😓:Sorry your JavaScript is off or your browser does not support JavaScript 😓
開始試用

資源

實務案例

【資安事件應變處理案例】勒索加密找上門,該如何應變?
資安事件應變處理案例
【資安事件應變處理案例】勒索加密找上門,該如何應變?

挑戰 當企業或組織面對破壞性資安攻擊,要能應變且從中恢復,時間就決定一切。若能在攻擊者潛入受害組織的網路的早期階段發現,仍有機會即時有效阻擋攻擊者的行為,對企業或組織的影響較小。 但組織目前面臨更嚴重的情況是,未能在攻擊者潛入初期發現資安威脅,甚至是被竊取了資料或破壞系統才發現,在組織缺乏部署端點防護工具的情況下,勒索攻擊者很可能會從最初的存取點迅速擴散,加密其他相關系統與上百、上千個重要檔案,使業務停擺。這也使得組織要能從勒索攻擊中快速恢復、避免受損網路環境造成業務中斷,眼前要克服的挑戰變得越來越多。 企業或組織該如何有效應變?藉著以下 TeamT5 實際協助資安事件應變處理的實例分享,了解如何強化資安防禦,除了防範惡意攻擊,同時也將威脅造成的損失降到最低。 發現入侵,快速應變 TeamT5 在 7 月 18 日接獲台灣的資訊科技公司通報,網路環境中的重要服務主機遭到加密勒索狀況,並且有勒索資訊顯示在 VM 環境的桌面。 一收到此通報,TeamT5 資安事件應變處理團隊(CSIRT)掌握事件應變的關鍵時間,第一時間採取以下行動: 與客戶訪談、了解需求、掌握案況 事件應變處理團隊直接與客戶召開緊急會議,藉由訪談了解客戶需求,即時掌握到場域受駭現況:場域中的 ESXi主機的 VM 環境被加密,並有勒索資訊顯示於VM環境桌面。 提供攻擊者資訊,供客戶評估決策 TeamT5 團隊擁有 20 年以上網路威脅研究經驗,第一時間協助客戶判讀所收到的勒索資訊,確認勒索族群等相關資訊,提供客戶評估決策使用。 提供即時阻斷攻擊者控制與擴散對策 為避免其他數位資產受到攻擊影響,TeamT5 團隊提供阻斷攻擊的因應對策,包括網路設備斷網取證、端點隔離掃描、系統備份等緊急應變措施。在未釐清案發根因前,建議相關網路設備與系統不開通上網、不開通網路通訊,避免攻擊者再次進入場域破壞。 關鍵證據收集,客製化應變調查計畫 客戶除了提供場域網路系統配置、相關設備資訊及記錄保存狀況等資訊外,TeamT5 同時規劃整體事件調查計畫,藉由部署TeamT5 自行研發的威脅鑑識分析平台 ThreatSonar,針對關鍵主機取證分析,並同時確認 VM 環境中的其他主機安全狀況。 收集事證與偵測環境,掌握受駭範圍 客戶在同意 TeamT5 所提出的應變計畫後,在 7 月 19 日隨即實行以下重點行動: 重點取證分析: TeamT5 團隊依據案況,研判可能為重點事發的主機或網路設備,並藉由相對應系統作業環境的專業工具,取證分析。客戶並同步提供案發時網路設備通訊紀錄,作為事件關聯調查使用。 端點部署掃描,匡列受駭範圍: 部署 ThreatSonar 掃描端點,快速篩檢場域內主機安全。由於端點有加密勒索狀況,所以必須先中止勒索程式執行,才能進行掃描取證。 掃描結果發現,有五台主機具高風險(Level 5)威脅、一台主機具中高風險(Level 4),分析有駭客工具、勒索軟體外,同時有可疑帳號、IP 來源等。 