企業資安入門:SSO、兩步驗證、權限控管一次搞懂

小公司也需要資安,很多外洩來自離職交接與分享設定的日常疏忽。用三題自評分級,白話解釋五個必懂資安名詞,附一份用管理後台就能完成的七項檢查清單。

「我們公司很小,駭客沒興趣啦。」這句話有兩個問題。第一,很多資安事件不是被鎖定,是被自動化攻擊掃到:釣魚信、弱密碼、外流的帳密清單,不挑公司規模。第二,就我們接觸台灣中小企業的經驗,不少資料外洩事件的起點與駭客無關:離職員工帶走檔案分享連結設成所有人可看,這類日常疏忽佔了相當比例。資安不是大公司的奢侈品,是基本衛生。

先用三題自評你們的現況,再看對應的措施。

IT 人員站在機房伺服器機櫃前

三題自評:你們的資安在哪一級

三個問題就能粗略定位一家公司的資安成熟度,答不出來的那題就是起點。

第一題:全員都開了兩步驗證嗎? 沒有的話先停在這裡,這是投資報酬率最高的一件事,下一段第一個名詞就講它。

第二題:有員工離職時,你們確定所有系統的帳號都停權了嗎? 不確定的話,你們的風險在帳號生命週期,重點看「最小權限」與檢查清單第三項。

第三題:你們說得出對外分享過哪些文件嗎? 說不出的話,風險在分享治理,重點看檢查清單第二、四項。

三題全過的公司,基本盤已經相當紮實,可以直接跳到 SSO 與稽核的進階段。

五個必懂的資安名詞(白話版)

兩步驗證(2FA/MFA)。登入時除了密碼再多一道確認(手機驗證碼等)。密碼外洩是最常見的入侵起點,兩步驗證讓「拿到密碼」不等於「進得來」。Google 的小型企業安全檢查清單把它列為所有使用者的第一要務,管理員帳號更是首要對象。

SSO(單一登入)。員工用同一組企業身份登入各個已接入的系統,價值在治理:帳號集中管理、離職一次停權。已使用 Okta、Google Workspace、Microsoft Entra ID 等身份系統的企業,接上 SSO 能降低帳號管理成本;還沒有身份系統的小公司,先做好兩步驗證更實際。

最小權限原則。每個人只拿到工作所需的最小權限。實務上最常失守的是文件分享:「開個連結給你」隨手設成任何人可看,機密文件就此裸奔。Lark 的文件權限可以控制是否允許分享到組織外、誰能複製內容、建立副本、列印、下載;沒有權限的人,介面上不會出現這些選項。

日誌審計。系統記錄誰在什麼時候做了什麼:登入、分享、下載、管理員操作。平時是威懾,出事時是還原真相的依據。

資料駐留。資料實際存放在哪個法域,影響法遵與客戶信任。以 Lark 為例,官方隱私權政策載明伺服器位於美國、新加坡與日本;這題在回覆客戶資安問卷時特別有用,完整脈絡見選型指南的在地必答題

Lark 的安全設定地圖

Lark 管理後台的安全與合規區,集中了從帳號、存取、終端、網路到審計的安全設定,前述概念都有對應項目:

層面能力
帳號兩步驗證、SSO、登入方式與有效期
存取連結分享安全控制
終端行動端文件加密、截圖錄影保護、貼上保護
網路網路圍欄(限制存取條件)
文件對外分享開關、複製/下載/列印權限(文件權限
個人端帳號安全中心管理登入裝置
合規日誌審計、權限審計、資料保留、資料駐留

更完整的安全架構說明,見站上的 Lark 安全白皮書隱私白皮書

檢查清單:不需額外採購、後台就能做完

七項設定就能打好中小企業的資安基本盤。由上往下做,每一項都是管理後台或文件設定:

  1. 全員啟用兩步驗證(管理員優先)
  2. 盤點對外分享的文件,把「任何人可看」收斂為組織內
  3. 建立離職流程:帳號停用+資源移轉,權限不殘留
  4. 機密文件關閉複製/下載/列印權限
  5. 管理員帳號逐一盤點,移除不再需要的管理權限
  6. 有身份系統的企業,評估接上 SSO
  7. 指定專人每季看一次審計日誌與權限報告(審計相關功能的可用性依方案權益而定,導入前可與我們確認)

七項做完,你們的資安基本盤已經相當完整,而且沒有花一毛錢買額外設備。文件與資料層面的保存義務(商業會計法、勞基法的年限要求),另見資料管理 FAQ 的法遵段

上線前的提醒

安全設定會影響員工日常使用(例如貼上保護、網路圍欄),上線前先用小範圍測試帳號驗證,確認不影響正常工作再全面啟用。個資保護方面,《個人資料保護法》要求企業對持有的個資善盡安全維護責任;知道資料在哪裡、誰能取用,是一切保護措施的前提。

資安是拉長期的紀律,不是一次性的採購。想針對你們的組織規劃安全設定與權限架構,找艾瑞特資訊聊聊。身為 Lark 台灣授權代理商,我們可以陪你們把七項清單逐一走完。

常見問題

Q1:中小企業沒有資安人員,該從哪裡開始?

中小企業的資安起手式是三件成本最低、效果最大的事:全員啟用兩步驗證(擋掉多數帳號盜用)、盤點文件分享權限(把「任何人可看」收斂為組織內)、建立離職停權與資源移轉流程。三件事都在管理後台完成,不需要專職資安人員。

Q2:兩步驗證為什麼重要?

密碼外洩是最常見的入侵起點:釣魚、撞庫攻擊(credential stuffing)、弱密碼都可能讓帳號失守。兩步驗證在密碼之外多一道確認,即使密碼外洩,攻擊者也難以登入。它是投資報酬率最高的資安措施之一,Google 的小型企業安全檢查清單把它列為第一要務,建議全員強制啟用。

Q3:SSO(單一登入)一定要導入嗎?

SSO 不是每家企業的必需品。已使用 Okta、Google Workspace、Microsoft Entra ID 等身份系統的企業,接上 SSO 可集中帳號管理、離職一次停權;還沒有身份系統的小型企業,先做好兩步驗證與權限盤點更實際,SSO 留到組織規模需要時再上。

Q4:Lark 提供哪些企業級的安全能力?

Lark 管理後台的安全與合規設定涵蓋多層:帳號安全(兩步驗證、SSO、登入有效期)、存取安全(連結分享控制)、終端安全(行動端文件加密、截圖錄影保護、貼上保護)、網路圍欄,以及日誌審計、權限審計、資料保留與資料駐留;文件層級另可控制複製、下載、列印。

Q5:企業最常見的資料外洩原因是什麼?

就我們接觸台灣中小企業的經驗,不少外洩事件與駭客無關,而是兩件日常疏忽:離職員工帳號未停權或檔案未移轉、文件分享連結誤設為「任何人可看」。對策分別是制度化的離職流程(停權+資源移轉)與分享權限的定期盤點,兩者都比買資安設備優先。

瀏覽知識中心教學