很多公司對資安的理解是「每台電腦都有裝防毒」,然後就沒有然後了。防毒軟體擋得住已知的病毒檔,擋不住使用者自己去下載號稱破解版的軟體,也擋不住一支沒人管過的隨身碟。
傳統防毒靠的是特徵碼
防毒比對的是已知惡意程式的特徵,沒見過的變種要等廠商更新才會認得。這幾年的攻擊手法以勒索軟體和釣魚附件為主,很多時候檔案本身不帶病毒特徵,是騙使用者自己把它執行起來。所以防毒要裝,但不能只靠它。
系統與軟體更新
Windows 更新、瀏覽器、PDF 閱讀器、壓縮軟體,這幾類是最常被利用的入口。更新管理不是叫同仁自己有空按一按,而是要有方法確認全公司的修補狀態。伺服器、NAS、防火牆、監視主機的韌體也一樣,放到過期等於留一個已知的洞在那裡。
USB 與外接裝置
隨身碟是最傳統的感染途徑,也是常需要交換檔案的環境最容易出事的地方。可以選擇全部封鎖外接儲存裝置,或只允許公司發放的加密碟。至少要知道誰插了什麼進來。
本機管理員權限不要每個人都給
有管理員權限的帳號可以自行安裝軟體、關閉防護、改設定。日常作業帳號用一般權限,需要安裝東西時再找 IT 或廠商處理。這一個動作擋掉的問題,比多裝一套工具還多。
出事時要看什麼
端點防護的價值在於告警與隔離。有集中管理平台,才看得到哪一台偵測到什麼、有沒有被隔離、是不是同一支程式出現在多台電腦上。只看單機的防毒跳窗,很難判斷這是零星事件,還是有人在打整間公司。
中小企業可以從哪裡開始
先把系統更新跟權限收回做到位,再處理外接裝置管控,最後才評估付費的端點防護方案。順序顛倒過來,錢花了,基本的洞還在。
尚筠科技協助企業檢查端點防護設定、規劃更新管理與權限政策。電話 02-2397-2716。