🗺️ 資安考證地圖
事件應變 ‧ 數位鑑識

資安事件應變流程與數位證據

勒索軟體在半夜發作的那一刻,先做什麼、什麼絕對不能做,以及怎麼讓留下的證據日後在調查與法庭上站得住腳。

NIST 800-61 四階段與 Rev.3 對照圍堵、揮發性順序與監管鏈情資分享與事後檢討

💡 先搞懂問題為什麼出事那一刻最需要的是「事先講好的順序」

想像一家中型公司,週五凌晨兩點,檔案伺服器上的檔名開始一個個變成奇怪的副檔名,端點防護(EDR,Endpoint Detection and Response)跳出告警。值班工程師第一個反應是衝到機房拔掉電源;另一位同事同時在別台電腦上下載掃毒工具;主管在電話裡要大家「趕快重灌、早上八點前恢復上班」。

每個動作單獨看都是好意,合起來卻很糟:拔電源讓記憶體裡正在執行的惡意程序、對外連線與可能的解密線索全部消失;沒有人去確認還有哪些主機受害,另一台電腦在這段時間也被加密;急著重灌上線,卻沒查出攻擊者是從哪裡進來、留下了什麼後門,幾天後同一批人又回來了。問題不在技術不夠,而在於沒有一套事先約定、每個人都知道自己該做什麼的流程。

沒有流程與照流程走的同一晚對照 沒有流程 照流程走
同一起事件、同一段時間,兩種處理方式的差別(情境為示意)

醫院急診室很早就面對同樣的難題:病人一個接一個送進來,每個人都急,但急診不會因為慌就跳步驟。平時有演練、備好器材;病人進門先檢傷分級,判斷是不是真的危急、有多嚴重;接著止血、穩定生命徵象,不讓狀況惡化;需要抽血化驗時,會先採檢體再給藥,因為藥一打下去,血液裡的線索就變了;檢體貼上標籤、每次轉手都要簽收;狀況穩定後才進手術清除病灶,最後復健、追蹤,並在病例討論會上檢討哪裡可以更好。

回到資安,事件應變(Incident Response)就是同一套紀律。點下面每一列,看急診的步驟對應到資安的哪個動作。

急診流程與資安事件應變的對應 醫院急診 資安事件應變
點任一列看對應關係與比喻的極限
目前沒有選取任何一列。點上面的任一列,這裡會說明急診的做法為什麼對應到那個資安動作。

這個比喻有兩個地方容易誤解。第一,病人的病灶不會「反擊」,攻擊者卻是活的對手,會察覺你在圍堵而改變手法、刪除痕跡,甚至提早發動破壞,所以圍堵的時機與保密很重要。第二,急診通常一次處理一位病人,資安事件卻常常同時有好幾台「病人」,而且一開始不知道有幾台,界定範圍往往比治療本身更難。下面的實驗室會把這些差異放進情境裡。

🎮 實驗室 1:四階段與 Rev.3 對照切換圖考題用的舊架構,和 2025 年的新架構差在哪

美國國家標準與技術研究院(NIST)的 SP 800-61 是事件應變最常被引用的指引。2012 年 8 月的第二版(Rev.2)把事件處理畫成四個階段的生命週期,iPAS 考題大多沿用這個架構。2025 年 4 月 3 日發布的第三版(Rev.3)取代了 Rev.2,標題改為「網路安全風險管理的事件應變建議與考量:CSF 2.0 社群設定檔」,不再用四階段,而是把事件應變放進資安框架 CSF 2.0 的六大功能裡。

NIST 在 Rev.3 裡說明了改版理由:Rev.2 撰寫時事件相對少、範圍明確,通常一兩天就處理完;現在事件頻繁、影響廣,復原常要數週到數月,應變不能再當成由另一組人偶爾執行的獨立活動。切換下面三種檢視,點任何一個方塊看說明。

點圖上的方塊,這裡會顯示該階段或功能在做什麼。
目前顯示 Rev.2 的四階段循環:準備之後進入偵測與分析,和圍堵、根除與復原之間會反覆來回,最後的事後活動再回饋到準備。

