混合工作環境下如何實現防止資料遺失策略?
Archive note: This article was first published on 15 May 2021. Its password, MFA and VPN guidance has been revised using official guidance checked on 10 September 2026. The article body remains in Traditional Chinese. The original references to recent research, numerical claims and cost comparisons lack verifiable citations and are retained as 2021 archival wording, not current statistics or a validated ranking of risks.
在疫情期間,大家都會增加了在家工作的時間,而這種轉變方式並非一時三刻!隨著大家都習慣了採用科技進行遠端工作的方便性,即使疫情過後,這種工作模式只會有增無減!不過這種工作模式對於企業管理來說,除了傳統的管理模式需要轉變外,如何確保遠端工作環境下資料不會出現遺失,亦是一大學問。
在考慮網絡安全威脅時,我們經常會想到外部威脅和外部攻擊,這都是十分正常的,畢竟當這些事件發生時,很容易就會成為頭條新聞。然而,最近的研究清楚地顯示,外部不良行為者並不是最嚴重的風險。公司的員工通常構成更嚴重的網絡安全威脅。員工的一個小小個人行為錯誤將可能對品牌造成嚴重損害。員工通常會無意中將數據共享、儲存於不安全的平台中,而他們之所以會這樣做的原因十分簡單,就是那種方式比較「方便」便會將檔案存放到有關的媒介內。
而這種欠缺危機意識的不當使用,將會直接令公司機密數據洩露,長遠將有可能對品牌造成金錢和聲譽的損害。
部署全面的 DLP 策略
要有效預防資料外洩,落實全方位的 DLP 策略是一個可行的方法。現時坊間有很多不同的 DLP 方案可供選購,這些方案主要透過大數據進行學習,當用戶進行一些可能會令到數據出現外洩情況的動作時,便會自動作出提示,讓用戶可即時想想正在進行的動作會否構成資料外洩的情況,長遠改變用戶使用習慣,從而改善用戶危險行為,可以說是從源頭降低數據外洩風險。
使用強密碼,發現外洩時立即更改
2021年原文提及「超過三分之一」員工未更新密碼及「數十億」帳戶登入資料被盜用,但未附可核對的研究來源;這些數字不作現時統計。依現行NIST指引,不應只因固定週期到期便強制更改密碼;若有密碼外洩或被盜用的證據,則應立即更改。企業應協助員工使用足夠長、難以猜測的密碼,避免已知外洩或常見密碼,並支援密碼管理器及限制失敗登入嘗試。參考NIST密碼指引。
按需要選用 VPN,並啟用多因素驗證(MFA)
公司應按遠端存取需要,選用經公司批准及管理的VPN或其他具適當保護的遠端存取方案;員工不應自行使用未經批准的個人VPN處理公司機密資料。VPN只保護經其隧道傳輸的流量,仍須維護端點設備,並及時更新VPN客戶端及伺服器。參考NCSC的VPN指引。
另外,VPN及其他遠端存取帳戶應啟用多因素驗證(MFA),以兩種或以上不同類型的驗證因素確認身分,減低單憑被盜密碼登入的風險。可行時應優先選用抗釣魚的驗證方式,例如適當設定、包含使用者驗證的FIDO2/WebAuthn方案。不同MFA方式的防護能力並不相同,不能視為完全杜絕釣魚或帳戶入侵的保證。參考NIST多因素驗證及抗釣魚指引。
加強員工安全意識
其實不論你使用的工具有多先進,只要一個「豬隊友」便可迅速瓦解所部署的防禦措施,所以教育員工,提升他們的安全意識才是最為重要的,可以說比起數百萬元的防禦方案更為重要!只要大家的安全意識能大大提升,數據遺失的風險亦會隨之降低。




