大多數資料外洩預防建議,包括我們自己的預防資料外洩指南,都著重在防止攻擊者進入您的企業網路。使用更強大的憑證、防禦網路釣魚、修補系統、審查供應商都是這種做法的關鍵要素。這些都是不可或缺的做法,但不能成為您唯一的資料外洩保護策略:如果攻擊者成功入侵您的網路,這些做法將無法為您提供支援。

取得存取權限與資料竊取並不相同。入侵單一收件匣、一台筆記型電腦或一個供應商連線的攻擊者,此時尚未竊取任何東西。他們取得了一個立足點,而在該立足點到資料離開建築物之間所發生的事情,是大多數中小型企業安全指引完全略過的階段,因為這不僅關乎保護您的網路,還關乎察覺資料正被移出網路。

這個階段稱為資料外傳,通常會在未被偵測到的情況下持續數天甚至數個月。這是因為其使用的工具和頻道,對任何沒有特別留意的人來說都顯得完全正常。資料外洩通知經常姍姍來遲,並非因為組織對最初的入侵粗心大意,而是因為攻擊者在企業網路內部未被偵測到。

外傳階段:存取與竊取之間發生的事

資料外傳的形式

為什麼外傳難以察覺?

企業應該監控的項目

及早偵測如何改變您的法律立場

被外傳的企業資料會面臨什麼命運?

控制攻擊者可觸及的範圍

外傳階段:存取與竊取之間發生的事

一旦攻擊者取得初始存取權限,無論是透過網路釣魚電子郵件、遭竊的憑證,還是被入侵的供應商連線,他們很少會直接開始竊取資料。立即行動可能在找到值得拿取的東西之前就觸發警報,因此更常見的模式是耐心潛伏。

攻擊者會花時間繪製環境地圖,包括:

  • 財務記錄已儲存的位置
  • 評估哪些 SaaS 工具包含客戶資料
  • 找出擁有最廣泛存取權限的帳號
  • 偵測是否有任何活動監控機制。

這個偵察階段可能很漫長。有些攻擊者會在數小時內採取行動,特別是在速度重於隱蔽的機會主義勒索軟體案例中。其他人,特別是在以長期資料竊取或間諜活動為主的案例中,會內崁潛伏數週或數個月,充分了解正常的活動模式以融入其中。

無論如何,當攻擊者開始將資料移出時,他們通常已經確切知道自己想要什麼,以及哪個帳號或系統可以讓他們在不觸發警報的情況下獲取資料。

資料外傳的形式

惡意外傳難以察覺,因為它看起來就像日常活動。IT 管理員通常不會去尋找比平時稍大的檔案傳輸,或是同步到不該去之處的資料夾。

龐大或異常的資料傳輸

這是最直接的外傳形式。例如,某個帳號可能突然從平時僅偶爾接觸的檔案伺服器或資料庫中擷取數 GB 的資料,或者從 CRM 或 HR 平台進行批量匯出。

在高度依賴 SaaS 的環境中,外傳通常透過平台本身的匯出功能進行:批量 CSV 下載、客戶記錄的 PDF 匯出,或對完全沒有匯出按鈕的儀表板進行一連串螢幕擷取畫面。

典型案例可能像這樣:一個被入侵的 HR 帳號在數週內被用於進行少量、分散的員工記錄匯出,而不是一次明顯的批量下載。單獨來看,每次匯出都顯得很平常,完全符合 HR 平台對該角色人員行為的預期。

只有跨越數週的模式——同一個帳號在異常的時間間隔匯出類似的資料——才會揭露正在發生的事情,而這種模式只有在主動尋找它的企業眼中才會顯現出來。

收件匣入侵

攻擊者如果入侵了企業電子郵件電子郵件信箱,就可以設定規則,靜默地將每則訊息或符合特定關鍵字的每則訊息複製到外部位址,在最初的網路釣魚電子郵件被遺忘很久之後,仍能持續獲取敏感信件。

雲端儲存空間入侵

個人雲端儲存空間是另一種常見途徑。員工被入侵的筆記型電腦,或有權存取公司檔案的遭入侵帳號,可用於將文件複製到個人 DropboxGoogle Drive 或類似服務中;除非有人檢查資料最終流向何處,否則這種傳輸看起來往往與合法的檔案備份毫無二致。

為什麼外傳難以察覺?

關於外傳令人不安的真相是,它通常完全不需要任何惡意軟體(新視窗)。攻擊者使用遭入侵的帳號來匯出報告、轉寄部分電子郵件或將檔案上載到雲端磁碟,使用的工具和權限與合法員工每天使用的完全相同。

沒有可疑的可執行檔可供防毒軟體標記,也沒有任何異常程序可供端點偵測捕捉,因為從技術上講,該活動沒有任何不正常之處。它只有在特定情境下才顯得可疑,而背景情境正是大多數中小企業安全工具並非設計用來評估的。

這就是為什麼著重於邊界的防禦措施無論實施得多好,單靠它們本身都是不夠的。企業可以在入口點做到盡善盡美,強制使用強大憑證、培訓員工防範網路釣魚、修補所有系統,但仍然無法得知遭入侵的帳號正持續將檔案移至外部目的地,因為該活動從一開始就不會顯得可疑。

