目錄
Toggle重點摘要:勒索軟體是一種把企業檔案加密、甚至先偷走資料再威脅公開,藉此索取贖金的惡意程式。中小企業防範勒索軟體的核心不是買最貴的防毒,而是做好三件事:離線且定期演練的備份、所有遠端與郵件帳號啟用多因素驗證、網路與權限分區,讓病毒進得來也擴散不了。
一旦中毒,第一時間要做的是隔離設備、保留證據、啟動應變小組並向 TWCERT/CC 與警方通報,而不是急著關機重灌或匯款。美國 FBI 與 CISA 都不建議支付贖金,因為付了錢也不保證拿得回資料。本文提供老闆可以直接照做的事前防範清單、中毒後 72 小時應變流程與決策表。
星期一早上八點半,會計打電話給老闆:「電腦開不了檔案,每個資料夾裡都多了一個叫 README 的文字檔,說要我們付比特幣。」接著業務說報價單打不開,倉管說 ERP 連不上,工廠的排程電腦也跳出同樣的畫面。這不是電影情節,而是近年許多台灣中小企業真實遇過的勒索軟體事件。老闆最常問的兩句話是:「備份呢?」以及「要不要付錢?」答案往往令人沮喪,因為備份就放在同一台 NAS 上,也一起被加密了。
這篇文章不談艱深的資安技術,而是以企業管理顧問的角度,把勒索病毒的攻擊路徑、事前防範的投資順序、中毒處理的分工流程,以及「付不付贖金」的決策邏輯一次講清楚。你可以把它當成公司內部的勒索軟體防範手冊初稿,交給 MIS 或資訊委外廠商一起逐項落實。
勒索軟體是什麼?為什麼中小企業反而是主要目標?
勒索軟體(Ransomware,也常被稱為勒索病毒)是一種惡意程式,進入企業系統後會把檔案、資料庫甚至虛擬主機加密,讓你無法使用,再要求支付贖金換取解密金鑰。台灣電腦網路危機處理暨協調中心(TWCERT/CC)在其勒索軟體防護專區中也指出,勒索軟體會加密設備中的檔案並要求支付贖金,可能嚴重影響企業營運。
近年勒索軟體的手法已經從「單純加密」演變為「雙重勒索」:攻擊者先把客戶資料、財報、設計圖等機密偷走,再加密系統。即使你有備份可以還原,對方仍會威脅「不付錢就把資料公開」。美國 CISA 在《#StopRansomware Guide》中,就把指南的範圍明確擴大為「勒索軟體與資料勒索(data extortion)」的防範與應變。
中小企業為何更容易被盯上
- 防護較薄弱:很多公司只有一位兼任 MIS,甚至由會計或老闆的親戚兼管電腦,修補更新與帳號管理常常延誤。
- 對外服務暴露:為了方便在家連線,直接把遠端桌面(RDP)或 NAS 管理介面開到網際網路上,等於把門鎖掛在外面讓人試密碼。
- 備份不完整:備份與正式資料放在同一個網段、用同一組管理員帳號,病毒一併加密。
- 停工成本高、付款意願高:生產線停一天就是違約與罰款,攻擊者知道中小企業比較可能為了趕快復工而付錢。
- 供應鏈跳板:攻擊者可能先入侵中小型供應商,再利用往來郵件與連線進入大型客戶,因此大客戶的供應商資安稽核也越來越嚴。
勒索病毒怎麼進來的?五大常見入侵途徑
要做好勒索軟體防範,先要知道門在哪裡。根據 CISA《#StopRansomware Guide》整理的初始入侵途徑,企業最常見的破口集中在以下幾類,老闆可以拿這張表直接問 MIS「我們每一項做到哪裡了」。
| 入侵途徑 | 常見情境 | 優先對策 |
|---|---|---|
| 對外暴露的服務與漏洞 | RDP、VPN 設備、NAS、防火牆韌體長期未更新 | 不直接對外開放 RDP;定期弱點掃描;優先修補已知被利用的漏洞 |
| 帳號密碼外洩 | 員工在多個網站用同一組密碼,被撞庫登入 VPN 或信箱 | 郵件與 VPN 全面啟用多因素驗證;密碼長度與錯誤鎖定政策 |
| 釣魚郵件與社交工程 | 偽裝成客戶付款通知、物流單號、稅務通知的附件或連結 | 員工演練;標示外部郵件;停用郵件附件中的巨集 |
| 先行植入的惡意程式 | 先中了竊密木馬,幾週後才被利用來部署勒索軟體 | 集中管理的端點防護與 EDR;異常行為監控 |
| 第三方與委外廠商 | 維護廠商的遠端工具帳號被盜,攻擊者藉此進入 | 廠商最小權限、遠端連線需事前申請並留紀錄 |
其中「釣魚郵件」與「社交工程」幾乎是所有攻擊的開端,詳細的辨識技巧與演練方法可以參考同系列文章〈社交工程攻擊怎麼防?釣魚郵件辨識與演練〉。
勒索軟體防範的投資順序:老闆該先花錢在哪裡?
