公司密碼還放在共用試算表?該怎麼改
約 7 分鐘
多數公司的密碼不是放在某個系統裡,而是放在一個叫作「大家都知道」的地方。一份共用試算表、一張貼在螢幕邊的便利貼、或是三年前在群組裡傳過的那則訊息。這種做法能運作,是因為公司小、人熟、出事的機率看起來很低。問題在於它的代價不是每天平均分攤,而是集中在某一天爆發。某個人離職,或是客戶問你「誰動過這筆資料」。這篇講的是怎麼換到一個出事時說得清楚的狀態。
1. 先看清楚密碼現在實際放在哪
改之前要先盤點。中小企業的密碼通常同時散在四個地方。一份放在雲端硬碟、知道連結就打得開的共用試算表。通訊軟體裡往上滑就找得到的對話紀錄。某個人的記憶,那個人請假時全公司都動不了。還有每台電腦的瀏覽器,各存一份,內容不一定一樣。
盤點的方法很簡單,把公司實際在用的服務列出來。網域註冊商、主機或雲端服務、公司信箱、會計與發票系統、銀行網銀、社群平台、網站後台。列完之後在每一項後面補上兩件事:現在有誰知道這組密碼,以及這組密碼有沒有用在別的地方。
這張清單本身就會回答掉一半的問題。多數人列到一半會發現同一組密碼出現了五次,其中一次還掛在已經離職的同事名下。這時候要處理的不是「要不要導入工具」,而是很具體的三、四個帳號。
2. 風險不是被駭,是出事那天說不清楚
共用密碼的危險有三種,都和電影裡的駭客無關。平常不會有徵兆,只在特定的那一天一次浮出來。
第一是離職。人走了,密碼還在。就算你完全信任那個人,也無法確認他有沒有在私人裝置上存過。而共用密碼只要漏改一個地方,那個入口就一直開著。
第二是外洩擴散。同一組密碼用在五個服務上,只要其中一個被攻破,另外四個等於一起開了。攻擊者不需要破解任何東西,他們拿外洩流出的帳密清單去別的網站一個一個試,而這件事是全自動的。
第三是查不出來。所有人共用一組帳號,紀錄上就只會有一個名字。資料被改了、款項被轉到別的戶頭,你知道有事發生,卻說不出是誰做的。這一點在對客戶交代或走保險理賠的時候特別麻煩。
3. 哪些帳號一定要一人一組
不是每個帳號都需要拆。拆得太細、最後沒人遵守,也是一種失敗。判斷標準有兩個:這個帳號能做的事有多不可逆,以及它掉了會不會讓別的帳號跟著掉。
| 帳號類型 | 能不能共用 | 理由 |
|---|---|---|
| 公司信箱 | 不行 | 其他服務的重設信都寄到這裡,它掉了等於全部一起掉 |
| 網域註冊商與主機後台 | 不行 | 網域被轉走,網站與信箱會一起停,救回來以週計 |
| 銀行網銀與金流後台 | 不行 | 直接動到錢,而且必須查得出是誰操作的 |
| 網站後台與內部系統 | 一人一組帳號 | 這類系統本來就能開多個帳號並分權限 |
| 社群與廣告平台 | 改用授權,不給密碼 | 多半可以把同事的個人帳號加進來 |
| 訂閱制的小工具 | 看情況 | 先算一下那個帳號能碰到什麼 |
最後一列值得多說一句。為了省授權費讓五個人共用一個帳號,不一定是錯的,但這個決定要建立在你知道那個帳號能碰到什麼之上。只能看報表的帳號共用,風險有限。能匯出全部客戶名單的帳號共用,省下來的錢和可能的損失完全不成比例。
4. 拆不開的共用帳號,怎麼降低風險
有些帳號天生就是一組。公司的銀行約定帳號、電信業者的企業客戶帳號、或是某些老系統只發一組管理員。這種情況要做的不是硬拆,是讓它變得可控。
第一步是把它放進一個能共享的密碼管理器保險庫,而不是試算表。差別在於你可以指定誰有權限、隨時收回,收回之後對方看不到內容。試算表做不到,因為對方早就複製走了。
第二步是記下誰在什麼時候拿到存取權。一張表格就夠。它真正的用途是在有人離職的那天,讓你知道要動哪幾項。
第三步是替這類帳號設定換密碼的觸發條件,而不是固定週期。有人離職就換、收到外洩通知就換、發現帳號行為異常就換。