🎮 實驗室 2:勒索事件應變演練五個決策點,每一步都會影響擴散範圍、證據與停機時間

你是一家公司的值班應變人員,內網有 12 台主機。每一步從三個行動中選一個,上方的內網圖和三個指標會立刻反映後果。數字全部是教學示意,用來比較不同選擇的相對影響,不代表真實事件的統計。

受害主機(示意)2 / 12
證據完整度(示意)100%
業務停擺(示意)0 小時
灰:正常 紅:已加密 紅框虛線:已隔離 深灰:已關機 綠:已復原
演練開始:凌晨兩點,檔案伺服器和電腦 3 已經被加密。你還沒採取任何行動。

🎮 實驗室 3:隔離還是關機?同一台受害主機,情況不同,正確答案就不同

「發現可疑主機不要急著關機」是考試常見的說法,但它不是一條絕對規則,而是取捨的結果。關機能立刻停止本機上的一切活動,代價是記憶體證據全部消失;網路隔離能阻止擴散、保留證據,卻擋不住本機上已經在跑的加密。美國 CISA 的勒索軟體應變清單建議先隔離,只有在無法斷開網路時才關機;RFC 3227 則提醒,有些惡意程式會在偵測到斷網時破壞資料。

勾選或取消下面的情況,看建議的處置順序和三種做法的得失怎麼變。

長度代表相對程度,為示意
目前的組合下,建議先隔離再處理。

🎮 實驗室 4:揮發性順序排序越容易消失的證據,越要先蒐集

數位證據有的一斷電就消失,有的放在倉庫裡好幾年都不會變。蒐證時人力和時間有限,所以要依揮發性順序(Order of Volatility)由高到低取得:先搶救最容易消失的,再處理比較持久的。這個順序出自 2002 年的 RFC 3227《證據蒐集與保存指引》,就像急診要在給藥之前先採血液檢體,因為藥一打,血液裡的線索就變了;骨折的 X 光晚一點照,結果也不會變。

下面的卡片已打亂。請依「最容易消失 → 最持久」的順序,一張一張點選放進右邊(手機在下方)的梯子。

右側時間為常見情況的示意,實際依系統設定而異
梯子目前是空的。最上面一格要放最容易消失的證據。

🎮 實驗室 5:雜湊驗證與監管鏈交接紀錄證據不只要拿到,還要能證明「從頭到尾沒被動過」

急診的檢體從抽血到報告出來,會經過護理師、傳送人員、檢驗科好幾雙手,每次轉手都要核對標籤、簽收時間。這樣出問題時才查得到是哪一段出錯。數位證據更麻煩:電子檔被改一個位元,肉眼完全看不出來。所以數位鑑識用兩樣工具來補:雜湊值(Hash)證明內容沒變,監管鏈(Chain of Custody,也譯作保管鏈)證明每一段時間是誰在保管。

第一步:改一個字,雜湊就完全不同

下面是一段示意的證據內容,取得當下已經算好 SHA-256 雜湊值並寫進紀錄。試著改動任何一個字,連空白或標點都算,看看目前的雜湊和紀錄上的還一不一樣。

取得時記錄的 SHA-256
現在重新計算
內容還沒被改動,兩個雜湊值完全相同。

第二步:填好交接紀錄,再送上法庭

證物 EV-01 是一台受害筆電的硬碟映像檔(示意)。它從現場一路交到法庭經過四次交接,每次都要記錄時間、雙方簽名,並在接手時重算雜湊比對。點每一列的欄位可以切換狀態,也可以按「隨機產生紀錄」讓系統出一份有瑕疵的紀錄給你看,再按「送上法庭」看辯方律師會從哪裡攻擊。

綠:紀錄完整 橘:有缺漏或補記 紅:雜湊不一致
交接路線圖目前全部是綠色,代表四段交接都有時間、雙方簽名與一致的雜湊比對。

📘 原理補完把急診的比喻接回正確的技術細節、限制與易混淆處

1. 四個階段各自在做什麼

準備不只是買工具,還包括決定誰有權下令斷網、誰對外說明,備好聯絡名單、應變劇本(Playbook)、鑑識工具包與乾淨的系統映像,並透過演練確認這些東西真的能用。偵測與分析的核心是判斷:告警可能是誤報,也可能只是冰山一角,要從前兆與跡象確認是否為事故、界定受影響範圍,再依對業務功能的衝擊、資訊外洩或竄改的程度、能不能復原來排定優先順序。這個階段常用日誌關聯分析比對入侵指標(IoC),細節可以參考日誌與 SIEM那一頁。

