勒索病毒連下兩城,NAS還能用嗎?

更新於 發佈於 閱讀時間約 4 分鐘
raw-image

DeadBolt

DeadBolt,近期肆虐於NAS的勒索病毒。截至撰文時間,已經確定QNAP與華碩的子品牌ASUSTOR (華芸科技)的NAS中招。

如果擁有 Asustor NAS 請立即關閉,因被 DeadBolt 勒索軟體盯上

DeadBolt的做案流程與先前的勒索病毒大同小異,都是利用未公開的漏洞,以加密用戶檔案作為勒索贖金的手段。依較早發生攻擊事件的QNAP的經驗,攻擊者會向設備製造商勒索5~50比特幣的贖金,至於用戶能不能個別給付贖金解密則不一定。講簡單一點,攻擊者拿用戶的資料當人質,逼迫設備製造商在鉅額贖金跟商譽之間二擇一。QNAP目前選擇修復漏洞 (不確定是否有給付5比特幣獲取漏洞資訊),但無法解密用戶資料,ASUSTOR目前似乎也傾向採取相同作法。

還能用NAS嗎?

在〈遠距事務所 part3 - 雲端硬碟〉一文中有提及,我認為事務所採用NAS作為儲存方案,是中短期內最佳的解決方案。但隨著NAS大廠一一淪陷,NAS是否還適合沒有IT人員的事務所採用?

這是風險衡量的課題,沒有標準答案,但我認為可以從以下幾個因素去判斷:

資料的保密程度

在〈遠距事務所 part3 - 雲端硬碟〉一文提到,有些事務所的資料較敏感,事務所必須擁有資料的掌控權,以NAS儲存可以最大程度的控制資料。如果你的資料也有相同的需求,那現在轉移到公有雲顯然就是狗急跳牆。

幾年前的WannaCry勒索病毒主要針對知名企業進行勒索,因此攻擊者知道即使企業不願意支付贖金,他仍然能夠將機密資料出售,因為攻擊者在加密前已經將所有檔案都複製了一份。但NAS大多數的用戶並非知名企業,受攻擊的目標數量也很多,攻擊者應該不會花時間複製用戶的資料。也就是說,即使中了DeadBolt,資料也僅僅是被加密起來,而不會有被外流的風險。

因此,如果必須掌控資料,現階段用NAS還是比公有雲為佳。

預算

如果想要轉換儲存方式,另一個現實的考量就是預算。

如果你還沒購買NAS,要考慮的就是公有雲的訂閱費用;如果你已經買了NAS,購置NAS的錢已經是沉沒成本,此時不應該考量再用多久能回本,而是應該更慎重的考量資料的保密程度,以及如果要轉換公有雲的話,費用是否能夠負擔。

移轉的困難度

NAS的儲存硬體仍然是硬碟,如果需要移轉到其他硬碟或進行異地備份,技術上相對容易。也因此從NAS轉移到公有雲應該沒有太大困難。

但相反來說,如果之後要從公有雲移轉到NAS或進行異地備份,技術上就困難許多。雖然多數公有雲都有提供資料打包的功能 (如Google Takeout),但大多只能透過瀏覽器下載壓縮檔,容易斷線又必須長時間開著瀏覽器,非常不便。

因此,如果你只是想「暫時」移轉到公有雲,就必須考量後續移轉的問題。

結論

以我自己的狀況而言,我目前是使用Synology的NAS,尚未有感染DeadBolt的案例;此外,我的資料量大,移轉到公有雲之後很難再移動。因此我目前還是會繼續使用NAS,並且做好相關的預防措施:定期快照、異地備份、設置連線白名單,這部分可以參考〈如何提升NAS的安全性〉一文。

目前市面上多數的NAS系統都不是開源的,增加功能、提升便利性的同時,必定伴隨著漏洞的產生,這是閉源軟體必然會有的問題。但開源的NAS對技術的要求非常高,兩相權衡之下,繼續使用便利性高的閉源NAS系統,搭配異地備份,應該是繼續使用NAS的最佳解決方案。

