「大家都用同一組管理員帳號登入,比較不會卡在權限上。」「都自己人,資料夾就全開共用,要什麼自己拿。」這兩句話,我在南部中小企業的機房裡聽過不下上百次。講的人通常一臉理所當然,因為在他眼裡,這叫效率;可是站在維運的立場,我聽到的其實是另一件事——這家公司只要有一台電腦中標,或有一個人起了壞念頭,就沒有任何一道牆,能把災情攔在原地。
帳號與權限治理,說穿了就是回答三個問題:誰、可以存取什麼、以及能做到什麼程度。它不必花大錢買系統,靠的是觀念跟紀律,把「方便」重新排進一個有秩序的順序裡。這篇我想講得深一點,把背後的資安機制、幾個真實的產業數據,還有工程上該怎麼拿捏邊界,一次攤開來說清楚。
先講清楚:共用帳號到底錯在哪
很多老闆以為共用帳號的風險,頂多是「一組密碼外流」。但真正致命的地方不在密碼,而在於「究責」這件事被整個抽掉了。當十個人共用同一組系統管理員,作業系統的稽核日誌上,就只會留下同一個名字。哪天財務報表被人複製帶走、哪個資料夾被誤刪、哪筆付款檔被動過手腳,你把日誌翻爛,也只會看到「管理員在某時某分操作」,永遠回推不到「是誰」。沒有個人帳號,就等於沒有稽核軌跡,事後追查時,這是無解的。
故障率、復原成功率與工時不適合用別人的平均值推估。現場應留下資產、告警、備份、還原演練、事件處理與停機紀錄,再用自家數據決定汰換、容量與維運優先順序。
核心原則:最小權限,為什麼它能擋下大半災情
資安界有一條寫進國際標準的原則,叫「最小權限原則」(Principle of Least Privilege),在權威的資安控制框架裡被列為核心控制項之一:每個帳號,只給「完成本職工作所需」的最小存取權,多的一律不給。會計要看財務資料夾,不代表他需要看得到人資的薪資檔;業務要開電腦跑業務系統,不代表他需要能自由安裝任何軟體的管理員權限。這個原則的威力,來自一個很物理的事實——帳號一旦被盜,或員工電腦中毒,攻擊者能造成的破壞範圍,就精準地等於那個帳號的權限範圍。權限開多大,破口就多大,沒有例外。
拿掉本機管理員權限,是投報率最高的一招
如果整篇你只想記一件事,就記這句:把日常作業用的電腦,從管理員帳號改成一般使用者帳號。原因在於,惡意程式執行的當下,會直接「繼承」使用者當下的權限。使用者是管理員,勒索軟體就用管理員的身分去加密檔案、關掉防毒、擴散到其他機器;使用者只是一般帳號,這些動作大多會被作業系統直接擋在門外。業界普遍公認,本機管理員權限是勒索軟體最常被利用的提權途徑,幾乎所有橫向移動的技巧,不是需要它,就是有了它會變得輕鬆許多。這也是為什麼近年不少國際級的資安基準、甚至網路保險的核保條件,都直接把「移除本機管理員權限」列為必要項。一毛錢的軟體不用買,只是把權限收回來,就能擋掉一大半的自動化攻擊,這種投報率,很難找到第二個。
用「角色」而不是「逐人」來管權限
別忘了職責分離
RBAC 之上,還有一層很多人會忽略的設計,叫「職責分離」(Segregation of Duties)。核心概念是:一件有風險的事,不該由同一個人從頭做到尾。最典型的就是財務——「請款的人」和「核准付款的人」不該是同一組權限,「建立廠商主檔的人」和「執行匯款的人」最好也分開。這不是不信任誰,而是用制度讓「一個人就能獨力完成舞弊」這件事,在權限設計上就發生不了。對常被內部盜用、假發票困擾的中小企業來說,職責分離往往比多買一套防毒軟體,更能防到真正的痛點。
特權帳號,要當成另一個物種來管
