資安聽起來像企業與政府的事,但日常中的多數損失,其實落在個人身上:帳號被登入、密碼被套用到別的網站、點開一則假簡訊、手機裡的照片被加密勒索。這一區整理的是「一般人」需要的資安:先理解資安在保護什麼,再把有限的時間放在真正有效的習慣上,而不是追著每一則新聞焦慮。

本頁是整個「防毒與資安」分類的導覽。你可以先讀完下面幾個問題,建立基本概念,再依需要走進防毒、帳號、隱私、詐騙與居家設備等各自的專區。

資安到底是什麼?

資安是「資訊安全」的簡稱。美國國家標準與技術研究院(NIST)的定義是:保護資訊與資訊系統,避免未經授權的存取、使用、揭露、中斷、修改或破壞。(據NIST 詞彙表:information security說明) 這句話看起來抽象,換成日常場景就清楚了:

  • 別人看得到你不該被看到的資料,是機密性出問題。
  • 資料被偷偷改掉,例如轉帳對象被換成詐騙帳戶,是完整性出問題。
  • 你的檔案被勒索軟體鎖住、服務連不上,是可用性出問題。

NIST 把這三件事列為資訊安全要達成的三個目標,也就是常聽到的「資訊安全三要素」。(據NIST 詞彙表:information security說明) 一個實用的用法是:遇到任何資安新聞,先問它破壞的是哪一個要素,就比較容易判斷和自己有沒有關係。

一般人最常遇到哪些資安風險?

不必把所有威脅都背起來。對個人而言,風險大致落在下面幾類,每一類在本站都有對應的專區。

風險 典型情境 主要弱點 對應專區
釣魚與詐騙 假簡訊、假客服、假投資群組 人的判斷,而非技術 防詐騙
帳號被盜 密碼外洩後被撞庫、驗證碼被騙走 重複使用密碼、沒開多因素驗證 帳號與密碼
惡意程式與勒索軟體 下載來路不明的軟體、點開附件 沒更新、沒備份 防毒與資安
個資外洩 網站或業者資料庫被入侵 你無法控制,只能降低衝擊 隱私與個資
不安全的連線 假的免費 Wi-Fi 熱點 連到不明網路 VPN 與上網安全
聯網設備 預設密碼沒改的攝影機、路由器 設備本身設定 監視器與居家安全

多數風險的共同點是:駭客不一定需要破解你的設備,只要說服你交出密碼或驗證碼,就足夠了。所以下面的自保清單,有一半是關於習慣而不是軟體。

一般使用者最先該做哪四件事?

美國網路安全暨基礎設施安全局(CISA)給一般使用者的建議很精簡,只有四項:辨識並通報釣魚訊息、使用強密碼並搭配密碼管理工具、開啟多因素驗證、盡快安裝軟體更新。(據CISA Secure Our World指引) 把它們換成台灣的日常語言,可以這樣做:

  1. 釣魚訊息:任何要你「立刻點連結、輸入驗證碼、解除設定」的簡訊或訊息,都先停下來,從官方 App 或網站自己進去確認。已經點進去的處理方式,可以參考站內的釣魚網站專區。
  2. 密碼:每個帳號一組長而不同的密碼,記不住就交給密碼管理工具。想了解怎麼選,可以看密碼管理工具怎麼選。
  3. 多因素驗證:先替電子郵件、LINE、社群與金融帳號開啟。設定步驟見兩步驟驗證怎麼開。
  4. 更新:作業系統、瀏覽器與 App 有更新就裝。軟體的漏洞可能讓攻擊者不需要你的密碼,就取得檔案或帳號。(據CISA Secure Our World指引)

先做影響最大的一項

如果你只想先做一件事,建議是替電子郵件帳號開啟多因素驗證。許多網站的「忘記密碼」都寄到信箱,信箱被拿下,其他帳號就會一個個倒下。

電腦與手機需要防毒軟體嗎?

需要的程度因人而異,但「完全不用管」是不對的。防毒軟體處理的是惡意程式,包含病毒、木馬、間諜程式等;它不處理你自己把密碼輸入假網站這一類人為失誤,也不能取代更新與備份。

挑選與比較的細節,已經拆到專門的文章。電腦端可以看防毒軟體推薦與免費、付費怎麼選,手機端可以看手機需要防毒嗎。決定前有兩個原則可以先記住:

  • 內建的防護與官方商店,是基本盤;先確認它們有開啟、有更新,再考慮額外付費。
  • 防毒軟體的比較應該看獨立測試機構的結果與官方說明,不要被廣告上的「全方位」「百分之百」說服。任何產品都不可能百分之百。

中了勒索軟體該怎麼辦?比較重要的是事前準備

勒索軟體會加密你的檔案,要求付款才給解鎖方式。事後處理很被動,所以重點在事前。CISA 的勒索軟體指南建議:保留離線、加密的重要資料備份,並定期測試備份是否真的能還原;原因是多數勒索軟體會尋找並刪除或加密可以連到的備份。(據CISA #StopRansomware Guide指引)

對一般人來說,這可以簡化成:

  • 重要照片與文件,除了雲端同步之外,再放一份平常不接電腦的外接硬碟。
  • 偶爾實際打開備份,確認檔案真的能讀。
  • 不要付款給自稱可以「救回檔案」的陌生人,也不要在對方要求下安裝遠端控制程式。

為什麼說資安不只是軟體問題?

