronic Vaulting
      電子保管庫
      備份檔批次,例如每晚一次取回備份檔再還原
      Remote Journaling
      遠端日誌
      資料庫的交易日誌頻繁,接近即時重播交易日誌,把資料重建到接近中斷前
      Remote Mirroring
      遠端鏡像(資料庫影子)
      整個資料庫的即時副本即時直接切換使用,但錯誤與加密也會一起同步

      第三種最快,性質上屬於高可用設計。它和「系統一故障就立刻切到另一台、資料幾乎不掉」的熱備援一樣,目的是不停機,但前面說過,它無法取代保留過去時間點的備份。熱站、溫站、冷站的比較,以及完整、增量、差異備份,請看RTO、RPO 與備份還原。

      7. RAID 與儲存架構

      RAID(磁碟陣列)把多顆硬碟組成一個儲存空間,目的有兩個:把讀寫分散到多顆硬碟上以提高速度,以及讓一顆硬碟壞掉時資料還在。要記住它防的是「硬碟故障」,不防誤刪、中毒或勒索,因為任何寫入都會同時寫到每一顆硬碟上,這也是它不能當成唯一備份的原因。

      等級做法最少
      硬碟
      可同時壞幾顆可用
      容量
      RAID 0條帶化:資料切塊,輪流寫到各顆硬碟20,壞一顆就全毀n 顆
      RAID 1鏡像:每顆硬碟都存完整的一份2n−1(兩顆時為 1)1 顆
      RAID 5條帶化,加上一份分散存放的同位元(Parity)31n−1 顆
      RAID 6條帶化,加上兩份同位元42n−2 顆
      RAID 10先兩兩鏡像,再把各鏡像組條帶化4至少 1;每組各壞一顆仍可運作,同一組兩顆都壞才全毀n/2 顆

      表中 n 為硬碟數,假設每顆容量相同。

      容錯能力最強的是鏡像(RAID 1),因為每顆硬碟都是完整的一份;RAID 0 完全沒有容錯,只換來速度與容量。RAID 5、6 壞碟後會進入降級狀態,資料仍可讀取,換上新硬碟後控制器會用同位元把缺的資料算回來(重建)。重建期間效能變差,而 RAID 5 如果這時再壞一顆就會全毀,所以大容量硬碟常改用 RAID 6。舊式的 RAID 2、3、4 在實務上已經很少見。

      6RAID 壞碟實驗室:壞幾顆還撐得住?

      先選 RAID 等級並調整硬碟數量,再點圖上的硬碟讓它故障,看陣列是正常、降級還是全毀。最後按「模擬誤刪或加密」,看 RAID 能不能擋下這種破壞。每顆硬碟假設為 4 TB,僅為示意。

      RAID 等級
      硬碟數量
      4 顆
      綠色是資料區塊,灰色是同位元(P、Q),點硬碟可以讓它故障或恢復
      目前是 4 顆硬碟的 RAID 5,每一列有一塊同位元,輪流放在不同硬碟上。

      RAID 處理的是一台設備裡的硬碟;再往外一層,是伺服器怎麼連到集中式儲存。考試常把兩種架構放在一起比較:

      項目SAN 儲存區域網路NAS 網路附加儲存
      提供給伺服器的是區塊(Block),伺服器看到的像是一顆本機硬碟檔案(File),透過共用資料夾存取
      連線方式光纖通道(Fibre Channel),或走 IP 網路的 iSCSI一般乙太網路,使用 SMB、NFS 等檔案分享協定
      典型用途資料庫、虛擬化平台等高負載系統部門檔案共享、備份的存放位置
      成本通常較高,需要專用交換器與主機介面卡通常較低,沿用既有網路設備

      不論 SAN 或 NAS,只要加入網域、用同一組管理員帳號管理,就會像實驗室 4 裡的 NAS 一樣,被拿到權限的攻擊者一起清掉。

      8. 勒索事件的第一時間,與控制措施的分類

      發現檔案被大量加密時,第一步是把受影響的主機從網路隔離,例如拔掉網路線、關閉無線網路、在交換器上隔離該網段,先阻止擴散。這一步不等於立刻關機:記憶體裡的程序與連線紀錄是重要的鑑識證據,一關機就消失了,通常只有在無法隔離時才考慮關機。接著保全證據、追查入侵來源,依組織的通報流程(以及資通安全管理法等法規對適用對象的要求)通報,並清查哪些備份是乾淨的、能不能從隔離的保護區取回。付贖金不屬於正常的處置程序。