留言
avatar-img
留言分享你的想法!
avatar-img
GYB的沙龍
40會員
52內容數
正在就讀法律系的你,一定耳聞過司律考試,甚至已經下場考過。我有幸從考海中上岸,希望透過我的經驗,幫助正在迷惘、焦急、或是洩氣的你/妳。專題內容包含是否要參加考試、如何準備考試、面授與函授的優缺點比較等等,幫助你/妳找到最適合自己的解方。
GYB的沙龍的其他內容
2022/09/02
如果你還是決定繼續使用NAS,在不花錢請專業資安人員的前提下,自己多花一點時間學習如何設定是必要的。天下沒有白吃的午餐,任何解決方案都是有利有弊。 在這個離不開電子資料的年代,提升自己的資安知識,我想已經是每個人無可迴避的義務。
Thumbnail
2022/09/02
如果你還是決定繼續使用NAS,在不花錢請專業資安人員的前提下,自己多花一點時間學習如何設定是必要的。天下沒有白吃的午餐,任何解決方案都是有利有弊。 在這個離不開電子資料的年代,提升自己的資安知識,我想已經是每個人無可迴避的義務。
Thumbnail
2022/08/26
事務所如果要達成遠端作業的目標,建立自有的VPN還是有其必要。諸如讀取電話錄音系統、查看監視器、操作智慧家電(除濕機、掃地機、空氣清淨機等),都還是需要借助VPN才能達成。短期內可以用NAS解決遠端存取資料的問題,但長期而言,事務所仍然必須建立其VPN系統,才是治本之道。
Thumbnail
2022/08/26
事務所如果要達成遠端作業的目標,建立自有的VPN還是有其必要。諸如讀取電話錄音系統、查看監視器、操作智慧家電(除濕機、掃地機、空氣清淨機等),都還是需要借助VPN才能達成。短期內可以用NAS解決遠端存取資料的問題,但長期而言,事務所仍然必須建立其VPN系統,才是治本之道。
Thumbnail
2022/08/22
案件資料的儲存,在沒有MIS人員的律師事務所,一直是個痛點。藉由比較儲存在個人電腦和公有雲的優缺點,提出事務所在資料儲存上的特殊需求,而NAS應是中短期的最佳解決方案。但長期而言,事務所必須走向自動化,NAS在與各向雲端服務的串接、自動化方面,還有改善的空間。
Thumbnail
2022/08/22
案件資料的儲存,在沒有MIS人員的律師事務所,一直是個痛點。藉由比較儲存在個人電腦和公有雲的優缺點,提出事務所在資料儲存上的特殊需求,而NAS應是中短期的最佳解決方案。但長期而言,事務所必須走向自動化,NAS在與各向雲端服務的串接、自動化方面,還有改善的空間。
Thumbnail
看更多
你可能也想看
Thumbnail
沙龍一直是創作與交流的重要空間,這次 vocus 全面改版了沙龍介面,就是為了讓好內容被好好看見! 你可以自由編排你的沙龍首頁版位,新版手機介面也讓每位訪客都能更快找到感興趣的內容、成為你的支持者。 改版完成後可以在社群媒體分享新版面,並標記 @vocus.official⁠ ♥️ ⁠
Thumbnail
沙龍一直是創作與交流的重要空間,這次 vocus 全面改版了沙龍介面,就是為了讓好內容被好好看見! 你可以自由編排你的沙龍首頁版位,新版手機介面也讓每位訪客都能更快找到感興趣的內容、成為你的支持者。 改版完成後可以在社群媒體分享新版面,並標記 @vocus.official⁠ ♥️ ⁠
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
從第二篇開始,我會以我的經驗(不足之處請多多建議),針對盤點過後的【資產種類】一一說明在資安上要注意的項目,您可以藉此檢視,您的系統是否要進行一些強化措施。 【資產種類】網站系統-地端租用空間(您不會進機房)
Thumbnail
從第二篇開始,我會以我的經驗(不足之處請多多建議),針對盤點過後的【資產種類】一一說明在資安上要注意的項目,您可以藉此檢視,您的系統是否要進行一些強化措施。 【資產種類】網站系統-地端租用空間(您不會進機房)
Thumbnail
