全部指南
資安基礎

電腦疑似中毒或資料被加密:第一小時處理順序

事故剛發生時最重要的是限制擴散與保留資訊,而不是急著重灌或刪除所有檔案。

先隔離,再判斷

若發現大量檔案副檔名改變、跳出勒索訊息、帳號出現不明登入,先中斷該設備的有線與無線網路,但不要任意格式化或關機。保留畫面照片、時間、使用者與異常檔案名稱,讓後續判斷有依據。

第一小時的優先順序

  • 停止受影響裝置與共用資料夾的連線,避免持續寫入或加密。
  • 通知內部負責人,確認是否還有其他裝置或帳號出現相同情況。
  • 保留可疑郵件、網址、螢幕截圖與發現時間,不轉寄給更多人。
  • 檢查備份是否與主要環境隔離,暫停自動同步以保護可用版本。
  • 依既定聯絡清單通知技術支援、雲端服務商或資安專業人員。

事後一定要復盤

事故處理結束後,記錄入口、影響範圍、造成擴散的條件與改善責任人。把教訓更新到帳號、備份與通報流程,下一次才能真的更快恢復。