為什麼防護重點在事前準備
根據 Wikipedia 的 Ransomware 條目,現代勒索軟件普遍使用混合加密技術,檔案一經加密,在沒有攻擊者持有的密鑰下實際上無法還原;而支付贖金既不保證取回檔案,也可能令機構成為重複勒索的目標。換言之,事發後可以做的事極為有限,防護的價值幾乎全部在事前:一是減低被感染的機會,二是確保即使最壞情況發生,公司仍有未受污染的備份可以還原營運。
美國國家標準與技術研究院發佈的 NISTIR 8374《Ransomware Risk Management: A Cybersecurity Framework Profile》把勒索軟件風險管理歸納為識別、保護、偵測、回應與復原五大範疇,並列出多項基本預防措施,包括:保持系統與應用程式更新、只使用獲授權的軟件、限制使用具管理員權限的帳戶、封鎖已知惡意網站的存取,以及——最關鍵的一項——維持一份與網絡隔離的數據備份並預先制定還原計劃。以下按此框架講解香港企業可落地執行的做法。