委外很普遍,但風險常被低估

機關受限於人力,設備的維護、系統的建置與維運,經常委由外部廠商執行。委外能補足專業與人力的不足,卻也帶來一個容易被低估的資安課題,那就是外部人員將實際接觸到機關的設備、網路與資料。維修人員可能連上內部網路、進出機房、操作含有個資的主機,若對這些接觸缺乏控管,等於在機關的資安防線上開了一道由外人進出的門。因此委外管理的核心,不是不委外,而是在享受委外便利的同時,把外部人員接觸公務環境的風險控管到合理範圍。

委外前的評估與約定

委外的資安控管,應該從簽約與開工之前就開始,重點包括:

  • 保密約定:在合約中明訂保密義務與個資保護責任,界定廠商可接觸的資料範圍。
  • 資料處理規範:約定廠商處理、儲存機關資料的方式,以及案件結束後的資料返還或清除。
  • 人員資格:了解實際到場人員,必要時約定人員的門禁與帳號僅限授權者使用。
  • 責任歸屬:明訂發生資安事故時的通報義務與責任分擔。

執行期間的權限與監督

當委外案進行、廠商人員實際到場或連線作業時,機關應落實下列控管:

  1. 權限最小化:只授予廠商完成工作所必要的存取權限,不給予超出範圍的權限。
  2. 臨時帳號管理:為廠商開立可追蹤的臨時帳號,案件結束後立即停用,避免長期有效的外部帳號遺留。
  3. 作業陪同與紀錄:對進出機房或接觸敏感系統的作業,安排人員陪同並記錄作業內容。
  4. 連線控管:遠端維護的連線應受控管與紀錄,非作業期間關閉,避免長期開放的遠端通道。

設備送修的資料保護

設備送外維修,是委外情境中資料外洩風險最高的一種。當一台含有硬碟的電腦或事務機送到外部維修,裡面的資料就離開了機關的掌控。因此送修前應盡可能先清除或移除儲存媒體,若因維修需要無法移除,則應與維修廠商簽署保密與資料處理約定,並在設備返回後確認資料狀態。下面整理委外各情境的控管重點:

委外情境控管重點
系統建置維運臨時帳號、權限最小化、連線紀錄
到場維修作業陪同、進出機房紀錄
設備送修先清除或簽保密約定、返回後確認
設備租賃合約明訂歸還時的資料清除與證明

案件結束後不能就此放手

委外案結束,並不代表資安責任跟著結束。機關應在結案時完成幾件收尾工作:停用所有為廠商開立的帳號與門禁權限、關閉遠端維護通道、確認廠商已依約返還或清除機關資料,並取得相關證明。這些收尾若被忽略,遺留的帳號與連線通道,往往在事後成為被利用的破口。把結案的資安收尾納入標準流程,才能讓委外真正善始善終。

把委外納入整體資安治理

委外管理不該是零散的個案處理,而應納入機關整體的資安治理,建立一致的委外資安要求、標準的合約條款與結案檢核清單,讓每一個委外案都依循相同的控管標準。同時把委外接觸到的設備與系統,一併納入資產與資安管理的視野,才能在眾多委外案並行時,仍清楚掌握有哪些外部人員接觸了哪些環境。

維運與採購的長期夥伴

穩定的設備維運,往往需要一家能長期配合、了解機關環境並重視資料保護的供應與服務夥伴。上伊美服務政府機關與學校多年,熟悉機關對設備維運與委外資安的要求,能在設備採購時一併考量後續的維修保固與資料保護需求,並提供符合機關採購流程的報價明細。機關設備維運、汰換與採購的規劃需求,歡迎來電(02)2733-0720或加入LINE洽詢,我們會依單位實際情境提供合適的設備與服務建議。