系統入侵與帳號防護
「系統入侵」在教材裡常被拆成取得立足點、提升權限、維持存取。對防禦者,對應的是:帳號被盜用、權限太大、沒人看日誌。大多數成功入侵不需要新漏洞,只需要一個重用的密碼。
合法使用
未授權嘗試登入、破解保護措施或植入後門,可能觸及刑法第 358、359、362 條。本頁只談防護。
最有效的前 20% 控制
- 多因子驗證(MFA)
密碼外洩後,還要第二個因素。優先套在郵件、VPN、雲端主控台、系統管理員。 - 最小權限與分開帳號
日常作業不要用系統管理員。服務帳號不能用來互動登入。 - 密碼不要存在系統裡的「可逆」形式
儲存應用程式密碼請用慢速加鹽雜湊,見 密碼學。使用者端請用密碼管理器,禁止共用帳號。 - 修補與關閉遠端管理暴露
遠端桌面、SSH、WinRM 不應直接對網際網路開放。 - 紀錄登入成功與失敗
不可能的旅行(同時兩地登入)、深夜大量失敗,都該告警。
零信任把上述想法系統化:即使人在公司網路,也不自動擁有整片內網。
建議影片
Zero Trust Explained in 4 mins
IBM 說明零信任三原則:永不預設信任、每次驗證、假設已被入侵。對應系統防護就是:管理員權限要額外驗證、區隔網段、憑證外洩時能縮小爆炸半徑。
YouTube Doesn't Know Your Password
Tom Scott 用三分鐘講為什麼像樣的網站不會把密碼寄回給你:它們存的是雜湊,不是明文。若有系統能把你的密碼用郵件「提醒」你,代表它用很危險的方式保存憑證。