帳號安全公司資安

公司密碼還放在共用試算表?該怎麼改

約 7 分鐘

多數公司的密碼不是放在某個系統裡,而是放在一個叫作「大家都知道」的地方。一份共用試算表、一張貼在螢幕邊的便利貼、或是三年前在群組裡傳過的那則訊息。這種做法能運作,是因為公司小、人熟、出事的機率看起來很低。問題在於它的代價不是每天平均分攤,而是集中在某一天爆發。某個人離職,或是客戶問你「誰動過這筆資料」。這篇講的是怎麼換到一個出事時說得清楚的狀態。

1. 先看清楚密碼現在實際放在哪

改之前要先盤點。中小企業的密碼通常同時散在四個地方。一份放在雲端硬碟、知道連結就打得開的共用試算表。通訊軟體裡往上滑就找得到的對話紀錄。某個人的記憶,那個人請假時全公司都動不了。還有每台電腦的瀏覽器,各存一份,內容不一定一樣。

盤點的方法很簡單,把公司實際在用的服務列出來。網域註冊商、主機或雲端服務、公司信箱、會計與發票系統、銀行網銀、社群平台、網站後台。列完之後在每一項後面補上兩件事:現在有誰知道這組密碼,以及這組密碼有沒有用在別的地方。

這張清單本身就會回答掉一半的問題。多數人列到一半會發現同一組密碼出現了五次,其中一次還掛在已經離職的同事名下。這時候要處理的不是「要不要導入工具」,而是很具體的三、四個帳號。

2. 風險不是被駭,是出事那天說不清楚

共用密碼的危險有三種,都和電影裡的駭客無關。平常不會有徵兆,只在特定的那一天一次浮出來。

第一是離職。人走了,密碼還在。就算你完全信任那個人,也無法確認他有沒有在私人裝置上存過。而共用密碼只要漏改一個地方,那個入口就一直開著。

第二是外洩擴散。同一組密碼用在五個服務上,只要其中一個被攻破,另外四個等於一起開了。攻擊者不需要破解任何東西,他們拿外洩流出的帳密清單去別的網站一個一個試,而這件事是全自動的。

第三是查不出來。所有人共用一組帳號,紀錄上就只會有一個名字。資料被改了、款項被轉到別的戶頭,你知道有事發生,卻說不出是誰做的。這一點在對客戶交代或走保險理賠的時候特別麻煩。

3. 哪些帳號一定要一人一組

不是每個帳號都需要拆。拆得太細、最後沒人遵守,也是一種失敗。判斷標準有兩個:這個帳號能做的事有多不可逆,以及它掉了會不會讓別的帳號跟著掉。

帳號類型能不能共用理由
公司信箱不行其他服務的重設信都寄到這裡,它掉了等於全部一起掉
網域註冊商與主機後台不行網域被轉走,網站與信箱會一起停,救回來以週計
銀行網銀與金流後台不行直接動到錢,而且必須查得出是誰操作的
網站後台與內部系統一人一組帳號這類系統本來就能開多個帳號並分權限
社群與廣告平台改用授權,不給密碼多半可以把同事的個人帳號加進來
訂閱制的小工具看情況先算一下那個帳號能碰到什麼

最後一列值得多說一句。為了省授權費讓五個人共用一個帳號,不一定是錯的,但這個決定要建立在你知道那個帳號能碰到什麼之上。只能看報表的帳號共用,風險有限。能匯出全部客戶名單的帳號共用,省下來的錢和可能的損失完全不成比例。

4. 拆不開的共用帳號,怎麼降低風險

有些帳號天生就是一組。公司的銀行約定帳號、電信業者的企業客戶帳號、或是某些老系統只發一組管理員。這種情況要做的不是硬拆,是讓它變得可控。

第一步是把它放進一個能共享的密碼管理器保險庫,而不是試算表。差別在於你可以指定誰有權限、隨時收回,收回之後對方看不到內容。試算表做不到,因為對方早就複製走了。

第二步是記下誰在什麼時候拿到存取權。一張表格就夠。它真正的用途是在有人離職的那天,讓你知道要動哪幾項。

第三步是替這類帳號設定換密碼的觸發條件,而不是固定週期。有人離職就換、收到外洩通知就換、發現帳號行為異常就換。

5. 瀏覽器記住密碼,和密碼管理器差在哪

這是最常被問的一題,而答案不是「瀏覽器不安全」。現在的瀏覽器把密碼加密存放,也會提醒你哪些密碼太弱或重複,比寫在試算表裡安全得多。如果你現在的做法是試算表,改用瀏覽器記住密碼已經是進步。

