這份資安事件處理建議措施提供了一些基本的防護與檢測方法,例如安裝防毒軟體、修補系統漏洞、啟用防火牆、檢視異常帳號與連線等,希望可以幫助使用者更全面地應對資安事件。
防毒與惡意程式掃描
系統漏洞修補
防火牆與網路連線管理
Linux:使用 iptables 或 ufw 來管理網路流量。
Windows:使用 Windows Defender Firewall 或是校園版網路防護軟體提供的防火牆功能,設定入站(輸入)與出站(輸出)規則。
對於靜態網站,建議除系統更新或資料同步需求須對外連線的埠(port)外,其餘對外連線全面封鎖。
異常帳號與登入檢視
Linux:使用 cat /etc/passwd 檢查帳號,last 檢視登入紀錄。
Windows:使用 Local Users and Groups (lusrmgr.msc) 檢查帳號,使用 Event Viewer (eventvwr.msc) 檢視登入紀錄 (Windows Logs > Security,查找 Event ID 4624)。
查找重點:系統帳號重名、無人使用帳號、某段時間應該沒人登入,卻有登入紀錄?
異常連線檢查
異常程式檢視
備份與系統重灌