圍堵、根除與復原雖然合成一個階段,內部順序不能顛倒:先圍堵限制擴散,接著根除,也就是移除惡意程式、後門、排程工作、惡意帳號等持久化機制並修補入侵途徑;最後才復原。若懷疑有 Rootkit 這類難以確認清乾淨的惡意程式(各類惡意程式的特性見惡意程式類型與偵測處置),較安全的做法是從乾淨備份還原或重建系統;備份策略與復原時間目標可參考RTO、RPO 與備份還原。事後活動則是檢討與改善,下面第 5 點會細講。要注意,Rev.2 的四個階段裡沒有一個叫「備份」,備份是準備與復原會用到的手段,不是階段名稱。

考題另一個常見的混淆,是 SANS 的六步驟 PICERL。兩者內容相同,只是切法不同:SANS 把 NIST 的第三階段拆成三步,並把偵測與分析稱為「識別(Identification)」。

點左側 NIST 階段,看它對應 SANS 的哪幾步

2. 圍堵策略:先止血,再撐住,最後才根治

短期圍堵是事件剛確認時的止血動作,例如用 EDR 隔離主機、把受害網段從核心網路切開、在防火牆與 DNS 封鎖惡意網域和 IP、停用被盜帳號,目標是幾分鐘到幾小時內阻止擴散。長期圍堵則是在根除完成之前,讓業務能安全地撐下去,例如先套用暫時性的修補或設定變更、在乾淨的系統上臨時提供服務、加強監控受害網段。按下面的 ▶ 逐步看一次典型的時間順序。

按「下一步」,從發現事件開始,一格一格往下走。

選擇圍堵方式時,Rev.2 建議事先把判斷標準寫進策略裡:可能造成的損害與資產失竊、是否需要保全證據、服務可用性要求、執行所需的時間與資源、策略的效果(部分圍堵還是完全圍堵),以及這個措施要維持多久。有人會想「先不圍堵,觀察攻擊者想做什麼」,這很危險:攻擊者可能趁機擴大權限或造成更多破壞,除非有明確的法律與管理授權並能即時切斷,否則不應這樣做。

3. 數位證據:怎麼取,怎麼證明沒被改過

組織應事先訂好識別、蒐集、取得與保存證據的程序(CNS 27002 的 5.28 就是這項控制措施)。數位證據要能經得起質疑,關鍵是完整、可追溯、合法取得;RFC 3227 則把要求寫成五點:可被採納(符合法律規定)、真實(能對應到這次事件)、完整(呈現完整經過而非片面)、可靠(取得與處理過程沒有疑點)、可信(法院能理解)。

實務流程是這樣:原始磁碟透過寫入阻斷器(Write Blocker)連接,確保讀取時不會寫入任何資料;製作位元級映像(連已刪除檔案與未配置空間都複製)並計算雜湊值;原件與主映像封存,所有分析都在工作複本上做,使用前再算一次雜湊確認和紀錄相同。點圖上的每個步驟看說明。

點圖上的步驟,這裡會說明它的目的與常見錯誤。

RFC 3227 還列了幾件蒐證時要避免的事:蒐證完成前不要關機(前提是已經隔離、擴散風險可控);不要信任受害主機上的程式,改從唯讀的外部媒體執行自己的工具,因為系統指令可能已被攻擊者替換;不要執行會大量改動檔案存取時間的程式。

比較項目鑑識複本(映像)一般備份
複製範圍位元級完整複製,包含已刪除檔案、未配置空間與檔案系統中繼資料只複製檔案與資料夾
完整性證明取得時計算雜湊並記錄,每次交接與使用前重算比對通常只確認能還原,不做逐位元比對
用途還原攻擊經過、作為調查與法律程序的證據災後恢復資料與服務
能否當證據搭配監管鏈紀錄才具證明力不足以證明原始狀態

