【資安小常識|NIST 網路安全框架 2.0 系列(三)】 真的出事了,接下來怎麼辦?完整的資安還包括「回應」與「復原」
來源:美國國家標準暨技術研究院(NIST)
提醒對象:一般民眾、教職員工與學生
發現異常,只是事件處理的開始
前一篇我們談到「保護(Protect)」與「偵測(Detect)」:除了建立防護,也要有設備、軟體與人員協助發現異常。
但如果監控系統真的發出警示,確認帳號遭入侵、電腦感染惡意程式,甚至重要系統已經受到影響,接下來呢?
很多人的第一個反應可能是「趕快把電腦修好」。但真正的資安事件處理,比修復一台設備複雜得多。NIST 網路安全框架 2.0 將後續工作分成兩個重要功能:回應(Respond)與復原(Recover)。前者處理已經偵測到的資安事件,後者則讓受到影響的系統、資料與營運逐步恢復。

回應(Respond):出事後,先控制影響範圍
確認資安事件發生後,重要的不是只求「趕快恢復正常」,而是先弄清楚發生了什麼、影響到哪裡,以及如何避免問題繼續擴大。
NIST CSF 2.0 的「回應」包括事件管理、事件分析、通報與溝通,以及降低事件影響等工作。例如確認事件後啟動事件應變程序、判斷事件的優先順序、分析原因與影響範圍,必要時進行通報,並採取措施控制與排除威脅。
因此,當一台電腦疑似遭到惡意程式感染時,真正要處理的不只是「把病毒清掉」。還要判斷其他設備是否受到影響、帳號是否遭到利用、資料是否可能外洩,以及威脅是否仍存在於環境中。
回應的目的,是在事件已經發生之後,盡快把影響控制住。
對企業與學校:資安事件不是只有資訊人員在修電腦
當事件影響到重要系統、帳號或資料時,往往不只是資訊人員的工作。
誰負責判斷事件嚴重程度?誰有權決定暫停某項服務?哪些人需要被通知?是否涉及外部廠商?如果影響重要資料或業務,又應該進行哪些後續處理?
這些事情如果等到事件發生才臨時討論,往往會增加處理上的混亂。
NIST 在 2025 年更新的事件回應指南中,也將事件回應放進整體資安風險管理來看,而不是把它視為事件發生後才開始的一項獨立工作。
所以資安事件真正考驗的,不只是設備與軟體能不能找到問題,也包括:
人員知不知道該做什麼、組織有沒有明確程序,以及相關設備與技術能不能支援事件分析與處理。
復原(Recover):真正的復原能力,其實在事件發生前就開始準備
當威脅受到控制之後,下一個問題是:
受影響的系統、資料與服務,怎麼安全地恢復?
很多人會把「復原」理解成事件發生後重新安裝系統、重新啟動主機,或把備份資料倒回去。但真正的復原並不是從零開始,而是建立在平時持續累積的準備上。
對企業與學校來說,重要系統與資料平時就應建立適當的備份機制。備份可以依需求採用完整備份、差異備份等方式,並依系統與資料的重要程度,安排每日、每週或每月等不同備份週期。
這些平時持續保存的系統與資料,就是事件發生後進行復原的重要基礎。
如果主機因資安事件受到破壞,在確認威脅已受到控制後,就可以利用平時保存且可信任的備份,將系統與資料恢復到適當的狀態,縮短服務中斷時間並降低事件造成的損失。
但這裡還有一個很重要的觀念:
「有備份」不等於「一定能復原」。
備份工作顯示成功,不代表真正需要時就一定能順利還原。因此,平時仍需要適當地進行還原測試或復原演練,確認備份的系統與資料確實可以使用。否則真正發生事件時,才發現備份損壞、資料不完整,或系統還原後無法正常運作,就失去了備份原本的意義。
復原不是出事後才開始,而是平時就把可以恢復的路準備好。
復原也有先後順序
假設同一天有多套系統因資安事件停止服務,通常不可能讓所有系統同時恢復。
這時就會回到系列第一篇談過的「識別」與風險排序:哪些系統支撐重要業務?哪些服務中斷造成的影響最大?哪些系統與資料必須優先恢復?
