第一層:邊界防火牆
防火牆是內網與網際網路之間的第一道關卡。企業級防火牆/UTM 除了基本的封包過濾,還應具備入侵防護、內容過濾與 VPN 功能。設定重點在於「預設拒絕」:只開放真正需要的服務與連接埠,其餘一律封鎖,而不是全開再逐一封堵。
對外服務要格外小心
若有對外提供的服務(如遠端桌面、NAS),切勿直接把埠映射到公網。應改用 VPN 撥入後再存取,或至少限制來源 IP 與啟用雙因素驗證。直接曝露的遠端桌面,是勒索軟體最愛的入口。
第二層:內網分段
許多企業以為裝了防火牆就安全,卻忽略內網一旦被突破就毫無阻礙。以 VLAN 將辦公、監控、訪客、伺服器分段,並在網段之間設存取規則,能有效阻擋橫向移動。攻擊者即使拿下一台電腦,也無法輕易觸及核心伺服器。
- 訪客網路完全隔離,只能對外上網。
- 監控與 IoT 設備獨立網段,禁止主動連往辦公網。
- 伺服器與財務系統限定特定來源存取。
第三層:存取控管與帳號
網路設備本身也是攻擊目標。務必做到:
- 更改所有設備的預設帳號密碼,禁用弱密碼。
- 管理介面限定內網或特定 IP 存取,關閉不必要的遠端管理。
- 無線網路採 WPA3 或 WPA2 企業級認證,避免共用一組密碼。
- 離職員工帳號即時停用。
第四層:更新與監控
韌體與修補
路由器、交換器、AP、NVR 的韌體漏洞常被利用。應定期檢查並更新韌體,淘汰原廠已停止支援的老舊設備。雲端管理平台能一次檢視所有設備的韌體狀態,大幅降低漏更風險。
紀錄與告警
保留防火牆與設備的連線紀錄(Log),並設定異常告警,例如同一帳號短時間大量登入失敗、非上班時段的異常連線。有紀錄,事件發生後才能追查源頭與影響範圍。
中小企業的務實優先順序
| 優先級 | 措施 | 成本 |
|---|---|---|
| 高 | 改預設密碼、關閉曝露服務 | 幾乎零成本 |
| 高 | 訪客與內網分段 | 需網管設備 |
| 中 | 邊界防火牆/UTM | 中等 |
| 中 | 定期韌體更新與紀錄 | 人力為主 |
資安沒有一勞永逸,但把上述層層防線建立起來,就能擋掉絕大多數自動化攻擊。中小企業不必追求最昂貴的設備,而是把基礎做扎實。
員工端與日常習慣
再完善的設備防護,也擋不住不良的使用習慣。資安是技術加管理的整體工程,員工端的教育與規範同樣關鍵。
密碼與帳號管理
要求員工使用足夠複雜且不重複的密碼,重要系統啟用雙因素驗證。離職或轉調時立即回收與調整權限,避免帳號成為遺留的破口。共用帳號應盡量避免,一旦發生事件才能追溯到人。
釣魚與社交工程
多數入侵其實從一封釣魚郵件開始。定期提醒員工不隨意點擊不明連結、不下載來路不明的附件、遇到要求匯款或提供帳密的訊息務必再三查證。人是資安最脆弱的一環,也是最能透過教育補強的一環。
備份是最後防線
即使防護再周全,仍要為最壞情況做準備。重要資料應定期備份,並遵循異地保存的原則,讓備份與正式環境隔離。萬一遭勒索軟體加密,完整的離線備份就是能否快速復原、不被勒索牽制的關鍵。
上伊美企業網通(統編 22446126)長期供應 TP-Link、D-Link 等品牌之商用交換器、無線 AP、VPN 路由器與網路監控設備,並提供從場勘、規劃到採購與後續維運的一站式諮詢。若您正在評估上述建置,歡迎來電(02)2733-0720 或加入 LINE 洽詢,由專人協助釐清需求與備料。