勒索病毒連下兩城,NAS還能用嗎?

更新 發佈閱讀 4 分鐘
raw-image

DeadBolt

DeadBolt,近期肆虐於NAS的勒索病毒。截至撰文時間,已經確定QNAP與華碩的子品牌ASUSTOR (華芸科技)的NAS中招。

如果擁有 Asustor NAS 請立即關閉,因被 DeadBolt 勒索軟體盯上

DeadBolt的做案流程與先前的勒索病毒大同小異,都是利用未公開的漏洞,以加密用戶檔案作為勒索贖金的手段。依較早發生攻擊事件的QNAP的經驗,攻擊者會向設備製造商勒索5~50比特幣的贖金,至於用戶能不能個別給付贖金解密則不一定。講簡單一點,攻擊者拿用戶的資料當人質,逼迫設備製造商在鉅額贖金跟商譽之間二擇一。QNAP目前選擇修復漏洞 (不確定是否有給付5比特幣獲取漏洞資訊),但無法解密用戶資料,ASUSTOR目前似乎也傾向採取相同作法。

還能用NAS嗎?

在〈遠距事務所 part3 - 雲端硬碟〉一文中有提及,我認為事務所採用NAS作為儲存方案,是中短期內最佳的解決方案。但隨著NAS大廠一一淪陷,NAS是否還適合沒有IT人員的事務所採用?

這是風險衡量的課題,沒有標準答案,但我認為可以從以下幾個因素去判斷:

資料的保密程度

在〈遠距事務所 part3 - 雲端硬碟〉一文提到,有些事務所的資料較敏感,事務所必須擁有資料的掌控權,以NAS儲存可以最大程度的控制資料。如果你的資料也有相同的需求,那現在轉移到公有雲顯然就是狗急跳牆。

幾年前的WannaCry勒索病毒主要針對知名企業進行勒索,因此攻擊者知道即使企業不願意支付贖金,他仍然能夠將機密資料出售,因為攻擊者在加密前已經將所有檔案都複製了一份。但NAS大多數的用戶並非知名企業,受攻擊的目標數量也很多,攻擊者應該不會花時間複製用戶的資料。也就是說,即使中了DeadBolt,資料也僅僅是被加密起來,而不會有被外流的風險。

因此,如果必須掌控資料,現階段用NAS還是比公有雲為佳。

預算

如果想要轉換儲存方式,另一個現實的考量就是預算。

如果你還沒購買NAS,要考慮的就是公有雲的訂閱費用;如果你已經買了NAS,購置NAS的錢已經是沉沒成本,此時不應該考量再用多久能回本,而是應該更慎重的考量資料的保密程度,以及如果要轉換公有雲的話,費用是否能夠負擔。

移轉的困難度

NAS的儲存硬體仍然是硬碟,如果需要移轉到其他硬碟或進行異地備份,技術上相對容易。也因此從NAS轉移到公有雲應該沒有太大困難。

但相反來說,如果之後要從公有雲移轉到NAS或進行異地備份,技術上就困難許多。雖然多數公有雲都有提供資料打包的功能 (如Google Takeout),但大多只能透過瀏覽器下載壓縮檔,容易斷線又必須長時間開著瀏覽器,非常不便。

因此,如果你只是想「暫時」移轉到公有雲,就必須考量後續移轉的問題。

結論

以我自己的狀況而言,我目前是使用Synology的NAS,尚未有感染DeadBolt的案例;此外,我的資料量大,移轉到公有雲之後很難再移動。因此我目前還是會繼續使用NAS,並且做好相關的預防措施:定期快照、異地備份、設置連線白名單,這部分可以參考〈如何提升NAS的安全性〉一文。

目前市面上多數的NAS系統都不是開源的,增加功能、提升便利性的同時,必定伴隨著漏洞的產生,這是閉源軟體必然會有的問題。但開源的NAS對技術的要求非常高,兩相權衡之下,繼續使用便利性高的閉源NAS系統,搭配異地備份,應該是繼續使用NAS的最佳解決方案。