NIST CSF 2.0 在「復原」中也要求,復原行動需要經過選擇、界定範圍、排序與執行。
因此真正的復原,不是哪一台主機比較快修好就先處理哪一台,而是:
先讓最重要、影響最大的系統與服務安全恢復。
這也是為什麼系列第一篇談到的資產盤點與風險排序,到了真正發生事件時就會開始發揮作用。
對家庭與個人:回應與復原其實也用得到
這兩個概念並不是只有企業與學校才需要。
如果發現自己的電子郵件帳號被陌生裝置登入,「回應」可能包括立即變更密碼、登出陌生裝置、檢查安全設定,以及確認其他帳號是否受到影響。
如果電腦遭到惡意程式破壞,需要重新安裝系統,再從可信任的備份恢復重要照片與文件,這就已經進入「復原」。
所以一般使用者也可以問自己兩個簡單的問題:
如果今天帳號真的被入侵,我知道第一步該做什麼嗎?
如果今天手機或電腦裡的重要資料突然不能使用,我真的有辦法把它恢復回來嗎?
平時多一點準備,真正發生問題時,就能少一點慌亂。
系統恢復了,不代表復原工作就結束了
系統重新啟動、網站重新連得上,並不一定代表復原工作已經完成。
NIST CSF 2.0 在「復原」中還要求確認備份與其他復原資源的完整性;系統恢復之後,也要確認復原後資產的完整性,以及系統與服務是否已恢復正常運作。
換句話說,資料倒回去了還要確認資料是否正確,系統恢復了也要確認能不能安全、正常地提供服務。
否則很可能出現:
系統恢復了,原來的問題卻也一起恢復了。
這也是「復原」和單純「重新開機」最大的差別。
從治理到復原,六個功能串起完整的資安思維
走到第三篇,我們就能把 NIST 網路安全框架 2.0 的六大核心功能完整串起來:
治理(Govern):誰負責?資安風險要怎麼管理?
識別(Identify):我們有哪些重要資產與風險?
保護(Protect):要用哪些人員、制度與技術降低風險?
偵測(Detect):如果出現異常,我們能不能及早發現?
回應(Respond):確認出事之後,怎麼分析、控制與處理?
復原(Recover):受到影響之後,怎麼安全地恢復系統與營運?
這六項功能不是彼此沒有關係的工作。前面做得越完整,真正發生事件時,就越有機會知道問題在哪裡、該先處理什麼,以及如何讓重要系統與服務恢復。
所以真正完整的資安不是只問:
「我們有沒有買資安設備?」
而是進一步問:
「我們知不知道要保護什麼?能不能發現異常?真的出事時能不能處理?處理之後又能不能安全恢復?」
提醒
資安事件不可能只靠一套設備、一套軟體或一個人解決。
好的設備與軟體可以協助保護、偵測與分析;明確的制度與程序可以讓事件發生時知道誰負責、該怎麼處理;平時持續保存的重要系統與資料,則為事件後的復原留下重要基礎。
同樣地,備份也不是「有做就好」。平時有規律地備份,必要時確認備份真的可以還原,真正出事時才有可能把系統、資料與服務安全地恢復回來。
從「治理、識別」到「保護、偵測」,最後走到「回應、復原」,NIST 網路安全框架 2.0 真正要建立的,不是一張資安設備採購清單,而是一套能持續管理資安風險的完整思考方式。
引用連結
美國國家標準暨技術研究院(NIST)
The NIST Cybersecurity Framework (CSF) 2.0
https://www.nist.gov/publications/nist-cybersecurity-framework-csf-20
NIST
Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile
https://csrc.nist.gov/pubs/sp/800/61/r3/final
NIST
OT Backup Quick Start Guide
https://www.nist.gov/publications/ot-backup-quick-start-guide


