Skip to content

建立 2026-09-14 更新 2026-09-14

系統入侵與帳號防護

「系統入侵」在教材裡常被拆成取得立足點、提升權限、維持存取。對防禦者,對應的是:帳號被盜用、權限太大、沒人看日誌。大多數成功入侵不需要新漏洞,只需要一個重用的密碼。

合法使用

未授權嘗試登入、破解保護措施或植入後門,可能觸及刑法第 358、359、362 條。本頁只談防護。

最有效的前 20% 控制

  1. 多因子驗證(MFA)
    密碼外洩後,還要第二個因素。優先套在郵件、VPN、雲端主控台、系統管理員。
  2. 最小權限與分開帳號
    日常作業不要用系統管理員。服務帳號不能用來互動登入。
  3. 密碼不要存在系統裡的「可逆」形式
    儲存應用程式密碼請用慢速加鹽雜湊,見 密碼學。使用者端請用密碼管理器,禁止共用帳號。
  4. 修補與關閉遠端管理暴露
    遠端桌面、SSH、WinRM 不應直接對網際網路開放。
  5. 紀錄登入成功與失敗
    不可能的旅行(同時兩地登入)、深夜大量失敗,都該告警。

零信任把上述想法系統化:即使人在公司網路,也不自動擁有整片內網。

建議影片

Zero Trust Explained in 4 mins

IBM 說明零信任三原則:永不預設信任、每次驗證、假設已被入侵。對應系統防護就是:管理員權限要額外驗證、區隔網段、憑證外洩時能縮小爆炸半徑。

YouTube Doesn't Know Your Password

Tom Scott 用三分鐘講為什麼像樣的網站不會把密碼寄回給你:它們存的是雜湊,不是明文。若有系統能把你的密碼用郵件「提醒」你,代表它用很危險的方式保存憑證。

相關頁面