資安預算有限時,最怕的是買了一堆設備卻沒有補到最大的洞。依照 CISA 指南的建議與實務經驗,建議中小企業按照下面的順序投入,前三項做好,已經能擋下相當比例的勒索病毒事件,也能大幅降低中毒後的損失。
第一優先:離線、加密、會演練的備份
CISA 明確建議企業維護「離線、加密的關鍵資料備份」,並定期在災難復原情境下測試備份的可用性與完整性。原因很直接:許多勒索軟體會主動尋找並刪除或加密可存取的備份。CISA 也提醒,自動同步的雲端備份未必足夠,因為本機檔案一旦被加密,被加密的版本可能同步上雲並覆蓋原本完好的資料。
實務上建議採用「3-2-1」概念:至少 3 份資料、2 種不同儲存媒介、1 份放在異地,並且其中至少一份與公司網路隔離或不可被修改。至於備份頻率、保存代數與異地備援的設計,可以延伸閱讀〈企業資料備份策略:3-2-1 原則與異地備援〉。
第二優先:多因素驗證與帳號分離
CISA 建議所有服務(特別是電子郵件、VPN 與存取關鍵系統的帳號)都啟用多因素驗證,並優先採用可抵抗釣魚的驗證方式。另外,管理員帳號要和日常使用帳號分開,老闆或 MIS 平常收信、上網用的帳號不應該具有網域管理員權限。這一步幾乎不需要額外買設備,卻能堵住大量「帳密外洩」造成的入侵。
第三優先:網路分區與最小權限
勒索病毒最可怕的地方在於橫向擴散:一台業務筆電中毒,最後整間公司的檔案伺服器、ERP、生產排程主機全部被加密。把辦公室網路、伺服器區、生產設備、訪客 Wi-Fi 分成不同網段,並讓每個人只能存取工作需要的資料夾,就能把損害控制在局部。
第四優先:修補更新與端點防護
建立每月固定的更新窗口,作業系統、Office、瀏覽器、VPN 設備與 NAS 韌體都要列入。端點防護建議選擇可集中管理、可看到所有電腦狀態的方案,並逐步導入具行為偵測能力的 EDR。CISA 也建議停用不必要的舊協定(例如 SMBv1)並在邊界防火牆阻擋外部的 SMB 連線。
第五優先:員工演練與應變計畫
技術措施再完整,只要一位同仁點開惡意附件並輸入密碼,防線就可能失守。每季一次的釣魚郵件演練、新人報到時的資安守則訓練,以及一份「中毒時打給誰、先做什麼」的應變計畫,是最便宜卻最常被忽略的投資。更完整的企業資安架構,可參考〈企業資安防護與資安檢核〉。
勒索軟體防範自我檢核表:20 項逐一打勾
以下檢核表可以在主管會議上逐項確認,建議每半年重新檢查一次,並把「否」的項目列為下一季的改善任務,指定負責人與完成日期。
| 類別 | 檢核項目 | 建議頻率 |
|---|---|---|
| 備份 | 關鍵資料有離線或不可修改的備份副本 | 每日或每週備份 |
| 備份 | 實際執行過整台主機或資料庫的還原測試,並記錄耗時 | 每季 |
| 備份 | 備份系統使用獨立帳號,不與網域管理員共用 | 建置時確認 |
| 帳號 | 郵件、VPN、雲端服務全部啟用多因素驗證 | 每季抽查 |
| 帳號 | 離職員工帳號在離職當日停用 | 每次離職 |
| 帳號 | 管理員帳號與日常帳號分離,且數量最少化 | 每半年盤點 |
| 對外服務 | 沒有直接對外開放的 RDP 或 NAS 管理介面 | 每季掃描 |
| 修補 | 作業系統與 VPN、防火牆、NAS 韌體在期限內更新 | 每月 |
| 端點 | 所有電腦安裝集中管理的端點防護且病毒碼為最新 | 每週檢視報表 |
| 網路 | 辦公、伺服器、生產設備、訪客網路已分區 | 架構變動時 |
| 郵件 | 已設定 SPF、DKIM、DMARC,外部郵件有明顯標示 | 建置時確認 |
| 人員 | 釣魚郵件演練並追蹤點擊率與通報率 | 每季 |
| 資產 | 有最新的設備與軟體清冊、網路架構圖(離線保存一份) | 每半年 |
| 紀錄 | 重要系統登入與管理紀錄保存至少一年 | 持續 |
