雲端硬碟存取權限

雲端硬碟的共用權限,哪一種等於公開?

約 7 分鐘

中小企業的資料外洩,很多時候不是被入侵。是三年前有人把報價單資料夾設成「知道連結的人都可以查看」,那個連結後來出現在信件、群組和外包廠商的電腦裡,而且從來沒有人收回。雲端硬碟把共用做得很容易,容易到大家不會意識到,自己按下的那一個選項等於把檔案放到網際網路上。這篇說明各種共用層級實際代表什麼、離職那天該收哪些權限,以及怎麼用半小時盤點誰還看得到什麼。

1. 外洩的路徑通常不是入侵,是自己開的

拿到共用連結的人不需要密碼,也不需要任何漏洞。那條網址本身就是鑰匙,開啟它的過程中沒有「你是誰」這道關卡。這和後台被暴力破解是完全不同的事,也是為什麼防火牆、防毒與弱點掃描都看不到這個問題。

而網址會旅行。信件被轉寄、有人貼進群組、外包廠商存進自己的電腦、業務把它放進一份給客戶的說明文件。每經過一手,你就少知道一點它現在在哪裡。等到某一天你想收回,你連自己開過哪些連結都想不起來。

如果那個資料夾裡有客戶名單、訂單或員工的身分資料,這就不只是尷尬。依《個人資料保護法》,你對保管中的個資有安全維護的義務,外洩之後可能還有通知與賠償責任。事後檢討的時候,「我們沒有被駭,是共用設定開太大」這個答案並不會比較好聽。

2. 共用設定有兩層,多數人只看到第一層

共用視窗上其實有兩個獨立的決定。第一個是誰能開這份檔案,第二個是開了之後能做什麼。多數人只調第一個,結果把檔案給對了人,卻給錯了權限。

以 Google 雲端硬碟為例,第一層叫作「一般存取權」,只有兩種狀態:限制,或是知道連結的任何人。第二層是角色,官方的共用說明把它分成四種,每一種實際拿得到的東西差很多。

角色實際能做的事容易被忽略的地方
檢視者開啟、閱讀預設可以下載,也就是可以留一份自己的複本
加註者閱讀、加註解不能改內容,但一樣拿得到完整檔案
編輯者閱讀、修改、下載預設可以再把檔案共用給別人,也能調整權限
擁有者全部,包含刪除只有一位。轉移出去之後你就管不到那份檔案了

第三列是最常被低估的一項。你把檔案設成編輯者給同事,他就能把同一份檔案再共用給第三個人,而你不會收到任何通知。擁有者可以在進階設定裡關掉這一項,也可以禁止檢視者下載與列印,但預設都是開著的。

3.「知道連結的任何人」實際上有多公開

這個選項的文字寫得很溫和,實際的意思是:不需要登入、不需要是你的同事、不需要你認識,甚至不需要有 Google 帳戶。沒有登入的人在檔案裡會顯示成一隻匿名的動物,你看得到有人在看,但永遠不知道那是誰。

還有一個很多人以為存在的功能:到期日。共用連結預設不會自己失效,而 Google 的到期日設定只有部分公司或學校帳戶用得到,一般帳戶沒有這個選項。也就是說「先開起來,之後有空再收」在實務上等於永遠開著。

4. 離職那天,該收的不只是帳號

停用帳號是第一個動作,但停用帳號不會讓那個人開過的共用連結失效,也不會把他共用到私人信箱的檔案收回來。人走了,權限沒走,這是盤點的時候最常挖出來的東西。

人走的那一週要處理的五件事

  • 先轉移檔案擁有權,再停用帳號。順序反了的話,他名下的檔案可能跟著帳號一起消失,包含整個部門在用的那些。
  • 收回共用到私人信箱的檔案。把工作檔案共用一份給自己的私人帳號很常見,那一份不會因為公司帳號被停用而消失。
  • 檢查他建立過的共用連結。他設成知道連結的任何人的檔案,在他離開之後仍然是公開的,而且擁有者換人也不會自動關掉。
  • 換掉共用的帳密。部門信箱、後台、社群帳號這類多人共用的登入資訊,當天換掉,不要等到下一次改密碼。
  • 一併收掉外包與結案專案的權限。合作結束的廠商、已經上線的專案資料夾,順手一起關,這種帳號留最久也最沒有人記得。