調查事件根因,可視化攻擊軌跡 根據場域主機的快篩分析結果以及網路通訊紀錄,TeamT5 團隊隨即對於場域事件發生狀況執行關聯調查作業,鉅細靡遺地掌握攻擊時間、工具等詳情如下: 勒索軟體:掃描分析結果發現,十四台主機中,有八台被植入勒索軟體。 植入位置:C:\Documents and Settings\All Users「開始」功能表程式集啟動\fast.exe 駭客工具: 存放位置:C:\WINDOWS\Temp\temp(mimikatz) 關鍵事件關聯: 遠端登入資訊:Source IP、Target User、Source Workstation(MONSTER)、Logon Type 10 (RDP) 透過威脅狩獵,可視化橫向移動軌跡,讓客戶清楚掌握事件根因,以進行後續強化資安防禦計畫。 復原入侵前環境、強化防禦,防止類似攻擊入侵 在完成事件調查、找出事件根因之後,TeamT5 與客戶合作,協助確認以下針對該資安事件的回應行動是否落實。 確認端點安全狀況 先確認端點沒有正在執行的勒索軟體,可嘗試採用系統安全模式啟動,移除勒索軟體後,再使用 ThreatSonar 持續掃描其他端點,確認端點安全狀況。 檢視網路存取規則 檢查場域中對於服務主機的存取規則,降低攻擊者橫向移動風險。 確認系統帳號用途 針對案內發現遭利用之帳號,如非已知帳號,須立即停用並確認帳號建立時間點;另立即變更網域管理者與使用者密碼、評估是否重建 AD。 確認攻擊來源狀況 發現此事件攻擊來源為防火牆,建議確認防火牆設備狀態並更新版本,並檢查設備存取狀況。 從事件中學習,優化資安防禦長期策略 TeamT5 提供完整的事件調查報告,除了詳列事件根因、駭客族群、攻擊手法等,更對症下藥,進一步提供長期資安防禦的實質建議: 1. 阻斷駭客控制來源,降低二次遭駭風險: 盤點資訊資產狀態:確認端點的安全狀態,掌握暴露在外、可能遭受攻擊的服務介面安全狀態,減低被駭客進入控制、加密勒索,造成服務停擺的狀況。 確認 VPN 設備及系統安全性:針對客戶實際場域環境,建議修補設備漏洞、禁止多人共用帳號、開啟兩階段驗證機制和設備驗證機制,避免攻擊者取得權限進入後橫向移動,造成破壞。 管控網管存取途徑:客戶在使用遠端桌面(RDP)時,若未落實遠端維管,建議加強重要主機管理介面與存取控制,避免攻擊者透過內部主機存取重要主機,加密勒索。 提升人員安全意識:對於釣魚郵件、網站下載需有安全意識,避免帳號密碼被盜,或執行惡意程式。 2. 加強資安監控措施,及早發現異常: 端點偵測防禦:不單靠防毒軟體,更須建立終端安全防禦機制,降低惡意程式、加密勒索、橫向移動等威脅風險。 啟用事件紀錄功能:開啟如 Event ID 4688(程式執行)、Event ID 4625、4624(登錄稽核)等事件紀錄功能。 AD 與帳號權限管理:確認特權帳號與一般帳號的使用情況,避免密碼被盜用。 網路通訊規則設定:確認規則所允許的系統或終端,其開放連線的設定,減少存取控制的威脅風險。 伺服器服務紀錄檢查:確認是否有遭受探測或攻擊狀況,提早發現、及早應處理,防堵入侵探測。 3. 完善資料備份與系統還原機制,極小化遭駭損失: 強化 3-2-1 備份原則,確保資料遭破壞或加密時可恢復正常運作,能防堵加密勒索、服務停擺等威脅。 藉由回顧整起資安事件處理過程,檢討是否有需要強化的地方,一來減少類似攻擊再次發生的可能,二來即便未來再次面臨類似的資安事件,可更有效的處理。

