歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
逐步規劃員工與機密文件管理
2002 / 08 / 02
文/郭慧姿
員工與機密文件管理其實是每一個公司都需要,而且都想做的,但談到如何落實,一般公司卻是不得其門而入,CA公司諮詢顧問經理黃龍波表示,由於員工與機密文件管理涉及的範圍很廣,因此他建議企業要一步一步去做,不能操之過急,以避免對企業運作形成衝擊。
機密文件管理的極致:集中管理
目前一般的情況,如政府機關是將文件區分為一般件、密、機密、極機密與最機密五等級。當機密等級確定了,便要再依據權限,決定誰可以看,甚至規定是否可進行列印,並進行列印管理,黃龍波指出,列印管理也是一門學問:例如,有些公司要求員工使用列印識別卡,不僅可掌握成本,並了解員工列印了哪些編號的文件;有些印表機廠商就有提供這樣的支援。
黃龍波建議,極機密文件最好設定為不能列印出來,應該要集中至機房管理,且要運用主機Console
Mode(控制台模式)方式,也就是要看這些文件時,必須要在這台機器進行登錄,甚至必須經過申請,才有權限讀取。而且進行管理的機器數目有所限制,企業也須向員工宣導一離開系統時就必須Log
Out,平時螢幕僅會出現需輸入密碼的預備Log In畫面。
其實,機房的安全又是另一個重要議題,例如門禁管制、高架地板、FM200滅火設備、空調...的管理,以及人員進入機房後的權限管制、攝影機的監視...等。另外,就因為機密文件集中管理的觀念,若不幸發生火災,將使所有機密文件付之一炬,也突顯出異地備援的重要性。
觀念宣導不可少
黃龍波強調,企業應針對主管進行機密文件管理的觀念宣導,因為高階主管通常掌握較多機密文件,更須重視資訊安全,否則,員工與主管談事情的頻率相當高,若不經意看到機密文件,將徒增困擾,企業有許多謠言就因此而起。另外,重要的紙本也不其實機密文件的分類並不是一件容易的事,就連BS7799當中對於機密文件的管理政策也未見詳細,僅指出應該要作機密等級區分,因此,黃龍波建議,全公司都要動員,由各部門自行衡量重要文件有哪些?重要等級分成哪幾種?再匯整至公司總管理處,依據企業政策,協調共同的安全等級。他透露目前即有知名半導體業者之副總級以上主管,正在思考如何做到一些機密資料與特定Notebook的Chip連結在一起,當檔案一離開特定Notebook,就只是一堆亂碼的呈現。
員工的管理更複雜
黃龍波表示,相形之下,員工的管理更形複雜,除了一而在再,再而三的教育與叮嚀外,他建議企業可擬定相關規範:例如保密協定,釐清員工的責任與義務,以利員工了解公司內部有哪些等級的文件不能與他人分享或洩漏;目前一般高科技業者會要求員工簽定競業條款,要求員工在離職後一段時間內不得從事相關行業,即是為了避免營業秘密外洩。
掌握權限的「收回」流程
從員工的招募到離職,涵蓋了一連串包含電子郵件帳號、門禁、系統權限...種種的「給予」與「收回」,以及資訊安全意識的灌輸,黃龍波即以CA本身為例說明:當員工到職時,公司的人力資源部門會啟動相關機制:發文至Office
Manager,再通知門禁管理者準備識別證、門禁卡,以及到各部門辦理各事項的流程單,以「給予」員工各項權限。
至於權限的「收回」,黃龍波建議,由於種種權限的「收回」有其複雜度,企業各部門可先確立該部門員工應該有哪些權限,再運用軟體進行管理,在員工到職後,建立所有應有的權限,並在其離職後刪除權限;若目前企業沒有相關工具協助各項資訊流程的順暢,也應該反覆進行沙盤推演,了解哪些系統需要開立權限?哪些部門會用到?一一條列出後,在員工離職時再以此Check
List進行權限的「收回」。
他進一步表示,招募員工時這些機制建立的困難度其實較低,因為員工到職時,若公司「給予」的各項權限未見完整,為了工作的順暢,員工一定會去催促各部門提供他所需要的各項權限;最麻煩的是員工離職時,有些帳號因疏失而未刪除,可能就會導致有心人士或對公司不滿的離職員工進入系統,往往就因為員工離職後權限「收回」的過程未臻完善,而造成資訊安全的漏洞。
最新活動
2025.05.23
2025 雲端資安趨勢論壇
2025.06.18
資安人講堂:四大面向打造「無邊界・零信任」極致安全架構
2025.05.28
資安事件分析與惡意封包分析
2025.05.29
『ColorTokens 網路微分段平台』與『Silverfort 身分安全平台』網路研討會
2025.06.07
踏入資安界的第一步! 資安人才培育計畫:【資安顧問師】與【資安維運工程師】熱烈招生中
2025.06.08
【三天密集培訓】iPAS 資訊安全工程師中級證照培訓班
2025.06.12
6/12-6/13 開源授權管理與 .NET/Java 安全程式開發課程
2025.06.17
打造未來資安:從零信任到雲骨幹的全方位企業防禦實戰
看更多活動
大家都在看
美國CISA警告:Chrome高危險漏洞CVE-2025-4664已遭攻擊利用
報告:台灣87% 惡意檔案來自電郵 企業需加強郵件防護
華碩 DriverHub 驚爆遠端程式碼執行漏洞 攻擊者可透過惡意網站一鍵入侵
第七期國家資通安全發展方案出爐!政府攜手產業建構數位信賴社會
英國發布軟體安全實務守則,重塑軟體開發標準
資安人科技網
文章推薦
HiTRUST 以 Veri-id 勇奪 2025 智慧創新大賞金牌
聯合國裁軍研究所開發能夠分析資安威脅活動的入侵路徑的新框架
立院初審 關鍵基礎設施未通報資安事件最高罰千萬