中小企業做資安,第一步該做什麼?

發布 2026-08-25閱讀時間約 6 分鐘

重點摘要

中小企業做資安的第一步是盤點:公司有哪些設備、哪些對外連線、誰有什麼權限。沒有這份底稿,任何採購都是在猜。

被問到「資安第一步做什麼」,最常見的答案是買防毒或防火牆。但如果不知道公司有幾台電腦、有哪些對外連線、離職的人帳號還在不在,買回來的東西保護的可能不是真正的破口。

第一步:資產盤點

列出所有電腦、伺服器、網路設備與產線設備,記錄用途、使用者、作業系統版本與所在網段。這份清單會直接決定後面所有決策:哪些能裝防護、哪些只能隔離、哪些應該先淘汰。它同時也是客戶資安問卷的第一題。

第二步:對外連線盤點

找出所有從外面連得進來的路徑:遠端桌面、VPN、廠商維護通道、雲端服務、對外開放的埠。每一條都要確認由誰管理、誰有帳號、是否啟用雙因子。多數事件的入口都在這份清單裡。

第三步:權限盤點與離職清理

檢查現有帳號有多少是離職人員的、有多少人擁有管理員權限、共用帳號有幾個。這一步幾乎不花錢,但通常能立刻消除數個高風險項目。共用帳號要特別處理,因為它讓所有紀錄失去追溯意義。

第四步:確認備份能不能還原

實際測試一次還原,並記錄花了多久。很多公司的備份從設定完成之後就沒有再確認過。同時確認是否有離線或不可竄改的副本——若備份與正式環境連在同一個網段且用同一組權限,勒索軟體會一起加密。

這時候才適合談採購

完成前四步之後,你會有一份具體的缺口清單,並且知道哪些設備能裝、哪些不能。這時候的採購才有依據,也才能判斷業務推薦的方案是不是真的對應到你的問題。

常見問題

盤點要花多久?

取決於公司規模與現有紀錄。多數三十到三百人的製造業,若有一位熟悉環境的窗口配合,主要盤點可以在數天到數週內完成初版,之後持續維護。

我們規模很小,有必要做這些嗎?

規模小反而更需要,因為承受一次停線或勒索的能力較低。而且客戶的資安要求不會因為供應商規模小而降低。

先從一次免費資安健檢開始

不推銷、不綁約。我們花一個上午看過你的環境,給你一份具體的缺口報告與優先順序。這份報告是你的,就算不合作也一樣。Eyes on, Risk Off.

預約免費資安健檢