因為攻擊者通常挑最省力的一條路。一個擋得住病毒的電腦,仍然可能因為使用者被說服匯款而失守。詐騙就是最典型的例子:它利用的是信任、恐懼與急迫感,而不是程式漏洞。

台灣的 165 反詐騙諮詢專線可以諮詢、檢舉或報案;以市話撥打免付費,行動電話則除中華電信門號免付費外,其他電信業者為每分鐘新臺幣 1 元。(據內政部警政署 165 反詐騙諮詢專線說明指引) 如果情況緊急、需要警方立即處理,撥 110。這類專線與更完整的手法說明,整理在防詐騙專區。

資料被外洩了,是不是就沒救了?

個資外洩是你無法完全避免的風險,因為資料放在別人的伺服器上。但你仍有可做的事:更換受影響服務的密碼、對該帳號開啟多因素驗證、留意釣魚訊息、保留業者通知。依個人資料保護法,當事人有查詢、請求閱覽、更正與刪除等權利,這些權利不得被預先拋棄或以契約限制。(依個人資料保護法測試) 實際步驟可看個資外洩怎麼辦,法規與日常隱私習慣則整理在隱私與個資專區。

連上免費 Wi-Fi 與家裡的設備,要注意什麼?

連線與設備,是兩個常被忽略的角落。公共 Wi-Fi 的風險在於你不知道網路另一端是誰,所以處理敏感操作時,優先使用自己的行動網路;VPN 可以替連線加上一層加密,但它不是防毒,也不會判斷網站是不是詐騙。可以先讀VPN 是什麼與免費 Wi-Fi 安全嗎,整個主題則整理在VPN 與上網安全專區。

家裡的攝影機、路由器等聯網設備,風險來自預設密碼與沒更新的韌體,詳見監視器與居家安全專區。

資安新聞這麼多,怎麼判斷和我有沒有關係?

新聞標題常把「資安漏洞」「資安風險」講得很嚇人,但多數事件和一般人的距離,取決於三個問題:

  1. 受影響的是不是我用的服務或設備? 如果是,就看官方有沒有提供更新或建議動作;如果不是,不必焦慮。
  2. 需不需要我動手? 有些事件由業者修補即可,有些則要你更換密碼、更新 App 或檢查帳號。
  3. 有沒有被拿來做詐騙的跡象? 外洩事件發生後,常見的後續是冒名簡訊與電話,所以保持警覺比追新聞更有用。

把這三個問題問完,通常就能判斷要不要行動。若判斷不了,回到最基本的四件事:密碼、多因素驗證、更新與備份,通常都補得上。

資安需要花很多錢嗎?

不需要。對一般人來說,最有效的幾項成本都不高:密碼管理工具有免費方案,多因素驗證多半免費,更新是免費的,備份只需要一顆外接硬碟。花錢之前,先確認自己是否已經做好這些;付費產品適合用來補強你有明確需求的環節,而不是用來取代習慣。

十項自我檢查:你的基本盤穩不穩?

把下面當作半年一次的健檢。能勾幾項不重要,重要的是找出最該先補的那一項。

  • 電子郵件、LINE、社群帳號都已開啟多因素驗證。
  • 沒有在兩個以上的重要網站使用同一組密碼。
  • 手機與電腦的作業系統、瀏覽器、常用 App 都在自動更新。
  • 重要檔案有一份不常連線的備份,並且試過還原。
  • 收到要求「立即點擊、輸入驗證碼」的訊息,會先停下來自己從官方入口確認。
  • 知道 165 與 110 的差別,也知道遇到詐騙要保留對話與轉帳紀錄。
  • 路由器與攝影機都改過預設密碼,也知道怎麼更新韌體。
  • 不在公共 Wi-Fi 上處理網銀或購物付款。
  • 手機只從官方應用程式商店安裝 App。
  • 舊帳號與用不到的 App 已經刪除,降低被外洩的面積。

接下來該讀哪裡?

如果你剛遇到狀況,先走最貼近的專區:被騙或收到可疑訊息,去防詐騙專區;帳號登不進去或有陌生登入,看帳號被盜怎麼辦總整理;擔心資料外洩,看隱私與個資專區。想在事情發生前打好基礎,就把上面的自我檢查清單,從沒勾的那幾項開始補。本站的文章依官方資料與獨立機構的說明整理,程序類內容會標示依據的時間,版本更新時請以官方頁面為準。