【資安事件應變處理案例】當 APT 威脅埋伏於環境中,該如何有效處置?
資安事件應變處理案例
【資安事件應變處理案例】當 APT 威脅埋伏於環境中,該如何有效處置?

企業面臨的挑戰 隨著駭客攻擊技術的持續進化,進階式持續威脅(Advanced Persistent Threat, APT)手法也日趨複雜,越來越多惡意程式能規避 EDR(端點偵測與回應),利用合法工具來控制受駭機器。根據 TeamT5 最新《2023年威脅態勢回顧》 報告數據顯示,許多駭客組織採用公共或開源工具,或利用 Web 伺服器漏洞的攻擊更為普遍。 報告同時指出,在整個亞太地區,台灣、韓國和日本是 APT 組織攻擊最多的國家;在台灣,又以政府、IT、教育或關鍵基礎設施等產業為主要攻擊對象。而 APT 攻擊者之所以對 IT 產業如此感興趣,是可藉由 IT 產業做為跳板,從供應鏈攻擊來接觸大型企業或政府等組織。 面對層出不窮的 APT 攻擊,企業或組織該如何有效處置?以下藉由 TeamT5 實際協助企業組織處理 APT 攻擊的案例,了解駭客攻擊手法以及事件應變作為,降低事件造成的損失,並強化未來資安防禦。 透過 TeamT5 端點安全檢測,發現可疑 APT 攻擊,立即協助處置 有鑑於 APT 攻擊屬於隱密且具有針對性的駭侵活動,通常不會有明顯徵兆,必須要透過威脅情資或具備 APT 偵測功能的 EDR 才能找出威脅。 在真實案例中,客戶採用 TeamT5 自行研發的威脅鑑識分析平台 ThreatSonar 進行重要端點檢測分析,藉此了解是否有潛在威脅。經檢測後,陸續發現場域主機遭植入 APT 後門程式及 Webshell 狀況。TeamT5 收到檢測報告後,立即為客戶做進一步規劃,針對場域端點主機擴大掃描分析,並進入資安事件調查服務階段。 TeamT5 資安事件應變處理團隊(CSIRT)協助客戶判讀狀況,研判攻擊者可能的入侵方式,並第一時間提供客戶阻斷攻擊者控制與擴散的建議,避免影響其他數位資產。 端點偵測分析,掌握受駭範圍 為釐清環境中受駭範圍,TeamT5 協助客戶採取以下重點行動: 重點取證分析 : 依據案況,TeamT5 團隊研判可能為重點事發的主機,依其系統作業環境、藉由專業工具取證分析、案發時網路設備通訊紀錄,進一步作事件關聯調查。 部署端點掃描,匡列受駭範圍 : 藉由部署 ThreatSonar 執行端點掃描,發現有一台主機其記憶體命中 APT 規則,觸發高風險(Level 5)威脅告警。經 TeamT5 分析後,確認記憶體遭注入後門程式,屬於惡意威脅。並找出可疑檔案路徑與惡意中繼站(C2)清單等威脅情資,建議客戶封鎖惡意中繼站,並檢查防火牆是否有端點嘗試連線中繼站的紀錄。 抽絲剝繭事件根因,調查攻擊軌跡 根據 ThreatSonar 掃描端點後事件調查報告以及網路紀錄分析,TeamT5 團隊對於場域事件發生狀況執行關聯調查作業,以掌握攻擊路徑與駭侵根因: 重要端點掃描分析 : 發現場域主機上某一執行檔的連線紀錄中具有惡意威脅,命中威脅情資惡意 C2 domain。 事件調查找出駭侵根因 : 在鎖定風險主機之後,進入調查分析,找出駭客控制鏈。從有異常狀況的系統 Web Log 與 Event Log 關聯查出,早在半年前,系統就已被攻擊者植入 Webshell,攻擊者利用第三方服務的系統漏洞取得控制權後,再運用 Softether 及一句話木馬建立其他進入點。進一步回溯攻擊事件,了解攻擊者透過 SQL 權限、Powershell 指令下載執行,歸納出可能遭掌握利用的帳號,及攻擊來源 IP 資訊。 全面清查場域端點安全狀況 : 為確保場域內端點安全狀況,擴大掃描範圍,從記憶體分析中,發現其他現場主機遭注入 GhOst 後門程式。 導入資安監控專業服務,強化資安防護力 : TeamT5 威脅偵測應變代管服務(MDR)為客戶提供威脅監控、分析、處置、調查等一站式服務,減輕企業資安營運負擔,同時達到全面風險控管。 檢視資安策略、強化未來防禦 為防禦類似的事件再度發生,TeamT5 提供客戶以下防禦建議: 1.阻斷駭客控制來源 盤點資訊資產安全狀態、確認 VPN 設備及系統漏洞修補、加強重要主機存取控制、提升人員對於釣魚郵件或網站下載程式具有安全意識。 2.加強監控分析措施 建立終端安全監控機制,即時告警、阻擋惡意行為;確認網路通訊規則的設定,或終端開放連線的設定。 3.建立事件應變機制 針對可能發生的高風險事件類型,訂定事件處理作業程序,包含事前監控分析、事中抑制消除、事後復原改善等,在事件發生時能有所依循。

