今天暫時不討論技術
假設今天狀況走到公司資料被勒索加密
管理層會問處理的負責人一個我們其實無權單獨回答、卻繞不開的問題:
「我們該付贖金嗎?」
勒索軟體不只是技術問題,它是商業、法律、道德的綜合難題。
作為資安鑑識調查人員,我們要能把決策的全貌攤給決策者看
第一個要打破的迷思:
「付不付」不該由技術團隊拍板。
當公司被勒索加密,這直接牽動整間公司,需要一個跨部門的作戰室。

實務建議:一定要有專職記錄員。事件可能持續數天到數月,每個決定、每次會議都要留下紀錄,這既是為了應變協調,也是為了事後的法遵與保險。

付款是「買一個可能可以、可能很痛苦的機會」,不是「買保證」
而不付款的底氣,來自平時的離線備份(Day 22)
這再次證明「勝負在事前決定」。
如果收款的勒索軟體團體,恰好在政府的制裁名單上
(例如某些與特定國家關聯的團體)
那付款本身可能構成違法
(在美國涉及 OFAC 制裁規範,各國有對應法規)

有些攻擊者專挑「有網路保險」的公司下手
因為他們認為有保險的公司更可能付得出、也更願意付贖金
實際案例探討:https://x.com/Intel_by_KELA/status/1551892789499142145

即使傾向不付錢,專業談判仍有價值:

這一天的每個難題,其實都指向「事前準備」:

最好的贖金談判,是根本不需要談
如果有離線備份、有演練過的計畫、有事前簽好的專業團隊
明天 Day 28 回到技術
前面 27 天我們學了無數偵測邏輯,
之後要嘗試把它們變成可以自動執行的偵測規則(Sigma)。
你手動抓過的每一種攻擊,都將變成 24 小時不睡覺的自動告警。