中小企業做資安,第一步該做什麼?
中小企業做資安的第一步是盤點:公司有哪些設備、哪些對外連線、誰有什麼權限。沒有這份底稿,任何採購都是在猜。
被問到「資安第一步做什麼」,最常見的答案是買防毒或防火牆。但如果不知道公司有幾台電腦、有哪些對外連線、離職的人帳號還在不在,買回來的東西保護的可能不是真正的破口。
第一步:資產盤點
列出所有電腦、伺服器、網路設備與產線設備,記錄用途、使用者、作業系統版本與所在網段。這份清單會直接決定後面所有決策:哪些能裝防護、哪些只能隔離、哪些應該先淘汰。它同時也是客戶資安問卷的第一題。
第二步:對外連線盤點
找出所有從外面連得進來的路徑:遠端桌面、VPN、廠商維護通道、雲端服務、對外開放的埠。每一條都要確認由誰管理、誰有帳號、是否啟用雙因子。多數事件的入口都在這份清單裡。
第三步:權限盤點與離職清理
檢查現有帳號有多少是離職人員的、有多少人擁有管理員權限、共用帳號有幾個。這一步幾乎不花錢,但通常能立刻消除數個高風險項目。共用帳號要特別處理,因為它讓所有紀錄失去追溯意義。
第四步:確認備份能不能還原
實際測試一次還原,並記錄花了多久。很多公司的備份從設定完成之後就沒有再確認過。同時確認是否有離線或不可竄改的副本——若備份與正式環境連在同一個網段且用同一組權限,勒索軟體會一起加密。
這時候才適合談採購
完成前四步之後,你會有一份具體的缺口清單,並且知道哪些設備能裝、哪些不能。這時候的採購才有依據,也才能判斷業務推薦的方案是不是真的對應到你的問題。
常見問題
盤點要花多久?
取決於公司規模與現有紀錄。多數三十到三百人的製造業,若有一位熟悉環境的窗口配合,主要盤點可以在數天到數週內完成初版,之後持續維護。
我們規模很小,有必要做這些嗎?
規模小反而更需要,因為承受一次停線或勒索的能力較低。而且客戶的資安要求不會因為供應商規模小而降低。
其他觀點
大廠寄來的資安問卷,到底在問什麼?
拆解供應鏈資安問卷的常見題型:資產盤點、存取控制、端點防護、備份還原、事件應變與人員訓練,以及每一類要準備什麼證明。
閱讀全文 →產線設備不能更新,資安怎麼做?
老舊產線設備無法安裝防護軟體、不能更新作業系統,是製造業的常態。這篇說明以隔離與存取控制為主的處理方式。
閱讀全文 →導入 AI 之前,必須先問的五個資料安全問題
在挑工具之前先回答:資料放在哪、哪些能進 AI、誰能查、紀錄留不留、哪些判斷必須由人批准。附 NIST AI 風險管理框架參考。
閱讀全文 →AI Agent 跟 ChatGPT 差在哪?給製造業老闆的三個判斷
ChatGPT 是通用對話工具;AI Agent 是接上公司資料與流程的系統。差別在資料來源、工作方式與責任結構,不在聰明程度。
閱讀全文 →第一個 AI 場景怎麼選?三個條件、一個反例
第一個 AI 導入場景要同時滿足:重複發生、有現成資料、錯誤成本可控。最常見的錯誤是從「全公司知識庫」開始。
閱讀全文 →