【資安事件應變處理案例】個資外洩遭駭客利用,該如何處置與防範?
資安事件應變處理案例
【資安事件應變處理案例】個資外洩遭駭客利用,該如何處置與防範?

【挑戰】 眾所皆知,駭客常使用各種網路攻擊方式,例如零時差攻擊、網路釣魚、暴力攻擊、社交工程、惡意軟體等,試圖取得系統存取權與敏感資料,進而對企業、政府、組織或個人等造成重大威脅。以個資外洩為例,造成民眾受到詐騙而損失金錢,也直接造成企業名譽受損。 根據 IBM 的報告[1] ,在 2023 年,全球資料外洩的平均成本將達到 445 萬美元,包括營業損失到業務停擺、補救、法律費用等各種費用,光這些損失,就可能足以讓一家小公司破產。此外,哈佛商業評論[2] 更指出,資料外洩可能導致企業信用評等下調,影響企業維持市場地位的能力,使公司面臨更高的借貸成本和財務風險。 因此,面對駭客惡意攻擊所造成的資安事件,企業或組織該如何有效處置?以下藉由 TeamT5 實際協助企業組織處理個資外洩的案例,了解駭客如何透由網路攻擊取得敏感個資,以及處理事件所需的緊急應處作為,將事件威脅發生所造成的損失降到最低,並規劃未來場域所需注意的防禦重點。 【發現個資外洩,快速協助處置】 當 TeamT5 接獲客戶的資安事件處理需求,得知企業有個資外洩,造成民眾被詐騙情況,且網路環境中的重要服務主機有防毒告警的狀況。 收到客戶需求後,TeamT5 資安事件應變處理團隊(CSIRT)隨即與客戶訪談了解案況,即時掌握場域中的網站主機有 WebShell 及惡意程式告警資訊,立即提供相關事件研判與處置建議,說明如下。 解讀告警資訊,研判可能肇因 TeamT5 團隊具有 20 年以上網路威脅研究經驗,及時協助客戶判讀所收到的告警,研判攻擊者的可能入侵途徑。 提供應處建議,控制事件擴散 為避免其他數位資產受到影響,TeamT5 團隊建議採取網路設備斷網取證、端點隔離掃描、系統備份分析等緊急應變措施。在未釐清案發根因前,場域網路設備與終端應採取「不開通網路通訊」為原則,避免攻擊者再次進入場域破壞。若有系統因業務營運需求無法離線隔離時,則建議採取最小存取原則,限制系統僅能與相關主機連線,控制服務存取範圍。 關鍵證據收集,調查分析規劃 除了客戶所提供的場域網路系統配置、相關設備資訊及記錄保存狀況等資訊外,TeamT5 同時規劃完整的事件調查計畫,藉由在場域主機端點上部署 TeamT5 自行研發的威脅鑑識分析平台 ThreatSonar,並加上專業取證工具分析,透由專業的資安事件調查人員,確認環境中服務主機與其他作業電腦的安全狀況。 端點偵測分析,掌握受駭範圍 在事發當日,TeamT5 隨即協助客戶實行以下重點行動: 重點取證分析: 依據案況,TeamT5 團隊研判可能為重點事發的主機,並藉由專業工具取證分析、案發時網路設備通訊紀錄,以進一步作為事件關聯調查使用。 全面掃描端點,匡列受駭範圍: ThreatSonar 快速掃描場域內主機安全,結果發現涉案主機具高風險(Level 5)威脅,分析其命中 APT 偵測規則的惡意威脅、異常登入事件、可疑檔案路徑與惡意中繼站(C2)清單等威脅情資;另有主機被偵測出有橫向移動、攻擊者利用遠端桌面服務等惡意行為。 【調查事件根因,可視化攻擊軌跡】 根據場域主機的快篩分析結果以及網路紀錄分析,TeamT5 團隊隨即對於場域事件發生狀況執行關聯調查作業,使能掌握攻擊路徑與駭侵根因。 事件調查分析 發現網站管理頁面,有容易遭破解的弱密碼(weak passwords)被利用。