中小企業也是攻擊目標?資安風險不是大公司的事
「我們這種小公司,誰要來攻擊?」——這正是勒索軟體最喜歡的那種公司。攻擊者挑的不是知名度,是防護薄弱與願意付錢的機率。這篇說明中小企業為何成了熱門目標、最常見的三個漏洞在哪,以及不需要大預算、今天就能開始做的防護清單。

「我們這種小公司,誰會想攻擊我們?」
會問這句話的老闆,通常還沒發現一件事:攻擊者根本不知道你是誰,也不在乎。 他手上的名單不是從《財星》五百大抄來的,是掃描出來的——哪個帳號密碼在外洩資料庫裡出現過、哪台伺服器沒更新、哪個信箱沒開雙因素驗證。你的公司名字,是他打進來之後才看到的。
為什麼中小企業反而是熱門攻擊目標
因為在攻擊者的算式裡,你的投報率比大公司高。
大公司有資安團隊、有監控、有事後追查的能力,攻進去的成本高、被發現得快。中小企業通常沒有專職 IT、沒有監控、沒有備份,而且——這是最關鍵的一點——更可能付錢。因為停一天就是斷一天的現金流,你沒有本錢跟他耗。
還有第二個理由,很多老闆沒想過:你可能是別人的入口。 如果你是某家大企業的供應商,你的信箱、你的檔案交換系統、你和對方往來的帳號,就是通往他們的一條路。你的防護等級不夠,被盯上的原因可能不是你自己的資料值錢,是你的客戶名單裡有人值錢。
攻擊者不挑對象,他挑機率——而機率是由你的防護強度決定的。

常見的漏洞:密碼、備份、員工帳號
三個漏洞,涵蓋了絕大多數的實際案例。它們的共同點是:都不是技術問題,是習慣問題。
漏洞一:密碼重複使用。 同一組密碼用在公司信箱、雲端硬碟、廠商後台、銀行網銀。只要其中任何一個服務外洩過,其他全部跟著淪陷——攻擊者不需要「破解」你的密碼,他只是拿現成的去試。而且他知道多數人會在後面加個「1」或改個大寫。
漏洞二:沒有可用的備份。 注意是「可用的」。很多公司有備份,但備份的硬碟就插在同一台電腦上——勒索軟體加密的時候,會一起把它加密。也有公司有備份,但從來沒有還原過,等到真的要用才發現檔案是壞的。沒有還原過的備份,不算備份。
漏洞三:員工帳號權限過大。 圖方便,所有人都是管理員;離職三個月了,帳號還開著;共用一組帳號給整個部門用,沒有人知道是誰做了什麼。任何一個員工的帳號被入侵,攻擊者拿到的就是整間公司。
資料外洩後,公司要承擔什麼責任
很多老闆以為外洩最糟的結果是「客戶不高興」。實際上要面對的至少有三層。
法律責任。 你手上的客戶名單、訂單資料、員工薪資,多數屬於個人資料。個資法對於資料的蒐集、處理、利用,以及適當的安全維護措施,都有規範——外洩本身固然是損害,「你有沒有盡到保護的義務」則是責任認定的重點。你的公司做了哪些防護、有沒有紀錄可以證明,會直接影響這個問題的答案。這一塊拿不準,該問的是律師,不是資訊廠商。
營運中斷。 系統被加密的期間,出不了貨、開不了發票、找不到客戶資料。這個損失通常比贖金本身大得多。
信任與商業關係。 大客戶會來問你事發經過與改善措施,回答不出來的,下一年的合約就不會續。這一層的代價,沒辦法用錢一次結清。
不需要大預算也能做的基本防護
這是一份可以從今天開始的清單。沒有一項需要專職 IT,多數只需要你花一個下午。
今天就做:
- 所有帳號打開雙因素驗證。 從最重要的開始:公司信箱、雲端硬碟、網銀、財會系統。這一件事的防護效益,高於你能做的其他任何單一措施。
- 盤點還開著的帳號。 列出所有系統的使用者清單,把離職者、外包廠商、測試用的帳號全部關掉。
這週做:
- 備份改成 3-2-1。 資料保存 3 份、放在 2 種不同的媒介、其中 1 份放在異地(雲端或離線硬碟都可以)。重點是那一份異地備份,平常不要連在你的網路上。
- 實際還原一次。 隨便挑一個檔案,從備份把它還原出來。做不到,就代表你現在沒有備份。
這個月做:
- 權限分級,遵守最小權限原則。 每個人只拿到「做他的工作所必需」的權限,不多給。管理員權限只留給真正需要的一到兩個人。
- 建立離職與到職的帳號流程。 誰負責開帳號、誰負責關、關掉之後誰檢查。寫下來,不要靠記憶。
- 跟員工講一次。 不必上課,講清楚三件事就好:不要重複用密碼、可疑的附件與連結先問一下、發現不對勁要馬上說(而不是自己想辦法蓋掉)。
資安在中小企業,從來不是預算問題,是優先順序問題。 上面這七件事的成本幾乎是零,而它們擋掉的,正是絕大多數真的會發生在你身上的那些狀況。
帶得走的重點
- 中小企業防護通常較弱,反而是勒索軟體攻擊者眼中的高效率目標。
- 密碼重複使用、缺乏備份、員工帳號權限過大,是最常見的三個漏洞。
- 客戶資料外洩不只是名譽問題,還可能觸犯個資法而面臨罰則。
- 雙因素驗證、定期備份、權限分級,是成本最低但效果最直接的三個防護做法。
常見問題
- 沒有 IT 部門的小公司,能做到基本資安防護嗎?
- 可以。雙因素驗證、定期異地備份、限制員工帳號權限,這三件事都不需要專職 IT 人員,多數雲端服務本身就內建了這些功能。只要花時間把它們設定起來、養成習慣,就能大幅降低風險。