把這五件事寫成一張清單放進離職流程裡,比記在某個人腦子裡可靠得多。人事交接會有人盯,權限交接通常不會,除非它變成一份要簽名的文件。

5. 每季半小時,盤點誰還看得到什麼

盤點的第一個問題是「這份檔案現在誰看得到」。在雲端硬碟裡對檔案或資料夾按右鍵,開啟檔案資訊,側邊就會列出擁有者與所有有存取權的人。官方的停止共用說明寫了怎麼逐一移除,也寫了怎麼把一般存取權改回限制。

一個一個檔案看完並不實際,所以要挑。務實的做法是只盤點三類資料夾:財務、客戶資料、人事。這三類外洩的代價最高,數量也少到半小時看得完。其他的先放著,做得完的盤點才會有第二次。

盤點完之後,把預設習慣換掉。需要給外部的人看,就用信箱指定共用,不要用連結。連結是給「我不知道對方是誰、也不在乎」的東西用的,例如公開的產品型錄。財務報表不屬於那一類。

6. 權限設定做得到與做不到的事

要誠實說一件事:權限設定擋不住有權限的人。他可以截圖、可以另存新檔、可以把內容一段一段貼到別的地方。關掉下載與列印只是提高一點麻煩程度,不是防護,把它當成防護會讓你高估自己的安全程度。

所以真正該問的不是「怎麼鎖得更緊」,而是「這個人需不需要看到這份檔案」。權限給得剛好,剩下的風險才會小到可以接受。這也是為什麼盤點比設定重要:設定是一次性的動作,盤點才會發現需求早就變了。

另外要說清楚範圍。這篇談的是雲端硬碟這類服務,如果你的檔案還放在公司自己的檔案伺服器或 NAS 上,那是另一個層次的問題,權限設定的邏輯不一樣,對外開放的風險也高得多。那部分寫在 NAS 那一篇。

共用連結是一個沒有登入關卡、不會過期、而且會自己旅行的鑰匙。多數公司從來沒有數過自己發出去幾把。今天可以做的事有兩件:把財務、客戶與人事這三類資料夾的存取權看過一遍,然後把離職要收的權限寫成一張清單。這兩件都不用花錢,也不需要技術背景,卻能處理掉中小企業最常見的那一種外洩。

常見問題

「知道連結的人都可以查看」安全嗎?
那個選項等於把檔案放在網際網路上,任何拿到網址的人都能開,不需要登入,也不需要是你認識的人。你不會知道誰看過,因為沒有登入的訪客只會顯示成匿名的動物。它適合公開的型錄或說明文件,不適合報價單、客戶名單與人事資料。需要給特定外部人士看,用信箱指定共用比較安全。
員工離職之後,他共用出去的檔案還在嗎?
會。停用帳號不會讓他開過的共用連結失效,也不會把他共用到私人信箱的那一份收回來。離職當週該做的是先轉移他名下檔案的擁有權再停用帳號,接著檢查他建立過的共用連結、收回共用到私人信箱的檔案、換掉多人共用的帳密,並且一併關掉結案廠商的存取權。
把權限改回「限制」,之前外流的檔案就安全了嗎?
只解決一半。改回限制之後,沒有被指定的人開不了那份檔案,這確實擋掉了後續的存取。但已經被下載或截圖的那份複本收不回來,內容也已經離開你的控制。所以真正的重點是一開始就別用連結共用敏感資料,而不是出事之後再收。若涉及個資,還要另外評估通知義務。

延伸閱讀