並且在網站上偵測到一句話木馬,經檢視後發現,駭客是透過檔案上傳的漏洞,將惡意網頁程式上傳到目標伺服器。同時,發現官網有 相關檔案資訊洩漏問題。 場域事證關聯 從主機事件紀錄發現,後續有 Powershell 及橫向移動等行為,並歸納可能遭掌握利用的帳號,及攻擊來源 IP 資訊。 彙整調查結果 藉由可視化的事件軌跡彙整表達,讓客戶了解事件發生的攻擊路徑,清楚知道攻擊者是如何利用網站弱點,及透過不同 IP 存取網站後台,再取得特權帳號後,進行內網橫向移動的滲透行為。 【阻斷攻擊來源、復原事發環境】 在完成事件調查並找出駭侵根因後,TeamT5 與客戶合作,協助確認資安事件所需相關的回應行動狀況。 確認場域端點安全狀況是否純淨 透過端點安全掃描程式,先確認場域中的端點是否有惡意威脅行為,例如後門程式、駭客工具、橫向移動等,並透過防毒軟體掃描確認後,再逐一開放端點上網。 審視網路存取規則是否嚴謹 檢查場域中網管與一般使用者存取服務主機的規則,避免所有主機都能對服務主機做遠端登入行為,例如 RDP、WinRM、SMB、Anydesk 等,阻斷攻擊者橫向移動的風險。 確認系統帳號權限是否適當 針對遭利用的帳號,如果非已知帳號,須立即停用並確認帳號建立時間點;另外如果 AD 已經有遭植入後門程式或橫向移動,則須立即變更網域管理者與使用者密碼、評估是否重建 AD。 確認系統漏洞是否已可控制 分析調查網站、AP、DB 等系統紀錄,確認是否有惡意來源與行為,並阻擋發現到的惡意來源,同時修補可能的漏洞。並分析調查防火牆的連線來源和帳號使用狀況,確認設備狀態並更新版本,必須確保設備安全無虞後再上線服務。 【檢視資安策略、強化未來防禦】 為防禦類似的事件再度發生,TeamT5 建議客戶遵循美國 NIST Cybersecurity Framework 架構[3],檢視企業場域中對於辨識(Identify)、保護(Protect)、偵測(Detect)、回應(Respond)、復原(Recover)[4] 等五大防禦面向: 1. 強化場域系統安全(識別、偵測、保護) 掌握場域中的系統端點配置與運作狀況。 強化後台管理帳密與限制存取來源。 管控資料存取來源,限制危險預存程序使用。 對於有上傳文件之系統需要有惡意檔案檢測防範機制。 2. 加強監控分析措施(識別、偵測、保護) 導入端點掃描監控機制,即時告警、阻擋惡意行為。 強化網路行為監控與系統服務紀錄備份分析機制。 建立威脅情資產出機制,提早發現可疑威脅來源與場域弱點。 3. 建立事件應變機制(回應、復原) 針對可能發生之高風險事件類型(如勒索軟體、個資遭竊、APT 入侵等),依循 NIST Incident Response Plan 建立 IR Playbook,訂定事件處理作業程序(包含事前監控分析、事中抑制消除、事後復原改善等),使事件發生時能有所依循。 【參考資料】 [1] IBM: Cost of a Data Breach Report 2023 [2] Keman Huang, Xiaoqing Wang, William Wei, and Stuart Madnick, 2023, “The Devastating Business Impacts of a Cyber Breach,” Harvard Business Review [3] NIST Cybersecurity Framework [4] NIST Computer Security Incident Handling Guide