留言
avatar-img
GYB的沙龍
43會員
52內容數
正在就讀法律系的你,一定耳聞過司律考試,甚至已經下場考過。我有幸從考海中上岸,希望透過我的經驗,幫助正在迷惘、焦急、或是洩氣的你/妳。專題內容包含是否要參加考試、如何準備考試、面授與函授的優缺點比較等等,幫助你/妳找到最適合自己的解方。
GYB的沙龍的其他內容
2022/09/02
如果你還是決定繼續使用NAS,在不花錢請專業資安人員的前提下,自己多花一點時間學習如何設定是必要的。天下沒有白吃的午餐,任何解決方案都是有利有弊。 在這個離不開電子資料的年代,提升自己的資安知識,我想已經是每個人無可迴避的義務。
Thumbnail
2022/09/02
如果你還是決定繼續使用NAS,在不花錢請專業資安人員的前提下,自己多花一點時間學習如何設定是必要的。天下沒有白吃的午餐,任何解決方案都是有利有弊。 在這個離不開電子資料的年代,提升自己的資安知識,我想已經是每個人無可迴避的義務。
Thumbnail
2022/08/26
事務所如果要達成遠端作業的目標,建立自有的VPN還是有其必要。諸如讀取電話錄音系統、查看監視器、操作智慧家電(除濕機、掃地機、空氣清淨機等),都還是需要借助VPN才能達成。短期內可以用NAS解決遠端存取資料的問題,但長期而言,事務所仍然必須建立其VPN系統,才是治本之道。
Thumbnail
2022/08/26
事務所如果要達成遠端作業的目標,建立自有的VPN還是有其必要。諸如讀取電話錄音系統、查看監視器、操作智慧家電(除濕機、掃地機、空氣清淨機等),都還是需要借助VPN才能達成。短期內可以用NAS解決遠端存取資料的問題,但長期而言,事務所仍然必須建立其VPN系統,才是治本之道。
Thumbnail
2022/08/22
案件資料的儲存,在沒有MIS人員的律師事務所,一直是個痛點。藉由比較儲存在個人電腦和公有雲的優缺點,提出事務所在資料儲存上的特殊需求,而NAS應是中短期的最佳解決方案。但長期而言,事務所必須走向自動化,NAS在與各向雲端服務的串接、自動化方面,還有改善的空間。
Thumbnail
2022/08/22
案件資料的儲存,在沒有MIS人員的律師事務所,一直是個痛點。藉由比較儲存在個人電腦和公有雲的優缺點,提出事務所在資料儲存上的特殊需求,而NAS應是中短期的最佳解決方案。但長期而言,事務所必須走向自動化,NAS在與各向雲端服務的串接、自動化方面,還有改善的空間。
Thumbnail
看更多
你可能也想看
Thumbnail
賽勒布倫尼科夫以流亡處境回望蘇聯電影導演帕拉贊諾夫的舞台作品,以十段寓言式殘篇,重新拼貼記憶、暴力與美學,並將審查、政治犯、戰爭陰影與「形式即政治」的劇場傳統推到台前。本文聚焦於《傳奇:帕拉贊諾夫的十段殘篇》的舞台美術、音樂與多重扮演策略,嘗試解析極權底下不可言說之事,將如何成為可被觀看的公共發聲。
Thumbnail
賽勒布倫尼科夫以流亡處境回望蘇聯電影導演帕拉贊諾夫的舞台作品,以十段寓言式殘篇,重新拼貼記憶、暴力與美學,並將審查、政治犯、戰爭陰影與「形式即政治」的劇場傳統推到台前。本文聚焦於《傳奇:帕拉贊諾夫的十段殘篇》的舞台美術、音樂與多重扮演策略,嘗試解析極權底下不可言說之事,將如何成為可被觀看的公共發聲。
Thumbnail
柏林劇團在 2026 北藝嚴選,再次帶來由布萊希特改編的經典劇目《三便士歌劇》(The Threepenny Opera),導演巴里・柯斯基以舞台結構與舞台調度,重新向「疏離」進行提問。本文將從觀眾慾望作為戲劇內核,藉由沉浸與疏離的辯證,解析此作如何再次照見觀眾自身的位置。
Thumbnail
柏林劇團在 2026 北藝嚴選,再次帶來由布萊希特改編的經典劇目《三便士歌劇》(The Threepenny Opera),導演巴里・柯斯基以舞台結構與舞台調度,重新向「疏離」進行提問。本文將從觀眾慾望作為戲劇內核,藉由沉浸與疏離的辯證,解析此作如何再次照見觀眾自身的位置。
Thumbnail
本文深入解析臺灣劇團「晃晃跨幅町」對易卜生經典劇作《海妲.蓋柏樂》的詮釋,從劇本歷史、聲響與舞臺設計,到演員的主體創作方法,探討此版本如何讓經典劇作在當代劇場語境下煥發新生,滿足現代觀眾的觀看慾望。
Thumbnail
本文深入解析臺灣劇團「晃晃跨幅町」對易卜生經典劇作《海妲.蓋柏樂》的詮釋,從劇本歷史、聲響與舞臺設計,到演員的主體創作方法,探討此版本如何讓經典劇作在當代劇場語境下煥發新生,滿足現代觀眾的觀看慾望。
Thumbnail
