數位發展部資通安全署於115年7月發布《資安事件應變處理行動指引》,作為《中小企業基本資安防護指引》之延伸文件,聚焦企業遭遇資安事件後的應變與復原程序,並針對六大常見威脅情境提供非技術人員可依循的處理流程,同時明確要求經營管理階層須承擔資安治理責任,協助企業在防禦邊界遭突破時,迅速採取適當措施降低損害與影響。
指引指出,落實帳號管理、設備與資料管理及資安意識培訓等基本防護措施,固然能減少資安事件發生數量,但現實中並不存在「零風險」,企業是否具備資安事件應變處理能力,將是防禦邊界被突破時的關鍵。
四大核心階段涵蓋應變全程
指引將資安事件應變程序劃分為四大核心階段。準備階段要求企業完成核心資產盤點,並預先編組通報及應變小組,明確賦予決策指揮、技術處理及內外部聯絡等角色權責。偵測與應變處理階段強調啟動內部緊急通報機制,並依損害評估結果進行事件分級,同步執行網路阻斷或設備隔離等緊急初步處理。通報與外部溝通階段涉及向台灣電腦網路危機處理暨協調中心(TWCERT/CC)等單位通報,以及對外資訊揭露原則。復原與持續改善階段則包含災損調查、系統修復,以及根因分析後的防禦強化措施。
六大情境提供按圖索驥處理流程
針對中小企業常見威脅,指引分別就設備受感染異常、帳號被盜、網路釣魚、商業支付詐欺、勒索軟體攻擊,以及阻斷服務攻擊(DoS/DDoS)等六大情境,說明判斷徵兆與對應處理步驟。多項情境中均反覆提醒,發現異常時應優先斷網隔離而非強制關機,避免記憶體中的揮發性數位跡證因斷電而流失,影響後續鑑識與攻擊溯源。以勒索軟體攻擊為例,指引特別提醒切勿執行強制關機,因加密金鑰等相關執行資訊可能仍暫存於隨機存取記憶體中,貿然關機將徹底摧毀後續解密與鑑識的可能性。
管理階層須為資安治理負責
指引第三章「給公司經營決策階層的核心思維」明確指出,資安治理已非單純的資訊部門職責,而是企業經營管理階層須承擔的商業治理責任,一旦事件發生,企業面對的不僅是品牌商譽受損,更可能面臨巨額行政罰鍰。
指引特別提醒,若資安事件應變計畫僅由IT或資安部門撰寫,未經管理階層審查與正式核可,事發時往往會因跨部門調度失靈而形同虛設,例如公關、法務與IT部門之間互相推諉責任的情況。此外,在現行監管法規環境下,隱匿不報往往會招致更嚴厲的行政處罰與商譽衝擊,遵循通報時效並保持透明度,才是合法合規且保全企業資產的最佳路徑。
指引另附三項附件,包括資安事件應變處理檢核清單、應變里程碑建議時限,以及資安事件公開聲明範本。
其中應變里程碑建議,企業發現異常後應於15分鐘內完成內部初步通報,1小時內陳報管理階層並啟動應變小組,若涉及金流詐欺,則應把握30分鐘黃金時間聯繫銀行圈存匯款,相關時限屬企業自訂管理目標,非法規強制規定,各公司可依自身業務衝擊分析調整。指引同時建議企業每年至少舉辦一次營運持續計畫演練,全面驗證管理階層之動態決策能力,以及跨部門資源調度量能,確保應變計畫具備實效性而非僅為書面文件。