| 廠商 | 委外廠商遠端連線需申請、限時、留紀錄 | 每次連線 |
| 應變 | 有書面應變計畫與緊急聯絡清單(含紙本) | 每年更新 |
| 應變 | 做過一次桌上推演,模擬勒索軟體情境 | 每年 |
| 營運 | 已定義各系統可容忍的停機時間與資料遺失量 | 每年 |
| 法遵 | 知道個資外洩時的通知義務與流程 | 每年 |
| 保險 | 評估是否需要資安保險,並確認承保範圍與除外條款 | 每年續約前 |
表中「保存至少一年的紀錄」與「離線保存網路架構圖」都出自 CISA 指南建議。很多公司中毒後才發現連防火牆紀錄只留了七天,根本無法追查攻擊者何時進來、拿走了什麼。

中毒處理怎麼做?勒索軟體事件 72 小時應變流程
真正中毒時,現場往往一片混亂:有人急著重開機、有人把隨身碟插上去想救檔案、有人已經在網路上找解密工具。這些善意的動作,常常讓證據消失或讓病毒擴散得更遠。以下流程參考 CISA《#StopRansomware Guide》的應變檢核清單與 TWCERT/CC 的事中應變檢核表精神,轉換成中小企業可以操作的版本。
第 0 到 1 小時:隔離,不要急著關機
- 立即隔離受影響設備:拔除網路線、關閉 Wi-Fi,若能在交換器端切斷更好。CISA 建議只有在無法從網路隔離時才關機,因為關機可能讓記憶體中的跡證消失。
- 改用其他通訊管道:改用電話或通訊軟體聯絡應變成員,避免使用可能已被入侵的公司信箱,以免打草驚蛇。
- 拍照存證:勒索訊息畫面、被加密檔案的副檔名、發現時間,用手機拍照並記錄。
- 暫停排程同步:暫停雲端硬碟同步與自動備份工作,避免被加密的檔案覆蓋完好的備份版本。
第 1 到 8 小時:成立應變小組、盤點影響範圍
- 由老闆或指定高階主管擔任總指揮,成員包含 MIS 或委外廠商、財務、法務或顧問律師、對外窗口。
- 列出受影響的主機、系統與部門,判斷哪些關鍵系統要優先恢復(例如出貨、收款、薪資)。
- 確認備份是否完好、最後一份乾淨備份的時間點。
- 判斷是否有資料被竊取的跡象,例如異常的大量外傳流量、陌生的壓縮檔或上傳工具。
第 8 到 24 小時:通報與對外溝通
企業遭遇勒索軟體或個資外洩,可以向 TWCERT/CC 的企業資安事件通報窗口通報,該中心提供免費的諮詢、評估與分析,並協助轉介資安業者與相關機關,通報方式包括官網線上通報與電子郵件。若涉及犯罪,也應向警察機關報案。上市櫃公司則要特別注意,臺灣證券交易所於 2024 年擴大資安事件重大訊息的揭露範圍,核心資通系統、官網或機密文件遭駭導致無法正常營運等情形都可能需要發布重大訊息,實際標準以證交所與櫃買中心最新規定為準。
如果確認或高度懷疑客戶、員工的個人資料被竊取,《個人資料保護法》第 12 條規定,知悉所保有的個人資料被竊取、竄改、毀損、滅失或洩漏時,應通知當事人。個資法已於民國 114 年修正,增訂通報主管機關、安全維護等規定,部分條文施行日期由行政院另定,請依主管機關最新公告為準;涉及法律責任的判斷,個案請諮詢律師。
第 24 到 72 小時:清除與復原
- 保存受害主機的映像檔、記憶體與紀錄檔,供鑑識使用。
- 查詢是否有公開的解密工具,例如由歐洲刑警組織與民間資安業者共同發起的 No More Ransom 計畫,提供部分勒索軟體家族的免費解密工具。
- 找出最初被入侵的設備與帳號,重設所有可能外洩的密碼,必要時暫停 VPN 與遠端存取。
- 以乾淨的標準映像重建系統,再從離線備份依優先順序還原資料,避免把還留有後門的主機直接接回網路。
- 復原後持續監控至少數週,確認沒有再次異常連線。
勒索軟體要不要付贖金?用決策表理性評估
這是老闆最掙扎的問題。美國聯邦調查局(FBI)在 IC3 網站上明確表示不支持支付贖金,理由是付款不保證能取回資料,也會鼓勵攻擊者鎖定更多受害者。CISA 的指南同樣把重點放在預防與復原,而不是談判付款。我們的建議是:在任何情況下都不要在慌亂中單獨決定,而是用以下表格與應變小組、律師一起評估。
