很多中小企業沒有專職的資安人員,聽到「資安健檢」四個字,先想到的是要花一大筆錢。實際上多數出事的案例不是被什麼高明的攻擊打穿,而是基本設定一直沒人管。下面把可以自己先查的方向列出來,不需要買工具,也不需要懂滲透測試。
先看帳號,這是最常見的破口
共用帳號是第一個要處理的。行政、會計、倉管共用一組密碼,出事的時候查不出是誰做的,人離職後也沒辦法只關掉一個人的權限。管理員帳號拿來收信、上網、開共用資料夾,也是很常見的情形。
做法不複雜:把目前的帳號清單列出來,看有幾個是多人共用、幾個是「不知道誰在用」。另外把有管理權限的帳號數一下,理想上不該超過兩三個。
更新與修補有沒有在跑
Windows 更新、防毒定義檔、防火牆與交換器的韌體,這幾項是不是有人定期看。不少設備買來放了三五年,韌體從沒更新過,原廠老早就公告過漏洞。這不用天天做,但至少要有紀錄,知道上次更新是什麼時候、由誰處理。
備份不能只看有沒有做,要看能不能還原
備份存在的意義是還原。比較務實的檢查方式是隨機挑一個資料夾,請 IT 或外包廠商從備份實際還原一次,看要花多久、資料完不完整。如果備份硬碟跟主機放在同一個機櫃,或是同一組帳號就能刪除備份,遇到勒索病毒時兩邊會一起被鎖住。
對外的門有沒有關好
防火牆上有哪些埠號是對外開放的,這件事應該有人說得出來。常見的問題是為了讓某個服務或遠端連線方便,開了埠之後就忘了關。遠端存取也順便看一下,是不是每個人共用同一組帳密,有沒有加上多因子驗證。
郵件與端點防護
釣魚信到現在還是最常進來的入口。除了端點防毒,可以看郵件閘道有沒有做寄件者驗證,也就是 SPF、DKIM、DMARC 這三項。設定好之後,別人假冒公司網域寄信的成功率會下降很多,自家的信也比較不容易被丟進垃圾信匣。
弱電設備別漏掉
門禁主機、監視器主機(NVR)、網路交換器這些也常被忽略。預設密碼改了沒、有沒有放在對外連得到的網段、登入紀錄留不留。監視器主機被當成跳板對外攻擊的新聞不算少,多半就是預設密碼加上對外開放。
多久做一次
不用等到出狀況才查。建議每半年走一次上面的清單,把結果寫成一頁紀錄,誰改的、什麼時候改的、還有哪些沒處理。第一次做通常會翻出不少東西,第二次之後就輕鬆了。
尚筠科技替中小企業做弱電與 IT 的健檢,網路、門禁、監視、機房與備份架構會一起看,該補的補、該換的換。想討論可以來電 02-2397-2716。