課程 系統靠得住:電子資訊循環管理課 第 5/8 講 查看課程目錄

勒索軟體上門那天,你的「備份」到底救不救得了你?

27/10/2025 285
≈10:02
勒索軟體上門那天,你的「備份」到底救不救得了你?
圖/Photo by David Pupăză on Unsplash

曼谷近郊一間成衣廠遭勒索軟體攻擊,老闆才發現「有備份」跟「能復原」是兩回事。本講用3-2-1備份法則、離線備份、職能分工與定期演練,教你堵住IT循環裡最容易讓公司停擺的一環。

星期一早上七點半,陳老闆(化名)還沒進辦公室,曼谷近郊北欖府(Samut Prakan)工業區的針織成衣廠,生產線已經開始運轉。財務小姐阿蓮打開電腦要核對上週出貨給日本客戶的裝箱單,螢幕卻跳出一片陌生的黑底紅字視窗:「Your files have been encrypted」,附上一個Bitcoin錢包地址與72小時倒數計時。她慌張地跑遍整間辦公室——業務用的訂單系統、倉管的存貨表、會計的應收帳款,全部檔名都變成一串亂碼,副檔名多了.locked。

陳老闆趕到後第一句話是:「我們有備份吧?」IT外包廠商(其實只是幫忙裝電腦、修印表機的個體戶)翻了老半天,找到一個外接硬碟,裡面確實有一份備份——是三個月前做的,而且那顆外接硬碟平常就長期插在同一台伺服器上,跟其他檔案一起被鎖住了。三個月份的訂單、出貨紀錄、往來對帳,全部憑員工的記憶重建。日本客戶的出貨因此延遲十一天,依合約被扣了違約金,信譽也留下裂痕。

更諷刺的是,陳老闆事後才知道,公司其實每個月都有付一筆「備份服務費」給IT廠商——只是沒有人去問過一句:「這份備份,真的能救回來嗎?」

為什麼

備份與復原,是九大循環裡「資訊科技循環」中最容易被誤解成「IT自己的事」的一環——老闆通常認為「有備份」就代表安全,卻很少追問「備份多久測試一次」「備份放在哪裡」「誰能證明壞掉的當下能救回來」。這種認知落差,正是內控理論裡「執行」與「監督」被混為一談的典型案例。

COSO《內部控制—整合架構》(COSO Internal Control–Integrated Framework,1992年首次發布、2013年修訂)提出的「三道防線」模型,把風險管理分成三層:第一線是日常執行者(IT人員做備份)、第二線是風險與合規監督(例如管理層定期抽查備份是否真的能復原)、第三線是獨立稽核。多數中小企業的問題是——三道防線疊成了一道:備份是IT做的,備份「有沒有做好」也是IT自己說了算,老闆完全沒有第二道防線去驗證。這就是為什麼陳老闆的公司「有備份」卻救不了他的成衣訂單:沒有人扮演監督者的角色,去定期問「這份備份,你上次真的試著復原過嗎?」

另一個容易被忽略的內控邏輯是「單一失效點」(single point of failure)。備份如果跟正式資料放在同一台伺服器、同一個網路磁碟機、用同一組帳號密碼,一旦勒索軟體橫向擴散(這正是近年勒索軟體的主流手法——先滲透一台電腦,再透過內部網路權限鎖住所有能碰到的資料,包括備份),備份就會跟正本一起陣亡。備份的價值,建立在它「跟正本不在同一個風險範圍裡」這個前提上。

怎麼做

用3-2-1法則,不要把雞蛋放同一個籃子

資安圈流傳最廣的備份原則叫「3-2-1法則」:至少保留3份資料副本(1份正本+2份備份)、存放在2種不同媒介(例如一份在本地硬碟、一份在雲端或磁帶)、其中至少1份異地存放(離開辦公室、離開同一個網段,理想上也離線)。這套原則最早由攝影師Peter Krogh在2005年出版的《The DAM Book》中提出,後來被美國US-CERT於2012年正式收錄進資安建議,NIST SP 800-34也把它列為營運持續計畫的基礎作法。老闆不需要懂技術細節,但簽核IT預算時,可以只問供應商一句話:「我們的備份,符合3-2-1嗎?」逼廠商講清楚。

先完成入門必修

先讀完 7 門入門必修課程打好底子(目前 0/7),即可解鎖全部管理者課程。

去讀入門必修
問 AI:這篇文章怎麼用在我的管理上?
內容由 AI 根據本文輔助生成,僅供參考,請自行判斷準確性。
下一講・系統靠得住:電子資訊循環管理課 客戶名單被前員工帶走那天,老闆才發現自己也違反了PDPA

相關文章

我們使用必要 Cookie 維持登入與語言設定,並記錄使用行為以改善服務。你可以只保留必要項目。 隱私權政策