| 評估面向 | 需要回答的問題 | 管理意涵 |
|---|---|---|
| 備份可用性 | 最近一份乾淨備份在哪個時間點?還原需要多久? | 備份可用時,付款的必要性大幅降低 |
| 解密可行性 | 是否已有公開解密工具?付款後拿到金鑰能否真的解開? | 攻擊者提供的解密程式可能有錯誤或速度極慢 |
| 資料外洩 | 對方是否真的拿走資料?付款能否阻止公開? | 付款無法保證資料被刪除,仍須處理通知義務 |
| 再次受害 | 入侵管道是否已找出並封閉? | 未封閉破口時付款,可能很快被再次勒索 |
| 法律與合規 | 付款對象是否涉及制裁名單或洗錢疑慮? | 須由律師評估,個案請諮詢律師 |
| 營運衝擊 | 每停工一天的營收損失、違約金、客戶流失? | 用數字代替情緒,計算可承受的復原時間 |
建議用一個簡單公式估算停工損失,幫助決策與事前預算編列:每日停工損失 = 平均每日毛利 + 每日固定人事與租金成本 + 預估違約金與加班趕工成本。如果一套完整的離線備份與演練一年花費遠低於「每日停工損失 × 預估復原天數」,這筆投資就非常划算。
勒索病毒事後如何檢討?把事件變成制度
復原上線不代表事件結束。CISA 建議在復原後記錄經驗教訓並分享入侵指標。對中小企業而言,事後檢討會議至少要產出三份文件:事件時間軸(何時入侵、何時發現、何時恢復)、根因分析(從哪個破口進來、為何沒有被擋下)、改善行動清單(負責人、完成日期、驗收方式)。
常見錯誤與對策
- 錯誤一:以為有雲端同步就等於有備份。對策:同步不等於備份,必須有版本保留與離線副本,並定期還原測試。
- 錯誤二:中毒後直接重灌了事。對策:不先找出入侵管道,重灌後可能被同一個破口再次入侵。
- 錯誤三:MIS 一個人扛。對策:勒索軟體事件是經營危機,需要老闆、財務、法務與對外窗口一起處理。
- 錯誤四:應變計畫只存在公司伺服器裡。對策:伺服器被加密就打不開,聯絡清單與流程要有紙本與離線版本。
- 錯誤五:只防外部,忽略委外廠商。對策:維護廠商帳號同樣要多因素驗證、最小權限與連線紀錄。
用三個指標追蹤改善成效
- 備份還原成功率 = 成功還原次數 ÷ 還原測試總次數 × 100%,目標是每季測試皆成功,並記錄實際還原時間。
- 多因素驗證覆蓋率 = 已啟用 MFA 的帳號數 ÷ 應啟用帳號總數 × 100%,對外服務與管理員帳號應優先達到全面覆蓋。
- 釣魚演練通報率 = 主動通報可疑郵件人數 ÷ 收到演練郵件人數 × 100%,比單看點擊率更能反映員工警覺性。
用管理王系統落實勒索軟體防範的日常管理
勒索軟體防範有一大半是「管理」問題:備份有沒有按時測、更新有沒有如期做、員工有沒有受過訓、中毒時找不找得到流程。管理王是一站式企業 AI 管理系統,雖然它不是防毒或資安偵測工具,但可以幫助企業把上述管理動作制度化、可追蹤。
- 任務排程:把「每月系統更新」、「每季備份還原測試」、「每半年帳號盤點」設成週期任務,自動指派給 MIS 或委外窗口,完成後回報結果與佐證,主管一眼看出哪些項目逾期。
- 教育訓練:建立資安意識課程與測驗,新人報到即完成必修,舊員工每年複訓,留下完訓紀錄,也可作為客戶或稽核要求時的佐證。
- AI 知識庫:把勒索軟體應變流程、緊急聯絡人、通報窗口整理成知識文件,員工可以用問答方式快速查到「發現檔案被加密時第一步要做什麼」。當然,應變清單仍要另外保存紙本或離線版本。
- 簽核中心:將「開放遠端連線」、「授予系統管理權限」、「廠商連線申請」等例外需求改為線上簽核,留下誰申請、誰核准、何時到期的紀錄,落實最小權限。
勒索軟體常見問題
勒索軟體和一般電腦病毒有什麼不同?