【實務案例】科技製造業
產業
【實務案例】科技製造業

科技製造業面臨的挑戰 加密勒索攻擊 其勒索攻擊範圍不僅是受攻擊的單一電腦,更會波及多台電腦,將影響整個系統服務致使營運停擺;受攻擊時,重要商業資料也會被竊取,攻擊者藉此要求贖金。且資料外洩此負面事件,也可能使合作廠商要求賠償,政府監管機構依據法條、開出罰單。 維運挑戰 企業內同時存有 IT 環境、OT 環境,系統複雜度高。 法規遵循 若科技製造業廠商為台灣上市櫃企業,主管機關對於企業有法規規範,若發生資通安全事件並造成公司重大損害或影響等,企業需發布重大訊息,主動通報該資通安全事件,影響商譽、外界觀感。 TeamT5 如何協助資安防禦? 解決方案具備加密勒索防禦模組,提供事前告警、事中阻擋等防禦措施 常駐威脅監控,即時識別惡意威脅,用戶不再擔憂無法防範的突發事件 解決方案已多次有效偵測 APT 事件,助力客戶避免損失,維持正常營運

【實務案例】醫療院所
產業
【實務案例】醫療院所

醫療院所面臨的挑戰 維運挑戰 醫療院所的營運以人們的生命安全為優先,系統穩定度為首要考量,並也需導入穩定的資安解決方案。 個人資料安全 醫療院所儲存眾多病歷資料,屬敏感性個資,不宜上傳雲端,增加外洩風險。 法規遵循 醫療院所需有效導入 H-ISAC 的情資,與現有環境中的行為事件比對;醫療院所為關鍵基礎設施八大類之一,受政府「資通安全管理法」之「非公務機關」規範,需導入「進階持續性威脅防護」,以達標準。 TeamT5 如何協助資安防禦? 解決方案已多次有效偵測 APT 事件,助力客戶避免損失,維持正常營運。 常駐威脅監控,即時識別惡意威脅,用戶不再擔憂無法防範的突發事件。 ThreatSonar 系統落地版之資料不跨境傳輸,資料本身並加密保護,有效保護病患個資

【實務案例】金融產業
產業
【實務案例】金融產業

金融機構面臨的挑戰 整體威脅 金融業每年遭駭天數為58天,易造成交易系統被入侵、終端客戶資料被竊取等重大資安事件,影響品牌聲譽。(資料來源: iThome 2022 資安大調查) 維運挑戰 金融業維運原則多為產品落地,設備(如ATM)、重要交易系統需處於隔離網路,需部署符合此需求的解決方案;金融機構環境內儲存眾多個人資料、敏感資料,不宜拋送至外部環境,須尋求落地版解決方案。 法規遵循 金融業依政府頒布之「金融機構辦理電腦系統資訊安全評估辦法」,需每年針對第一類系統定期健檢。金融業需有效導入 F-ISAC 的情資,與現有環境中的行為事件比對;同時,此類情資也需導入系統,持續監控環境中的行為事件。 TeamT5 如何協助資安防禦? ThreatSonar 可匯入先前事件情資,全面清查是否有殘留惡意程式 ThreatSonar 具備雙重模式,可以於環境內,持續監控端點狀態;也可單次執行惡意程式檢測作業 ThreatSonar 提供多元化情資,預知可能攻擊行為,避免事件發生 解決方案已多次有效偵測 APT 事件,助力客戶避免損失,維持正常營運