網域的最高管理員、資料庫的 root、防火牆的 admin、雲端主控台的 owner——這些「特權帳號」的破壞力,跟一般員工帳號完全不在同一個量級,理應用更嚴的規格看待。實務上有幾個準則:第一,特權帳號一定要開啟多因子驗證(MFA),因為它正是攻擊者最想要的目標;第二,能不常設就不常設,越來越多做法採用「即時授權」(Just-in-Time)——平常大家都只有一般權限,需要做維運時才臨時把管理權限借出來,用完自動收回,把「隨時都能提權」的窗口壓到最短;第三,留一到兩組「破窗帳號」(break-glass)鎖在保險箱等級的地方,只在系統全癱、正常管道進不去時才動用,而且一動用就告警。這幾招對中小企業或許不必一次到位,但特權帳號至少要做到「跟一般帳號分開、開啟 MFA、有名有姓」,這是不能退讓的底線。
殭屍帳號與「權限爬升」:時間累積出來的髒
權限這東西,會隨著時間越積越髒。有人轉了部門,新權限加上去了,舊權限卻沒人收;專案結束了,當初開的臨時存取還一直掛著;最危險的是離職員工——帳號忘了停用,就成了一個沒人看管、卻還能登入的「孤兒帳號」。這種帳號是稽核與資安的頭號大忌,因為它既沒有主人會發現異常,又保有完整權限,等於在牆上留了一道沒人守的暗門。這類問題的根源,通常是人資系統跟資訊系統各走各的——人在人資那邊辦了離職,消息卻沒有自動流到資訊部門去關帳號。要治它,要嘛把兩邊的流程打通,要嘛就靠紀律:定一個「閒置門檻」,帳號連續三十天、六十天或九十天沒登入就自動停用,別讓它默默躺在那裡。
定期檢視怎麼做,才不會流於形式
前面講的一切,都會隨時間腐化,所以一定要有「定期檢視」這道回收機制。但檢視最怕流於形式——主管拿到一張落落長的權限清單,看都沒看就全部按「確認」,那等於沒做。要做得踏實,可以掌握幾個原則:
- 分級定頻率:特權帳號至少每季盤點一次,一般員工帳號可以放寬到每半年或每年,把力氣花在刀口上。
- 由「主管」而不是「資訊人員」來認證:真正知道某人現在該有哪些權限的,是他的直屬主管,資訊人員只負責把清單整理出來、把結果落實下去。
- 每次盤點都交叉比對三份名單:在職員工名單、實際帳號清單、以及管理員清單,三者兜不起來的地方,就是風險所在。
- 保留紀錄:誰在什麼時候、檢視了什麼、收回了哪些權限,都要留檔。這不只是為了資安,將來要通過任何稽核或客戶的供應鏈審查,這份紀錄就是你的底氣。
中小企業的務實路線圖
講了這麼多,並不是要中小企業一步到位做到大企業的規格——那既不必要,成本也扛不住。務實的順序,我會這樣排:
- 第一步(本週就能做):把日常作業改用一般帳號,收回不必要的本機管理員權限;同時盤點並停用所有離職者與閒置帳號。這兩件事幾乎零成本,卻能擋掉最多災情。
- 第二步(一個月內):用角色群組取代逐人開權限,把最敏感的財務、人資資料夾,照最小權限重設一次。
- 第三步(一季內):把特權帳號獨立出來、開啟 MFA,並建立每季一次的權限檢視與紀錄機制。
- 先別急的部分:即時授權、細緻的職責分離矩陣、自動化的身分治理平台,這些屬於「規模再大一點、或開始有法遵壓力時」才需要往上疊的東西,中小企業初期不必勉強,反而該把基本功先做扎實。
幾個常見的誤區
- 「我們公司小,駭客看不上。」自動化的勒索攻擊根本不挑對象,它掃到誰、誰的權限開太大,就打誰,跟你公司大小無關。
- 「權限收緊,同事會抱怨綁手綁腳。」最小權限不是刁難,而是把例外改用申請流程走;真正該有的權限一個都不會少,只是多餘的不再預設給出去。
- 「有裝防毒就夠了。」防毒擋的是已知的惡意程式,權限治理擋的是「就算中了、就算帳號被盜,能燒到多大範圍」,兩者是不同層次的防線,缺一不可。
- 「等出事再處理。」帳號權限的問題,出事那天通常就是資料已經外流、或整個共用磁碟已經被加密的那天,根本沒有補救的餘地。
廷皓科技長期服務高雄、台南、屏東等南台灣的企業,這些年幫不少工廠、貿易商與診所做過帳號權限的健檢:從盤點誰是管理員、收回浮濫的權限,到導入最小權限與角色分組、建立每季檢視的機制,一步步把「人人都是管理員」的破口補起來。如果你也隱約覺得公司的權限「好像有點亂、但一直沒空理」,不妨讓廷皓先幫你做一次權限健檢,趁還沒出事之前,把這道最容易被忽略的內部破口補好。