測試名稱
企業在週一清晨發現多台電腦無法開啟共用資料夾,MES 檔案同步中斷,勒索訊息同步出現在內部檔案伺服器與 3 台作業站上。
- 攻擊者透過外洩帳密登入遠端存取服務,進一步橫向移動到檔案伺服器與備份管理主機。
- 現場共 17 台端點出現異常登入與惡意排程,其中 4 台遭實際加密,造成設計圖檔與內部報表暫時無法存取。
- 企業最擔心的風險是產線排程延誤與備份是否已被破壞,因此需要立即判斷可用資料範圍。
- 第一時間協助企業中斷外部連線、封鎖高風險帳號,並將受感染端點與主機從網段中隔離。
- 透過事件應變流程比對日誌、排程與權限異動,快速找出初始入侵路徑與橫向擴散範圍。
- 使用乾淨備份復原關鍵檔案伺服器,同步重建帳號權限、補上 MFA 與遠端存取限制。