差別在於它是為個人設計的。瀏覽器的密碼庫綁在一個人的帳號上,沒有「把某一組密碼分享給同事、之後再收回」這個概念。你能做的只有把整組帳密唸給他聽,然後回到原點。它也不會在有人離職時告訴你哪幾組要換。

密碼管理器多出來的正是這幾件事:分享、收回、留紀錄,以及產生一組你不需要記得的隨機密碼。對一個人來說這些是方便,對一間公司來說才是重點。這裡不推薦特定產品,因為決定好不好用的是下面幾個條件。

挑工具時只看這四件事

  • 能不能分享單一組密碼,而不是分享整個帳號。這是公司用和個人用最大的分野,沒有這一項就等於還是在傳試算表。
  • 收回權限之後對方是不是真的看不到。問清楚是畫面上不再顯示,還是憑證真的失效。多數情況下仍然建議再換一次密碼。
  • 有沒有取用紀錄。誰在什麼時候看了哪一組,這是事後唯一說得清楚的依據。
  • 主帳號能不能開兩步驟驗證,資料能不能匯出。它是所有密碼的集合處,那道門要最厚,而且你要能隨時把資料帶走。

6. 離職那天要做什麼

離職流程裡最常被漏掉的不是收回門禁卡,是收回登入權限。這件事有時效性,最後一天下班之後才慢慢處理,中間那段空窗正是最容易出事的時候。

下面這份清單建議印出來,每次有人離職就走一遍。順序是有意義的:先切斷能重設其他密碼的那個入口,再處理剩下的。

每次有人離職,照這個順序走

  • 先停用公司信箱,或至少改掉密碼並登出所有裝置。其他服務的重設信會寄到這裡,這一步沒做,後面全部白做。
  • 盤點他知道的共用密碼,全部換掉。清單就是第一節那一份。沒有清單,這一步會變成憑印象猜,而印象一定會漏。
  • 收回密碼管理器裡分享給他的項目。順便看一下他有沒有把某些項目再分享給第三個人。
  • 檢查他的個人帳號底下有沒有掛著公司的東西。網域註冊商、社群平台的管理員身分、雲端硬碟裡的檔案擁有者,這三項最常出問題。
  • 把綁在他手機上的第二道驗證換掉,一週後再看一次登入紀錄。人走了,那支手機收得到的驗證碼還在他手上。

密碼管理聽起來像是要導入一套系統,實際上第一步只是把「現在密碼放在哪」寫下來。多數公司列完那張清單就會看見問題在哪,也會發現非改不可的其實只有三、四個帳號。從信箱、網域與金流這三類開始,把它們變成一人一組、再加上第二道驗證。共用試算表不必今天就砍掉,但它不該是你唯一的做法。

常見問題

公司一定要買密碼管理軟體嗎?免費版夠用嗎?
不一定要買。如果公司只有兩三個人、共用帳號也只有兩三個,先把清單列出來、把信箱與網域改成一人一組,效果就已經很明顯。真的需要工具時,免費版通常夠一個人用,但公司用會卡在分享與收回權限這一段,那多半是付費功能。判斷標準不是價格,是能不能分享單一組密碼、收回之後是否真的失效、以及有沒有取用紀錄。
同事之間用通訊軟體傳密碼,真的有那麼嚴重嗎?
嚴重的地方不在傳送當下,而在它會永久留在對話紀錄裡。那則訊息會跟著每個人的手機、每台登入過的電腦、以及每一次備份一起存在。任何一支手機掉了或被盜,那組密碼就跟著出去,而你不會知道。真的必須傳,至少傳完立刻換一次密碼,並且不要把帳號和密碼寫在同一則訊息裡。
員工離職後,是不是所有密碼都要換?
不是全部,是他知道的那些。所以第一節那張清單才重要,沒有清單就只能全部換或憑印象猜。順序上先停用公司信箱,因為其他服務的重設信都寄到那裡。接著換掉他知道的共用密碼、收回密碼管理器裡分享給他的項目、把綁在他手機上的第二道驗證改掉。一週後再看一次登入紀錄。

延伸閱讀