NAS硬碟差別比較與常見問題解答 近期,隨著資訊科技的迅速發展,網路儲存服務(NAS)硬碟在數據管理和分享領域扮演了關鍵角色。然而,我們不禁思考:隨著數據量的不斷增長,NAS硬碟的演進方向將是什麼?是更大容量、更高效能,還是更強大的安全性防護?這些問題將在未來如何影響數據存儲和分享的方式? 索引
Thumbnail
NAS硬碟差別比較與常見問題解答 近期,隨著資訊科技的迅速發展,網路儲存服務(NAS)硬碟在數據管理和分享領域扮演了關鍵角色。然而,我們不禁思考:隨著數據量的不斷增長,NAS硬碟的演進方向將是什麼?是更大容量、更高效能,還是更強大的安全性防護?這些問題將在未來如何影響數據存儲和分享的方式? 索引
Thumbnail
這裡說的續傳軟體不是那種下載電影、或不知名的檔案,所用的軟體哦 ! 那種病毒很多的,又會有不知放了什麼東西(放了個餌)想竊取你電腦的資料,又或者是把你的電腦也當成串流的一個中繼站。 不知道你是否有想過,當你在下載的很開心時,這些來源點是怎麼串接的 ? 是否合法,是否你也變成了共犯呢 ? (這是題外話
Thumbnail
這裡說的續傳軟體不是那種下載電影、或不知名的檔案,所用的軟體哦 ! 那種病毒很多的,又會有不知放了什麼東西(放了個餌)想竊取你電腦的資料,又或者是把你的電腦也當成串流的一個中繼站。 不知道你是否有想過,當你在下載的很開心時,這些來源點是怎麼串接的 ? 是否合法,是否你也變成了共犯呢 ? (這是題外話
Thumbnail
勒索軟體攻擊鎖定開啟SMB檔案分享服務的QNAP。
Thumbnail
勒索軟體攻擊鎖定開啟SMB檔案分享服務的QNAP。
Thumbnail
如果你還是決定繼續使用NAS,在不花錢請專業資安人員的前提下,自己多花一點時間學習如何設定是必要的。天下沒有白吃的午餐,任何解決方案都是有利有弊。 在這個離不開電子資料的年代,提升自己的資安知識,我想已經是每個人無可迴避的義務。
Thumbnail
如果你還是決定繼續使用NAS,在不花錢請專業資安人員的前提下,自己多花一點時間學習如何設定是必要的。天下沒有白吃的午餐,任何解決方案都是有利有弊。 在這個離不開電子資料的年代,提升自己的資安知識,我想已經是每個人無可迴避的義務。
Thumbnail
目前市面上多數的NAS系統都不是開源的,增加功能、提升便利性的同時,必定伴隨著漏洞的產生,這是閉源軟體必然會有的問題。但開源的NAS對技術的要求非常高,兩相權衡之下,繼續使用便利性高的閉源NAS系統,搭配異地備份,應該是繼續使用NAS的最佳解決方案。
Thumbnail
目前市面上多數的NAS系統都不是開源的,增加功能、提升便利性的同時,必定伴隨著漏洞的產生,這是閉源軟體必然會有的問題。但開源的NAS對技術的要求非常高,兩相權衡之下,繼續使用便利性高的閉源NAS系統,搭配異地備份,應該是繼續使用NAS的最佳解決方案。
Thumbnail
此文章敘述了為了未來電腦安全,而設計的系統概念
Thumbnail
此文章敘述了為了未來電腦安全,而設計的系統概念
Thumbnail
現代的科技日新月異,我們已進入全新的電腦網路時代,但在這樣一個不能沒有電腦、手機的時代,我們依然會面臨著來自四面八方的電腦、手機病毒等威脅,因此防毒軟體正是每台電腦都需要擁有的工具。現在就來看看最強電腦防毒軟體推薦吧!
Thumbnail
現代的科技日新月異,我們已進入全新的電腦網路時代,但在這樣一個不能沒有電腦、手機的時代,我們依然會面臨著來自四面八方的電腦、手機病毒等威脅,因此防毒軟體正是每台電腦都需要擁有的工具。現在就來看看最強電腦防毒軟體推薦吧!
Thumbnail
朋友的小公司,檔案全部被鎖,歹徒要求的贖金,高達 500 枚比特幣...
Thumbnail
朋友的小公司,檔案全部被鎖,歹徒要求的贖金,高達 500 枚比特幣...
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News