一般病毒可能破壞系統或竊取資料,勒索軟體則以加密檔案、癱瘓營運作為手段,直接向企業索取贖金,近年還結合竊取資料後威脅公開的雙重勒索,對營運與商譽的衝擊更大。
有防毒軟體就不會中勒索病毒嗎?
不會。攻擊者常利用外洩的帳號密碼、未修補的漏洞或合法的遠端工具入侵,防毒軟體未必能偵測。勒索軟體防範需要備份、多因素驗證、網路分區、修補更新與員工訓練多層並行。
中毒後可以直接關機嗎?
CISA 建議優先從網路隔離受影響設備,只有在無法隔離時才關機,因為關機可能讓記憶體中的跡證消失。最好先拔網路線,並儘快聯繫 MIS、委外廠商或 TWCERT/CC 協助判斷。
企業遭遇勒索軟體要向誰通報?
一般企業可向 TWCERT/CC 企業資安事件通報窗口通報,取得免費的諮詢與分析協助,涉及犯罪可向警察機關報案;上市櫃公司須依證交所或櫃買中心規定評估是否發布重大訊息;涉及個資外洩須依個資法通知當事人,細節請依主管機關最新公告並諮詢律師。
付贖金就一定能拿回資料嗎?
不一定。FBI 明確表示不支持支付贖金,因為付款不保證取回資料,也會助長犯罪。即使取得解密程式,也可能有錯誤或無法完整還原,而且被竊取的資料仍可能被公開。
中小企業勒索軟體防範第一步該做什麼?
建議先確認關鍵資料有一份離線或不可修改的備份並實際還原測試一次,接著替郵件、VPN 與雲端服務全面啟用多因素驗證,再關閉對外暴露的遠端桌面。這三步投入不高,效果卻最明顯。
結論:勒索軟體防範是經營韌性,不只是 IT 問題
勒索軟體已是企業必須正視的經營風險,它考驗的不只是防毒軟體,而是公司能不能在最壞情況下仍維持出貨、收款與服務客戶。老闆該做的是排出勒索軟體防範的優先順序,先把離線備份、多因素驗證與網路分區做到位,再建立清楚的中毒處理流程與通報分工,最後用指標每季追蹤。把資安從「出事才處理」變成「每月固定檢查」,才是降低勒索病毒衝擊最務實的方式。更多資訊管理主題,可回到〈2026 中小企業資訊管理總覽〉,或參考〈資訊安全是什麼〉建立整體觀念。
需要協助建立資安管理制度?找戰國策戰勝學院顧問輔導
許多企業知道該做資安,卻卡在「從哪裡開始」與「誰來推動」。戰國策戰勝學院自 2000 年成立以來,持續協助企業進行經營診斷、制度規劃與流程改善。透過顧問輔導服務,我們可以陪同企業盤點資訊資產與管理流程、建立備份與帳號管理制度、撰寫應變計畫並規劃演練,讓資安從單一 MIS 的工作變成全公司共同遵守的制度。若需要提升主管與員工的資安意識,也可搭配企業內訓課程,依產業情境客製化社交工程與資安應變訓練。
想把資訊系統與資安一次規劃到位?
戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。
戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務
資料來源:CISA #StopRansomware Guide、FBI IC3 Ransomware、TWCERT/CC 企業資安事件通報窗口、全國法規資料庫:個人資料保護法、臺灣證券交易所:上市公司重大資安事件應依規發布重大訊息、Europol:No More Ransom


