網站突然打不開、系統回應緩慢、客服電話被灌爆...,當網站疑似遭受 DDoS 攻擊時,多數團隊的第一反應是執行強制關機,不過這項舉動已在數位發展部資通安全署 115 年 7 月發布的《資安事件應變處理行動指引》中點名為「不該採取的行動」,可能會導致業務中斷、經濟損失,還可能造成數據與 Log 跡證流失。
目錄
➤資安事件應變處理行動指引
➤如何判斷是否遭 DDoS 攻擊?
➤DDoS 攻擊時不應採取的動作
➤DDoS攻擊發生時應採取三項關鍵行動
➤DDoS攻擊結束後的通報義務
➤為什麼 DDoS 防護必須事前部署
➤事前部署 DDoS 防護應評估哪些項目
➤DDoS 攻擊與應變指引常見問題
➤結語:DDoS 攻擊處理三個重點
資安事件應變處理行動指引
面對日益複雜的資安威脅與風險,即便企業已做足資安準備,但現實中並不存在「零風險」的狀況,因此當防禦邊界被突破時,企業應擁有「資安事件應變程序與能力」。
數位發展部資通安全署在《資安事件應變處理行動指引》中提到,資安事件應變程序會區分為「準備階段」、「偵測與應變處理」、「通報與外部溝通」、「復原與持續改善」等四大核心階段,如以下。
| 階段 | 內容 | |
|---|---|---|
| 01 | 準備階段 | • 確認核心資產 • 擬定應變政策 • 建立備用溝通管道與營運持續演練 |
| 02 | 偵測與應變處理 | • 緊急通報與分析驗證 • 啟動事件應變程序 • 執行緊急初步處理 |
| 03 | 通報與外部溝通 | • 資安事件通報及通知 • 對外溝通與資訊揭露 |
| 04 | 復原與持續改善 | • 災損調查與系統修復 • 釐清事實證據 • 系統復原 • 持續改善防止再次發生 |
資安署在指引中列出中小企業最常面臨的六大威脅情境,包含設備受感染異常、帳號被盜用、網路釣魚、商業支付詐欺、勒索軟體,以及分散式阻斷服務(DDoS)攻擊。本篇聚焦於其中的 DDoS 攻擊,而這也是六大情境中,唯一無法靠內部處置解決、必須仰賴外部服務商協助的類型。
如何判斷是否遭 DDoS 攻擊?
在採取任何處置前,先確認狀況是否符合遭 DDoS 攻擊跡象。
依照指引描述,遭遇 DDoS 攻擊時,企業的目標網站、核心網路或雲端服務架構將因資源耗盡,出現系統異常、連線不穩定,甚至服務中斷導致合法外部用戶與內部使用者無法正常存取。
判斷關鍵點在於「連合法用戶都連不上」,若只有特定使用者受到影響,比較有可能是網路路由或帳號權限的問題。指引也指出,實質衝擊範圍包括線上交易中斷造成的即時銷售與訂單損失,以及內部營運流程停擺等。
DDoS 攻擊時不應採取的動作
當企業遭受 DDoS 攻擊時,許多人可能會直接執行強制關機、關閉伺服器,或是單純被動等待流量自行消退,根據這份《資安事件應變處理行動指引》指出,這兩項最容易發生的行為是最具風險的動作。
錯誤一:直接關閉伺服器或強制關機
直接關閉伺服器或強制關機是最常出現也最容易造成二次傷害的反應。指引表示,盲目對伺服器或主機執行強制關機,會引發兩層風險。
第一層:營運損失
關機等同主動讓服務停止,攻擊的目的本來就是讓服務無法提供,關機等於替對方完成了目標。第二層:日誌(Log)跡證流失
強制關機會使記憶體中的數據與Log跡證流失,這個損失會更難補救。原因是當攻擊結束,相關人員要對攻擊事件進行溯源分析、向主管機關提交報告或釐清攻擊是否伴隨其他入侵行為,都需要這些資料。
正因為強制關機會導致損失,指引在「偵測與應變處理」階段也重申同一原則「執行應變時,切勿隨意關閉電源或重啟系統」。
錯誤二:被動等待流量自行消退
消極對應、認為攻擊總是會結束、先撐過去再說的態度,同樣具有高度風險。
指引明確指出,遭遇攻擊導致服務異常或中斷時,應主動聯繫外部單位(如ISP或主機代管業者)協助處理、分析流量類型,同時啟動業務持續營運計畫(如替代方案),並聯繫電信商或流量清洗中心導入流量清洗服務。
被動等待的問題在於「攻擊持續時間無法受企業控制」,而每一分鐘的服務中斷都在累積實質損失。不過這裡有一個容易被忽略的前提,也就是這些行動,都必須在攻擊發生前就準備好。
DDoS攻擊發生時應採取三項關鍵行動
在《資安事件應變處理行動指引》中,針對遭遇 DoS/ DDoS攻擊提出三項具體行動,可以同步進行,不須依序等待。
一、流量與類型分析
迅速聯絡網路服務提供商(ISP)或主機代管業者,協助分析並確認攻擊流量的類型。指引舉出的常見類型包括:
UDP Flood:以大量 UDP 封包耗盡頻寬與連線處理資源
HTTP GET Flood:以看似正常的 HTTP 請求耗盡應用層資源
確認類型是關鍵,因為網路層的頻寬耗盡型攻擊與應用層的請求型攻擊,處置方式並不相同。
二、尋求電信服務商或流量清洗中心支援
聯繫電信服務商或主機代管商,評估可用的緩解方案。指引列出三個評估方向:
基礎防護:服務商本身提供的防護能力
啟用備援 IP:更換對外服務位址,讓攻擊流量失去目標
導入內容傳遞網路(CDN) 與流量清洗服務:將惡意流量導流過濾
三、啟動業務持續營運計畫
若核心系統已因攻擊服務中斷,指引建議立即切換至替代方案,如人工作業、紙本替代方案或備用系統,維持最低限度的業務運作,並同步計算中斷損失。
計算中斷損失是許多企業容易忽略的步驟。但這個數字是後續向管理階層報告、評估保險理賠與檢討防護投資的必要依據,攻擊當下若沒有記錄,事後很難補回來。
DDoS攻擊結束後的通報義務
遭遇 DDoS 攻擊結束、線上服務恢復正常,不等於整起事件已經結束。在《資安事件應變處理行動指引》的第三階段「通報與外部溝通」中,列出了以下外部通報管道。
| 對象 | 說明 |
|---|---|
| TWCERT/CC | 台灣電腦網路危機處理暨協調中心,可線上通報 |
| 目的事業主管機關 | 依各行業法規要求辦理,涉及個資洩漏時亦同 |
| 委託機關 | 執行受託業務時,依契約要求通知 |
| 警政機關 | 涉及犯罪時向所在地報案 |
| 重大訊息 | 上市櫃公司發生資安事件造成重大損害者,應依規定發布 |
對於此處的通報義務需要注意的是,《資安事件應變處理行動指引》本身是建議性文件,不具強制力,但若企業屬於《資通安全管理法》定義的特定非公務機關,也就是關鍵基礎設施提供者、公營事業與政府捐助之財團法人,通報就是法定義務。截至 2026 年 8 月,依現行條文,未依規定通報者,由中央目的事業主管機關處新臺幣 30 萬元以上 500 萬元以下罰鍰,並令限期改正,屆期未改正者按次處罰。
另外,資安署也在指引中提醒,在現代嚴格的監管法規環境下,隱匿不報往往會招致更嚴厲的行政處罰與商譽影響。
為什麼 DDoS 防護必須事前部署
上述有提到,當 DDoS 攻擊發生時,企業應立即聯繫 ISP 分析流量類型、啟動業務持續營運計畫,並導入 CDN 與流量清洗服務。但這三項行動都有一個共同的前提,也就是企業必須事前知道要找誰、有哪些選項可以啟用。
已流量清洗為例,清洗服務並不是按一個開關就會生效,要讓清洗發揮作用,必須先將流量導向清洗中心,這個動作需要透過 DNS 切換或路由調整完成,而 DNS 切換又受到各層快取 TTL 的影響,實際生效時間並非由企業單方面決定;同樣的,聯繫 ISP 需要事先知道對接窗口,啟用備援 IP 也需要事前規劃。
當 DDoS 攻擊已然發生且服務中斷,在這樣的狀態下才開始評估廠商,會導致時間成本與營運損失。這也是為什麼指引將「應變機制的建立」放在準備階段,並要求企業針對 DDoS 攻擊這類高風險、高發生頻率的事件事先擬定處理程序、定期演練。
《資安事件應變處理行動指引》在「給公司經營決策階層的核心思維」也提到,由 IT 或資安部門撰寫的應變計畫,若未經管理階層審查與正式核可,事發時往往會因跨部門調度失靈而形同廢紙。
這樣的事件,在我們SkyCloud騰雲運算實際接觸的客戶中確實遇過。部分企業的技術權責分散在多個單位,網路、主機、應用系統各自由不同人員或外包廠商負責,平時運作沒有問題,但攻擊發生時反而找不到能夠拍板的人,比如是否要切換 DNS、啟用備援、由誰對外聯繫服務商等,每一個決定都需要跨單位確認,而確認的時間就是服務中斷的時間。
這也呼應了指引將「預先編組通報及應變小組」列為準備階段重點的原因。應變計畫的價值不只在於寫下正確的步驟,更在於事前確定「誰有權在攻擊當下做決定」。
值得注意的是,導入外部服務商本身並不會造成同樣的問題。關鍵差別在於決策時間點,也就是事前完成評估與簽約,等於把「要不要啟用」這個決定提前做完;若等到攻擊發生才開始尋找廠商,才是把決策留在最壞的時間點。
事前部署 DDoS 防護應評估哪些項目
那麼,如果要避免在 DDoS 攻擊時才陷入被動狀態,企業應該在平時做好那些準備?
從《資安事件應變處理行動指引》的三項建議行動反推,準備工作大致可以分成兩個層面。組織層面是確認應變小組的編組與決策權責,也就是攻擊發生時誰負責對外聯繫、誰有權決定是否切換 DNS 或啟用備援;技術層面則是事前完成防護方案的評估與導入,讓「導入 CDN 與流量清洗服務」這項行動在攻擊當下是啟用既有機制,而不是從零開始尋找廠商。
組織層面的編組方式,各企業依規模與架構會有所不同,指引在準備階段也提供了相關建議。以下聚焦技術層面,整理選型時值得優先確認的幾個面向,包含流量清洗容量、生效時間、防護層級、誤擋率與白名單機制、契約與計費模式,以及與現有架構的相容性。
一、流量清洗容量
流量清洗容量通常以 Tbps 表示,代表服務商可吸收的攻擊流量上限。評估時不能只看總容量數字,還需要確認容量是共享還是保障,因為共享池在多個客戶同時遭受攻擊時可能被稀釋。另外也要確認台灣或亞太區的在地節點容量,跨區導流會增加連線延遲。
二、生效時間
生效時間是最容易被忽略、但實務影響最大的項目。清洗要生效需要將流量導向清洗中心,常見的導流機制有兩種:
DNS 切換:受各層 DNS 快取的 TTL 影響,實際生效時間不完全可控 BGP
導流:通常較快,但需要企業擁有自有 IP 位址區段
若採用事後啟用(On-demand) 模式,應確認從偵測到完成導流所需的實際時間;若採用常時啟用(Always-on) 模式,則要確認平時的延遲影響。
三、防護層級
網路層與應用層的攻擊需要不同的處理方式,在指引中提到的 UDP Flood 與 HTTP GET Flood 正好分屬這兩類。
| 層級 | 攻擊類型 | 處理方式 |
|---|---|---|
| L3/ L4 | UDP Flood、SYN Flood 等 | 封包層過濾,已內容量與速率門檻處理 |
| L7 | HTTP GET Flood、CC 攻擊等 | 需辨識請求行為,通常搭配 WAF |
市面上有許多 DDoS 防禦服務並未完整涵蓋 L3(網路層)、L4(傳輸層) 與 L7(應用層) 的防護。僅具備 L3/L4 防護的方案無法有效處理應用層攻擊,因此在需求訪談階段就應該確認清楚。(SkyCloud騰雲運算防護服務涵蓋L3/L4/L7)
四、誤擋率與白名單機制
任何清洗機制都需要在阻擋強度與誤擋風險之間取捨,判別門檻設得越嚴格,誤擋正常用戶的機率就越高。對電商、金融交易等場景而言,誤擋正常用戶造成的損失可能不亞於攻擊本身。評估時可確認服務商是否提供白名單或自訂規則、誤擋發生時的調整反應時間,以及是否提供觀察模式讓企業先檢視判定結果再啟用阻擋。
五、契約與計費模式
契約條件會直接影響攻擊發生時的成本,可確認以下三點。
溢量計費方式:攻擊期間超出約定容量時如何計價
啟用次數限制:是否設有攻擊次數上限
攻擊分析報告:事後是否提供,這份報告在向主管機關說明或申請保險理賠時會用到
六、與現有架構的相容性
若企業已使用 CDN,需確認清洗服務與現有架構的整合方式,若有源站 IP 直接對外的服務,例如 API 或郵件伺服器,也要確認這些流量是否在防護範圍內。
導入清洗服務後,若攻擊者仍能透過歷史 DNS 紀錄或其他管道找出源站的真實 IP,攻擊流量就會直接打向源站而不經過清洗。因此源站 IP 是否確實隱藏,也是評估時需要確認的項目。
DDoS 攻擊與應變指引常見問題
結語:DDoS 攻擊處理三個重點
面對 DDoS 攻擊,《資安事件應變處理行動指引》的處置邏輯可以歸納為三點:
不要關機:會導致業務中斷與 Log 跡證流失,也等於替攻擊者完成目標
不要等待:應主動聯繫 ISP 與流量清洗中心,同時啟動業務持續營運計畫
事前準備:三項建議行動都預設企業已經知道要找誰、有哪些選項可以啟用
DDoS 防護的難處通常不在於不知道該做什麼,而在於攻擊發生的當下才開始尋找方案,時間上往往已經來不及。
指引所提到的 CDN 與流量清洗服務屬於需要事前部署的防護類型,若想確認目前的防護是否涵蓋 L3 至 L7、源站 IP 是否確實隱藏,或評估清洗服務的實際生效時間,歡迎與 SkyCloud騰雲運算聯繫,我們可協助盤點現況並提供部署建議。
資料來源:
✔數發部資安署|資安事件應變處理行動指引|新聞稿
✔數發部資安署|資安事件應變處理行動指引|指引簡介
延伸閱讀:
✔DDoS懶人包|帶你了解常見的DDoS攻擊手段與DDoS防禦策略!
✔OSI 模型是什麼?OSI網路七層架構|Skycloud
✔什麼網站需要CDN?網站使用CDN有什麼好處?