5. 瀏覽器記住密碼,和密碼管理器差在哪
這是最常被問的一題,而答案不是「瀏覽器不安全」。現在的瀏覽器把密碼加密存放,也會提醒你哪些密碼太弱或重複,比寫在試算表裡安全得多。如果你現在的做法是試算表,改用瀏覽器記住密碼已經是進步。
差別在於它是為個人設計的。瀏覽器的密碼庫綁在一個人的帳號上,沒有「把某一組密碼分享給同事、之後再收回」這個概念。你能做的只有把整組帳密唸給他聽,然後回到原點。它也不會在有人離職時告訴你哪幾組要換。
密碼管理器多出來的正是這幾件事:分享、收回、留紀錄,以及產生一組你不需要記得的隨機密碼。對一個人來說這些是方便,對一間公司來說才是重點。這裡不推薦特定產品,因為決定好不好用的是下面幾個條件。
挑工具時只看這四件事
- 能不能分享單一組密碼,而不是分享整個帳號。這是公司用和個人用最大的分野,沒有這一項就等於還是在傳試算表。
- 收回權限之後對方是不是真的看不到。問清楚是畫面上不再顯示,還是憑證真的失效。多數情況下仍然建議再換一次密碼。
- 有沒有取用紀錄。誰在什麼時候看了哪一組,這是事後唯一說得清楚的依據。
- 主帳號能不能開兩步驟驗證,資料能不能匯出。它是所有密碼的集合處,那道門要最厚,而且你要能隨時把資料帶走。
6. 離職那天要做什麼
離職流程裡最常被漏掉的不是收回門禁卡,是收回登入權限。這件事有時效性,最後一天下班之後才慢慢處理,中間那段空窗正是最容易出事的時候。
下面這份清單建議印出來,每次有人離職就走一遍。順序是有意義的:先切斷能重設其他密碼的那個入口,再處理剩下的。
每次有人離職,照這個順序走
- 先停用公司信箱,或至少改掉密碼並登出所有裝置。其他服務的重設信會寄到這裡,這一步沒做,後面全部白做。
- 盤點他知道的共用密碼,全部換掉。清單就是第一節那一份。沒有清單,這一步會變成憑印象猜,而印象一定會漏。
- 收回密碼管理器裡分享給他的項目。順便看一下他有沒有把某些項目再分享給第三個人。
- 檢查他的個人帳號底下有沒有掛著公司的東西。網域註冊商、社群平台的管理員身分、雲端硬碟裡的檔案擁有者,這三項最常出問題。
- 把綁在他手機上的第二道驗證換掉,一週後再看一次登入紀錄。人走了,那支手機收得到的驗證碼還在他手上。
密碼管理聽起來像是要導入一套系統,實際上第一步只是把「現在密碼放在哪」寫下來。多數公司列完那張清單就會看見問題在哪,也會發現非改不可的其實只有三、四個帳號。從信箱、網域與金流這三類開始,把它們變成一人一組、再加上第二道驗證。共用試算表不必今天就砍掉,但它不該是你唯一的做法。
常見問題
- 公司一定要買密碼管理軟體嗎?免費版夠用嗎?
- 不一定要買。如果公司只有兩三個人、共用帳號也只有兩三個,先把清單列出來、把信箱與網域改成一人一組,效果就已經很明顯。真的需要工具時,免費版通常夠一個人用,但公司用會卡在分享與收回權限這一段,那多半是付費功能。判斷標準不是價格,是能不能分享單一組密碼、收回之後是否真的失效、以及有沒有取用紀錄。
- 同事之間用通訊軟體傳密碼,真的有那麼嚴重嗎?
- 嚴重的地方不在傳送當下,而在它會永久留在對話紀錄裡。那則訊息會跟著每個人的手機、每台登入過的電腦、以及每一次備份一起存在。任何一支手機掉了或被盜,那組密碼就跟著出去,而你不會知道。真的必須傳,至少傳完立刻換一次密碼,並且不要把帳號和密碼寫在同一則訊息裡。
- 員工離職後,是不是所有密碼都要換?
- 不是全部,是他知道的那些。所以第一節那張清單才重要,沒有清單就只能全部換或憑印象猜。順序上先停用公司信箱,因為其他服務的重設信都寄到那裡。接著換掉他知道的共用密碼、收回密碼管理器裡分享給他的項目、把綁在他手機上的第二道驗證改掉。一週後再看一次登入紀錄。