安全研究人員有時將此稱為「就地取材」:使用目標自身的合法軟體、雲端整合和管理工具,而不是使用任何會被防毒產品識別為非法的工具。

檔案同步用戶端、內建匯出功能或標準電子郵件規則本身並非惡意工具。這就是為什麼依賴這些工具的攻擊者可以運作這麼久,而不會觸發任何旨在捕捉惡意軟體的防護機制。

企業應該監控的項目

及早捕捉外傳行為的關鍵在於留意少數特定訊號,而不是廣泛掃描可疑活動。

流量與匯出

異常的資料傳輸量或目的地值得最密切的關注。您的組織應該留意出站流量的激增、來自通常不會進行批量匯出之系統的匯出操作,或前往您無法辨認之目的地的任何傳輸。

NCSC 的資料安全指引(新視窗)特別建議記錄對敏感資料的存取日誌,並監控異常查詢或嘗試進行的批量匯出,正是因為這種模式表明某些操作已超出了正常使用範圍。

電子郵件轉寄規則

電子郵件轉寄規則值得直接進行稽核,特別是任何牽涉到疑似網路釣魚事件的帳號。悄悄將訊息轉寄至陌生位址的規則可能會潛伏數月而不被察覺,一旦您知道該檢查什麼,這也是最簡單檢查的項目之一。

異常登入

來自意料之外的位置或時間的登入活動,是值得認真對待的訊號。單憑凌晨 3 點從企業沒有業務據點的國家/地區進行的登入,本身並不能證明什麼,但如果與大約同一時間的資料傳輸交叉比對,這項詳細資料就能確認事件的發生。

非工作時間的管理員帳號活動特別值得審查,因為管理員帳號通常對系統擁有最廣泛的權限範圍,並且正因如此而成為首選目標。

這些帳號在深夜、週末或已知實際管理員不在辦公室的期間進行活動,是顯示帳號,而不僅僅是裝置已被入侵的較可靠指標之一。

及早偵測如何改變您的法律立場

在歐盟 GDPR 和英國 GDPR 規範下,一旦組織獲悉發生影響個人資料的資料外洩事件,第 33 條(新視窗)規定組織有 72 小時的時間通知相關監管機構;即英國的 ICO(新視窗) 或各歐盟成員國的國家資料保護機構。

所有司法管轄區的要求實質上相同:貴組織的時間計時從獲悉該事件的那一刻開始,而不是從資料外洩實際發生的那一刻開始。這就是為什麼全面的外傳監控對於合規性,而不僅僅是安全性如此重要。

透過轉寄規則稽核、傳輸監控或異常登入警報及早偵測到外傳的企業,可以在自己的時程內主動發出通知,並對被盜取的內容有相對清晰的了解。

數週或數月後才發現資料外洩的企業,通常是因為客戶投訴或遭竊資料出現在犯罪論壇上,則是在壓力下被動通知,往往無法掌握完整範圍,且監管機構會詢問為何花了這麼長時間才察覺。

這種差異不僅在於您的聲譽如何受到影響,更會影響整個事件的評估方式,以及監管機構願意給予多少寬容度。

被外傳的企業資料會面臨什麼命運?

Proton 的資料外洩觀測站會追蹤資料外洩發生後暗網上出現的內容,其模式有助於切實了解外傳真正追求的目標。

根據 2026 年資料外洩觀測站更新,姓名和電子郵件地址出現在近十分之九被追蹤的資料外洩中,電話號碼和實體地址等聯絡詳細資訊出現在大約四分之三的事件中,而密碼在近半數中遭到暴露。

更敏感的類別,如政府核發的身分證件、健康記錄和其他個人身分識別資訊,出現在略高於三分之一的資料外洩事件中,而直接財務資訊所佔比例較小,約為二十分之一。

中小企業佔觀測站追蹤之資料外洩事件的大多數,並且在涉及最敏感資料類別的事件中所佔比例過高。

這種組合——頻繁成為目標以及高比例的敏感資料暴露——與本文所述的外傳類型一致:在規模較小的組織系統中長期進行的攻擊往往能帶來更多回報,因為沒有人知道資料正在外洩,攻擊者可以奪走一切。

控制攻擊者可觸及的範圍

外傳監控能在資料被移出時將其捕捉,但問題的嚴重程度早已決定於遭入侵帳號最初可觸及的範圍。取得具有廣泛、無限制權限之帳號存取權的攻擊者,能從遠比入侵僅限於特定角色所需權限之帳號的攻擊者從更多系統擷取資料。

每個帳號使用專屬憑證,加上僅限於角色真正需要的存取權限,能直接縮小外傳攻擊面。如果遭入侵的行銷帳號只能存取行銷系統,最壞的情況在設計上就已被限制,而不是依賴攻擊者的自我克制或監控系統及時捕捉。

這與一般在基於憑證的資料外洩中限制爆炸半徑的遏制邏輯相同:被入侵的帳號應該永遠只能外洩其合法允許接觸的內容。

像 Proton Pass for Business 這樣的企業密碼管理程式使維持這種範圍劃分變得切實可行,因為它消除了跨工具重複使用一組方便的通用憑證的誘惑,只因單純手動管理專屬憑證無法擴展規模。

當每個帳號都擁有自己的憑證,且存取權限根據角色實際需求進行審查時,單一遭入侵的帳號就不再是通往整個組織資料的途徑,最壞的情況也只是受到控制的單一事件。

Proton Pass for Business 可以透過以下方式支援您的企業:

  • 可自訂的團隊政策,透過密碼要求、強制雙重身分驗證(2FA)及撤銷資料共享規則,協助您執行密碼政策
  • 使用日誌讓您能夠查看網路內的活動,並獲得來自我們先進的高安全性計劃 Proton Sentinel 的額外支援
  • 依角色、專案或存取層級編組的群組,可簡化存取管理,並確保每位團隊成員只能存取其所需的內容。

使用 企業密碼管理程式阻止基於憑證的資料外傳。