4. 情資分享:自己被打到的經驗,讓別人不必再被打一次

應變過程中找出的入侵指標(IoC,Indicator of Compromise)是具體的技術痕跡,例如惡意 IP、網域、檔案雜湊;TTP(戰術、技術與程序)則描述攻擊者的手法,通常用 MITRE ATT&CK 的語言來寫。IoC 很容易更換,時效短,但可以直接匯入防火牆、EDR 與 SIEM 自動比對;TTP 較難改變,價值更長久。另外還有 IOA(攻擊跡象),指攻擊進行中的行為,比事後留下的 IoC 更早能發現。情資常用 STIX 格式描述內容、TAXII 協定傳遞。

在台灣,常見的分享管道有三種。TWCERT/CC(台灣電腦網路危機處理暨協調中心)民國 87 年成立,113 年 1 月起由國家資通安全研究院營運,在數位發展部指導下提供企業資安事件通報協處、產品漏洞通報、惡意檔案檢測與情資分享,是一般企業可以找的窗口。產業 ISAC(資訊分享與分析中心)讓同一領域的組織互相交換預警,例如金融業的金融資安資訊分享與分析中心(F-ISAC)。公務機關與特定非公務機關則依資通安全管理法的通報與情資分享規定辦理。分享時用 TLP 2.0 標示可以流通的範圍。

點右邊的 TLP 標籤看可分享範圍
圖中受害組織把 IoC 標上 TLP 後送出,經由 TWCERT/CC 或產業 ISAC 轉給其他組織。點 TLP 標籤看每一級能傳到哪裡。

5. 事後檢討:讓同樣的事不再發生

Rev.2 建議在重大事件結束後幾天內召開檢討會,回答幾個問題:到底發生了什麼、各在什麼時間;人員與管理層處理得如何、有沒有照程序走、程序本身夠不夠用;哪些資訊應該更早取得;有沒有哪個動作反而妨礙了復原;下次遇到相同情況會怎麼做;以後要監看哪些前兆與跡象;還需要哪些工具或資源。產出包括事件報告、更新後的劇本與偵測規則,以及依政策保留的證據。

檢討的對象是流程與控制措施,不是找人究責。如果每次檢討都變成懲處大會,員工以後發現異常就不敢通報,組織反而更晚發現事件。Rev.3 把這件事放進 CSF 的「改善(ID.IM)」,強調不只在事後才檢討,每一次演練、每一個功能運作中的發現都要回饋。

和台灣法規的接點:適用資安法的機關,知悉事件後 1 小時內要通報;1、2 級事件 72 小時、3、4 級事件 36 小時內要完成損害控制或復原,完成後 1 個月內送交調查、處理及改善報告。這些時限和 NIST 的階段並行,不是在事後活動才開始處理。

✅ 自我檢測6 題情境單選,點選後立即顯示解析

已作答 0 / 6 題

🎯 重點整理考前 30 秒版

  1. Rev.2 四階段:準備 → 偵測與分析 → 圍堵、根除與復原 → 事後活動。SANS 的 PICERL 六步把第三階段拆成三步,並把偵測分析稱為識別。
  2. 順序不能顛倒:先確認與分級,再圍堵止血,接著根除持久化與修補入侵途徑,最後才復原。「只還原備份」少了根除與驗證。
  3. 圍堵的首要目標是限制擴散。能隔離就隔離並保持開機;無法斷網時才關機,代價是記憶體證據消失。
  4. 揮發性順序(RFC 3227):暫存器與快取 → 記憶體與網路狀態、程序 → 暫存檔 → 硬碟 → 遠端日誌 → 實體組態 → 封存媒體。
  5. 證據三件事:寫入阻斷器取得位元級映像並算雜湊、只在工作複本上分析、監管鏈記錄每次交接。雜湊不符只能如實記錄與追查,不能改紀錄。
  6. Rev.3(2025 年 4 月 3 日):改用 CSF 2.0 六大功能組織,治理、識別、保護是準備,偵測、回應、復原是應變,改善(ID.IM)接收所有教訓。
  7. 分享與檢討:IoC 依 TLP 2.0 標示後分享給 TWCERT/CC 或產業 ISAC;檢討會對事不對人,結果回饋到劇本與偵測規則。