      如果受害的是工廠、醫院這類操作技術(OT)環境,事件的優先序更高,因為中斷可能影響人員安全與實體生產。處置要立刻啟動圍堵與復原,並和 OT 系統的負責單位一起決定哪些設備怎麼停、怎麼切換,不能只由 IT 單方面動手。這也說明了工控環境做營運持續管理的首要目的:讓關鍵的控制系統在事故後能持續運作或迅速恢復。

      事後檢討時,常要把改善措施依作用時機歸類:

      類型作用時機以勒索為例
      預防性(Preventive)事前,讓事件不要發生資安意識訓練與社交工程演練、修補漏洞、應用程式白名單、最小權限
      偵測性(Detective)事中,盡早發現端點偵測與回應(EDR)察覺異常的大量加密行為、日誌監控與告警
      矯正性(Corrective)事後,降低損害並恢復從乾淨備份還原、重建系統、重設被盜帳號(有些教材把備份還原另外稱為復原性控制)

      架構上還可以加上零信任(每次存取都重新驗證身分與裝置狀態,限制攻擊者橫向移動),以及把備份系統放在獨立的管理網段、與正式網路分開。有幾個反例也要認得:為了不讓勒索軟體加密而停用系統的加密功能沒有意義,因為攻擊者用的是自己的加密程式;只依賴作業系統內建的防護也不夠。資安保險屬於風險移轉,能分攤復原費用與營業損失,所以在問「如何減少損失」時算是有效手段,但它不能讓資料回來,也不能縮短停機時間。

      ✅ 自我檢測

      十題情境單選,按下選項立即顯示對錯與解析。後四題對應上一節的考點補強。

      目前得分:0 / 10

      🎯 重點整理:考前 30 秒

      1. 管理流程:BIA → 策略 → 計畫(BCP/DRP)→ 演練 → 檢討改善,循環進行;標準是 ISO 22301,需高階主管核定、各業務部門共同參與。
      2. 範圍:BCP 管整體業務(人員、場地、供應商、溝通);DRP 是其中的資訊系統技術復原;IRP 處理資安事件本身。人員生命安全永遠第一。
      3. BIA 找出關鍵業務、依賴資源與衝擊隨時間的變化,產出 MTD(是「最大」可容忍中斷時間)與復原優先序;它看後果,風險評鑑看成因。
      4. RTO+WRT ≤ MTD;RPO 決定備份間隔;RTO 越短越貴,也越需要熱站等級的備援。
      5. 演練由淺到深:桌上演練 → 走查 → 模擬/平行測試(主系統照常)→ 完全中斷測試(真的切換,風險最高);至少每年一次並更新計畫。
      6. 3-2-1-1-0:3 份、2 種媒體、1 份異地、1 份離線或不可變、0 還原錯誤。抄寫、RAID、同步不是備份;備份的管理帳號要和網域分開並啟用多因素驗證。
      7. 勒索 vs Wiper:勒索理論上可能解密但不保證,Wiper 沒有金鑰;兩者都靠乾淨備份與演練過的 DRP。復原順序是圍堵根除 → 網路與身分 → 資料 → 依 BIA 恢復業務。
      8. BIA 前後的細節:先有管理階層核定的政策與範圍,才做 BIA;BIA 還要訂出最低可接受營運水準與恢復所需的資源和時間。計畫每一步都要算時間(交通、設備前置、供應商到場),關鍵人員要有代理人並分流辦公。NIST SP 800-34 的範圍由大到小是 BCP、DRP、ISCP。
      9. 儲存與傳送:RAID 0 無容錯;RAID 1 鏡像容錯最強;RAID 5 至少 3 顆、可壞 1 顆;RAID 6 至少 4 顆、可壞 2 顆;RAID 10 至少 4 顆。電子保管庫批次送備份檔,遠端日誌送交易日誌。備份的可用性靠還原測試,加密與雜湊分別顧機密性與完整性。
      10. 勒索第一時間:先隔離網路,不是一律關機,保全證據並依流程通報。教育訓練是預防性、EDR 是偵測性、備份還原是矯正性控制;保險是風險移轉,能減少財損但不能讓資料回來。