公司中招頭一小時點處理:六類常見網安事故香港版止血清單
Tech News

公司中招頭一小時點處理:六類常見網安事故香港版止血清單

圖片:via iThome — https://www.ithome.com.tw/news/177845
TechLab 編輯部(譯)·

斷網唔等於熄機,轉錯帳就要即刻搵銀行同警方

iThome 報道,台灣資安署新指引將中小企常見事故分做設備感染、帳號遭盜用、網上釣魚、商業付款詐騙、勒索軟件同 DDoS 六類。呢份文件最值得參考嘅位,係佢講得好清楚:事故發生後,隔離、保存證據同搶回控制權,通常急過即刻修好部機。 不過台灣嘅 165 同 TWCERT/CC 聯絡方法唔適用香港,以下已按 HKCERT 同本地官方渠道重整。

頭十分鐘:停手、隔離、留紀錄

先停止可疑付款、登入同檔案操作,記低發現時間、涉事帳號、裝置、系統提示同已做過嘅動作,再用截圖或相片留下畫面。公司要即刻指定一個人統籌 IT、管理層、財務同對外聯絡,溝通時最好改用冇受影響嘅電話或通訊工具。受感染裝置應拔網絡線、關 Wi-Fi 同藍牙,但唔好順手熄機、重開、刪檔或者清除 log。 HKCERT 指南提醒,裝置保持通電有助保留 RAM 同系統狀態,方便之後查入侵途徑。

台灣資安署圖解網安事故由準備、應變、通報到復原四個階段

圖片:台灣數位發展部資通安全署

三類由帳號或裝置開始嘅事故

1. 設備感染: 先斷網,再通知公司 IT 或服務供應商,確認同一網絡有冇其他裝置出現異常。唔好急住恢復原廠設定;掃描、清除惡意程式同重裝系統應留待證據保存後處理。2. 帳號遭盜用: 用一部可信裝置經官方渠道搶回帳號,重設獨立密碼、強制登出全部 session、撤銷可疑 app 權限,再檢查電郵自動轉寄、備用電郵同保安設定,最後開啟多重認證,再通知近期收過異常訊息嘅同事或客戶。

3. 網絡釣魚: 單純撳過連結,同已輸入密碼、下載檔案或交出銀行資料,處理方法差好遠。前者先記錄網址同監察異常登入;後者要按洩漏內容即刻重設相關帳號、隔離裝置,或者聯絡銀行鎖卡。公司同時要搜尋其他員工有冇收到同一封信,保留原始電郵同 header,再喺郵件系統封鎖寄件來源,避免第二個同事接住中招。

台灣資安署列出事故檢核清單、建議時限同公開聲明範本三套工具

圖片:台灣數位發展部資通安全署

涉及金錢、加密同斷線點處理

4. 商業付款詐騙: 停止餘下付款,保存完整電郵、header、對話同轉帳紀錄,跟住用銀行官網或銀行卡上面嘅電話直接聯絡往來銀行,要求嘗試截停交易。守網者提醒,突然更改收款戶口必須用原有電話或另一個可信渠道核實,唔好直接回覆可疑電郵。已經有損失就同步向警方報案,亦可致電防騙易 18222 求助。

5. 勒索軟件: 立即隔離中招裝置同受影響網段,阻止惡意程式繼續加密共享硬碟、備份或雲端同步資料;唔好自行重開電腦、付款或者亂試網上解密工具。由專業人員保存證據、清查特權帳號同備份,確認備份冇惡意程式後,先喺乾淨環境重建。6. DDoS: 呢類事故唔係逐部電腦拔線可以解決,要即刻搵 ISP、雲端或主機供應商分析流量,啟用 CDN、流量清洗或備援服務,同時轉用人手或備用系統維持最基本營運。

香港公司可以搵邊個

HKCERT 接受惡意軟件、釣魚、詐騙同 DDoS 等保安事故報告,24 小時熱線係 8105 6060,亦有網上表格同電郵渠道;報告前應保留截圖、發生時間、異常跡象同受影響裝置資料。如果懷疑客戶或員工個人資料外洩,要同步盤點涉及邊類資料同幾多人受影響。私隱專員公署而家列明,資料使用者向公署通報唔係法定要求,不過公署建議咁做;公司仍要按合約、行業規定同法律意見決定通知邊啲人。

台灣指引將應變分成準備、偵測處理、通報溝通同復原改善四段,呢個框架同 HKCERT 指南大致相通。實際最大漏洞往往係公司臨急先問邊個有權停服務、邊個打銀行、供應商電話喺邊。趁未出事,將呢幾個答案連同離線聯絡表印成一頁紙,出事嗰刻先真係用得着。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook