「我們公司很小,駭客沒興趣啦。」這句話有兩個問題。第一,很多資安事件不是被鎖定,是被自動化攻擊掃到:釣魚信、弱密碼、外流的帳密清單,不挑公司規模。第二,就我們接觸台灣中小企業的經驗,不少資料外洩事件的起點與駭客無關:離職員工帶走檔案、分享連結設成所有人可看,這類日常疏忽佔了相當比例。資安不是大公司的奢侈品,是基本衛生。
先用三題自評你們的現況,再看對應的措施。
三題自評:你們的資安在哪一級
三個問題就能粗略定位一家公司的資安成熟度,答不出來的那題就是起點。
第一題:全員都開了兩步驗證嗎? 沒有的話先停在這裡,這是投資報酬率最高的一件事,下一段第一個名詞就講它。
第二題:有員工離職時,你們確定所有系統的帳號都停權了嗎? 不確定的話,你們的風險在帳號生命週期,重點看「最小權限」與檢查清單第三項。
第三題:你們說得出對外分享過哪些文件嗎? 說不出的話,風險在分享治理,重點看檢查清單第二、四項。
三題全過的公司,基本盤已經相當紮實,可以直接跳到 SSO 與稽核的進階段。
五個必懂的資安名詞(白話版)
兩步驗證(2FA/MFA)。登入時除了密碼再多一道確認(手機驗證碼等)。密碼外洩是最常見的入侵起點,兩步驗證讓「拿到密碼」不等於「進得來」。Google 的小型企業安全檢查清單把它列為所有使用者的第一要務,管理員帳號更是首要對象。
SSO(單一登入)。員工用同一組企業身份登入各個已接入的系統,價值在治理:帳號集中管理、離職一次停權。已使用 Okta、Google Workspace、Microsoft Entra ID 等身份系統的企業,接上 SSO 能降低帳號管理成本;還沒有身份系統的小公司,先做好兩步驗證更實際。
最小權限原則。每個人只拿到工作所需的最小權限。實務上最常失守的是文件分享:「開個連結給你」隨手設成任何人可看,機密文件就此裸奔。Lark 的文件權限可以控制是否允許分享到組織外、誰能複製內容、建立副本、列印、下載;沒有權限的人,介面上不會出現這些選項。
日誌審計。系統記錄誰在什麼時候做了什麼:登入、分享、下載、管理員操作。平時是威懾,出事時是還原真相的依據。
資料駐留。資料實際存放在哪個法域,影響法遵與客戶信任。以 Lark 為例,官方隱私權政策載明伺服器位於美國、新加坡與日本;這題在回覆客戶資安問卷時特別有用,完整脈絡見選型指南的在地必答題。
Lark 的安全設定地圖
Lark 管理後台的安全與合規區,集中了從帳號、存取、終端、網路到審計的安全設定,前述概念都有對應項目:
| 層面 | 能力 |
|---|---|
| 帳號 | 兩步驗證、SSO、登入方式與有效期 |
| 存取 | 連結分享安全控制 |
| 終端 | 行動端文件加密、截圖錄影保護、貼上保護 |
| 網路 | 網路圍欄(限制存取條件) |
| 文件 | 對外分享開關、複製/下載/列印權限(文件權限) |
| 個人端 | 帳號安全中心管理登入裝置 |
| 合規 | 日誌審計、權限審計、資料保留、資料駐留 |
更完整的安全架構說明,見站上的 Lark 安全白皮書與隱私白皮書。
檢查清單:不需額外採購、後台就能做完
七項設定就能打好中小企業的資安基本盤。由上往下做,每一項都是管理後台或文件設定:
- 全員啟用兩步驗證(管理員優先)
- 盤點對外分享的文件,把「任何人可看」收斂為組織內
- 建立離職流程:帳號停用+資源移轉,權限不殘留
- 機密文件關閉複製/下載/列印權限
- 管理員帳號逐一盤點,移除不再需要的管理權限
- 有身份系統的企業,評估接上 SSO
- 指定專人每季看一次審計日誌與權限報告(審計相關功能的可用性依方案權益而定,導入前可與我們確認)
七項做完,你們的資安基本盤已經相當完整,而且沒有花一毛錢買額外設備。文件與資料層面的保存義務(商業會計法、勞基法的年限要求),另見資料管理 FAQ 的法遵段。
上線前的提醒
安全設定會影響員工日常使用(例如貼上保護、網路圍欄),上線前先用小範圍測試帳號驗證,確認不影響正常工作再全面啟用。個資保護方面,《個人資料保護法》要求企業對持有的個資善盡安全維護責任;知道資料在哪裡、誰能取用,是一切保護措施的前提。
資安是拉長期的紀律,不是一次性的採購。想針對你們的組織規劃安全設定與權限架構,找艾瑞特資訊聊聊。身為 Lark 台灣授權代理商,我們可以陪你們把七項清單逐一走完。
常見問題
Q1:中小企業沒有資安人員,該從哪裡開始?
中小企業的資安起手式是三件成本最低、效果最大的事:全員啟用兩步驗證(擋掉多數帳號盜用)、盤點文件分享權限(把「任何人可看」收斂為組織內)、建立離職停權與資源移轉流程。三件事都在管理後台完成,不需要專職資安人員。
Q2:兩步驗證為什麼重要?
密碼外洩是最常見的入侵起點:釣魚、撞庫攻擊(credential stuffing)、弱密碼都可能讓帳號失守。兩步驗證在密碼之外多一道確認,即使密碼外洩,攻擊者也難以登入。它是投資報酬率最高的資安措施之一,Google 的小型企業安全檢查清單把它列為第一要務,建議全員強制啟用。
Q3:SSO(單一登入)一定要導入嗎?
SSO 不是每家企業的必需品。已使用 Okta、Google Workspace、Microsoft Entra ID 等身份系統的企業,接上 SSO 可集中帳號管理、離職一次停權;還沒有身份系統的小型企業,先做好兩步驗證與權限盤點更實際,SSO 留到組織規模需要時再上。
Q4:Lark 提供哪些企業級的安全能力?
Lark 管理後台的安全與合規設定涵蓋多層:帳號安全(兩步驗證、SSO、登入有效期)、存取安全(連結分享控制)、終端安全(行動端文件加密、截圖錄影保護、貼上保護)、網路圍欄,以及日誌審計、權限審計、資料保留與資料駐留;文件層級另可控制複製、下載、列印。
Q5:企業最常見的資料外洩原因是什麼?
就我們接觸台灣中小企業的經驗,不少外洩事件與駭客無關,而是兩件日常疏忽:離職員工帳號未停權或檔案未移轉、文件分享連結誤設為「任何人可看」。對策分別是制度化的離職流程(停權+資源移轉)與分享權限的定期盤點,兩者都比買資安設備優先。