《轉轉生》為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,融合舞蹈、音樂、時尚和視覺藝術,透過身體、服裝與群舞結構,回應殖民歷史、城市經驗與祖靈記憶的交錯。本文將從服裝設計、身體語彙與「輪迴」的「誕生—死亡—重生」結構出發,分析《轉轉生》如何以當代目光,形塑去殖民視角的奈及利亞歷史。
Thumbnail
《轉轉生》為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,融合舞蹈、音樂、時尚和視覺藝術,透過身體、服裝與群舞結構,回應殖民歷史、城市經驗與祖靈記憶的交錯。本文將從服裝設計、身體語彙與「輪迴」的「誕生—死亡—重生」結構出發,分析《轉轉生》如何以當代目光,形塑去殖民視角的奈及利亞歷史。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
從第二篇開始,我會以我的經驗(不足之處請多多建議),針對盤點過後的【資產種類】一一說明在資安上要注意的項目,您可以藉此檢視,您的系統是否要進行一些強化措施。 【資產種類】網站系統-地端租用空間(您不會進機房)
Thumbnail
從第二篇開始,我會以我的經驗(不足之處請多多建議),針對盤點過後的【資產種類】一一說明在資安上要注意的項目,您可以藉此檢視,您的系統是否要進行一些強化措施。 【資產種類】網站系統-地端租用空間(您不會進機房)
Thumbnail
NAS硬碟差別比較與常見問題解答 近期,隨著資訊科技的迅速發展,網路儲存服務(NAS)硬碟在數據管理和分享領域扮演了關鍵角色。然而,我們不禁思考:隨著數據量的不斷增長,NAS硬碟的演進方向將是什麼?是更大容量、更高效能,還是更強大的安全性防護?這些問題將在未來如何影響數據存儲和分享的方式? 索引
Thumbnail
NAS硬碟差別比較與常見問題解答 近期,隨著資訊科技的迅速發展,網路儲存服務(NAS)硬碟在數據管理和分享領域扮演了關鍵角色。然而,我們不禁思考:隨著數據量的不斷增長,NAS硬碟的演進方向將是什麼?是更大容量、更高效能,還是更強大的安全性防護?這些問題將在未來如何影響數據存儲和分享的方式? 索引
Thumbnail
這裡說的續傳軟體不是那種下載電影、或不知名的檔案,所用的軟體哦 ! 那種病毒很多的,又會有不知放了什麼東西(放了個餌)想竊取你電腦的資料,又或者是把你的電腦也當成串流的一個中繼站。 不知道你是否有想過,當你在下載的很開心時,這些來源點是怎麼串接的 ? 是否合法,是否你也變成了共犯呢 ? (這是題外話
Thumbnail
這裡說的續傳軟體不是那種下載電影、或不知名的檔案,所用的軟體哦 ! 那種病毒很多的,又會有不知放了什麼東西(放了個餌)想竊取你電腦的資料,又或者是把你的電腦也當成串流的一個中繼站。 不知道你是否有想過,當你在下載的很開心時,這些來源點是怎麼串接的 ? 是否合法,是否你也變成了共犯呢 ? (這是題外話
Thumbnail
勒索軟體攻擊鎖定開啟SMB檔案分享服務的QNAP。
Thumbnail
勒索軟體攻擊鎖定開啟SMB檔案分享服務的QNAP。
Thumbnail
如果你還是決定繼續使用NAS,在不花錢請專業資安人員的前提下,自己多花一點時間學習如何設定是必要的。天下沒有白吃的午餐,任何解決方案都是有利有弊。 在這個離不開電子資料的年代,提升自己的資安知識,我想已經是每個人無可迴避的義務。
Thumbnail
如果你還是決定繼續使用NAS,在不花錢請專業資安人員的前提下,自己多花一點時間學習如何設定是必要的。天下沒有白吃的午餐,任何解決方案都是有利有弊。 在這個離不開電子資料的年代,提升自己的資安知識,我想已經是每個人無可迴避的義務。
Thumbnail
目前市面上多數的NAS系統都不是開源的,增加功能、提升便利性的同時,必定伴隨著漏洞的產生,這是閉源軟體必然會有的問題。但開源的NAS對技術的要求非常高,兩相權衡之下,繼續使用便利性高的閉源NAS系統,搭配異地備份,應該是繼續使用NAS的最佳解決方案。
Thumbnail
目前市面上多數的NAS系統都不是開源的,增加功能、提升便利性的同時,必定伴隨著漏洞的產生,這是閉源軟體必然會有的問題。但開源的NAS對技術的要求非常高,兩相權衡之下,繼續使用便利性高的閉源NAS系統,搭配異地備份,應該是繼續使用NAS的最佳解決方案。
Thumbnail
此文章敘述了為了未來電腦安全,而設計的系統概念
Thumbnail
此文章敘述了為了未來電腦安全,而設計的系統概念
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News