前面講了一堆,對於企業來說最直覺的反應就是:那就禁掉啊。
對於大多企業肯定第一時間是這樣,先治標
我們也是這樣做的。K 地區那個申請,最後就是拒絕。
然後全面盤點清查後統一政策
但個人觀點來看「禁了之後呢?」會發生什麼事?
網站要擋,有很多工具跟手段可以擋:裝軟體要管理員權限、連外可以在防火牆擋、上網政策擋、USB 可以封。
在這十年來越來越高度數位化又要求便利的時代,人手一台智慧型手機、筆電、家中電腦。
老闆說:
要跟上時代,一堆東西要開放到外部使用,導入了雲端硬碟服務給員工,Google driver、O365還是企業自建的私有雲。
要讓員工互通有無,導入了企業版LINE或建立了類似的企業私有的通訊軟體服務。
要讓員工方便辦公,WFH又或者是VPN、SASE。
這些服務就在瀏覽器裡,不管是AI還是許許多多的雲端服務在,每個人的隨手可得的設備裡。
你擋了Claude 他用 ChatGPT 用 Gemini;擋了 Gemini,他用手機熱點;
有人說你可以連個人裝置、手機都管,這麼多BYOD管制的MDM工具跟解方,
但實務面上應該很多人理解這沒這麼容易,牽扯到企業規定、法律規範又或者最實際的就是$$$$
再來他回家做完帶一個壓縮檔案透過各種方式放入企業,然後再透過十八般武藝方式傳遞給其他同事。
有一句話說:生命自己會找到出路。
以前繞過企業管制的方法可能有 10 種,有了 AI 之後變 100 種,因為連「怎麼繞」都可以問 AI。
真的禁止的了嗎

我們拒絕了那個 aaaa.github.io 的工具。然後呢?
那個單位的需求還在,每天還是要算那些東西、整理那些文字。
好心人也還在,AI 也還在。下個月他換個地方放、換個名字,或者像上面說的做成離線檔案傳來傳去。
我們擋的是「這一個」,擋不了「這一種」。而且每擋一次,下一個就藏得更深。

高層主管在台上說擁抱 AI,資安在台下說不能用。
現場同仁看到的是什麼?
是「公司說一套做一套」,還是「資訊部門又在擋」?

他們不會覺得自己做錯了,他們覺得自己在幫公司省時間、省人力,結果被打回票。
下次有新想法,他們不會再來申請,因為申請的結果就是被拒絕。直接做比較快。
難道要跟歌詞說的一樣:握不住的沙放下,放下也罷
但從整體來看 這把沙是企業的資料,放得下嗎?
禁止的成本不只是那一個工具,是整個現場對資訊部門的信任。
又或者資訊部門上下班都要請保鑣,哪天下班被其他員工拖去暗巷。
其實只是問題換了個地方,又或者只是眼不見為淨。
今天擋了 A 網址,明天變成 B 網址;
擋了 github.io,換成別的免費空間;阻擋了免費空間,使用者去申請雲端服務申請一個網域,
又或者就變成離線檔案用通訊軟體傳來傳去。
工具沒有少,只是每一次都往更難擋、更看不到的方向移。
而且以前至少有人會來申請,像 K 地區那次,我們才知道有這東西存在。
全面禁止之後,沒有人會再來申請了——申請的結果是被拒絕,
那何必申請——但東西照樣在跑,只是我們再也看不到。
是真的沒有,還是害怕發現?全面禁止也只是把「害怕發現」變成一張紙上的制度。

就企業的角度,可以不禁嗎?
前面講的每一個問題都還在,個資法不會因為你選擇開放就不罰你。
所以禁跟不禁,是同一個問題的一體兩面:
禁了,東西轉地下、信任被消耗;不禁,風險全部攤在企業身上、沒人負責。兩邊都在賭,賭的是哪一邊先出事。
而對很多資訊單位或企業來說,最後選的其實是第三種:先不管,出事再處理。
但來得及嗎?
出事的時候,企業要交代、資訊部門要交代,資料怎麼流出去的、影響多少人、什麼時候開始的。
而這些工具從頭到尾沒有紀錄、沒有 owner、沒有清冊,你連從哪裡開始查都不知道。「出事再處理」的前提是你處理得了,可是這種東西出事的時候,通常已經跑了幾個月,連要處理什麼都得先花時間找。
不是不想處理,是到時候根本沒有東西可以處理。
最後的最後,資訊單位就被扣上一頂「沒有作為」的帽子出來背鍋。都是 they 的錯。

講到這裡好像在說「不能禁」。其實並不是。
在管理面的角度來看:
定一條政策一份規章制度、企業發布一份公告,主管同意簽一次就生效。
但往往事情總會有例外,所以都會有一條路叫做原則禁止例外開放。
但政策一下,例外申請就開始來:這個單位要用、那個計畫要用、高層自己也要用。
每一件都要有人審、有人裁、有人解釋為什麼他可以你不行。
審不完就放寬,放寬就等於沒禁;審得嚴就沒人申請,沒人申請就轉地下。兩邊都回到最終結果還是沒管到。
而且一條沒人遵守的規定,比沒有規定更糟。
現場開始嘗試繞過公司的政策。
稽核的時候你拿得出政策文件,拿不出遵守證據,那份文件反而變成你「明知道有問題但沒作為」的證明。
所以管理上要的不是「禁止」這兩個字,是一條能被執行的規則:什麼不行、什麼可以、可以的要怎麼走。少了後面兩項,前面那項就只是貼在牆上的紙。
可是當你把門鎖上,但沒有告訴他哪裡有另一扇門,就跟某些國家的網路管制政策一樣
這些人就開始就翻牆。牆蓋高一點,他就挖地道。
你永遠在追,他永遠在繞,因為需求還在那裡,而你只給了他「不行」。
所以禁止要成立,前提是旁邊有一條「可以」的路:
東西可以放在哪裡、要經過什麼、誰會審、審完會怎樣。有這條路,
禁止才有正當性——不是不讓你做,是請你走這邊做。沒這條路,禁止就只是逼人翻牆。
主管問「你們是不是在阻礙企業進步」。站在資安這邊,我們擋的是風險,不是進步;但站在外面看,這兩個長得一模一樣,都是「不行」。差別就在有沒有那條路。有路,擋的是風險;沒路,擋的就是進步。

禁止解決的不是「有人在做工具」,是「你有沒有看到有人在做工具」。
東西沒有變少,只是從你看得到的地方,移到你看不到的地方。然後某一天它出事,你才發現自己既沒有紀錄可以查,也沒有立場說「我不知道」。
而且這還只是開始。
這篇鐵人賽其實也還是針對小工具、靜態網頁,一個人做給自己或單位用的東西來做管理。
但未來、甚至現在就正在發生的是:當企業裡人人都是工程師,有人會試著做一個系統,有登入、有資料、有多人使用,這還是好的狀況。
再往下,有人會像設計交通工具一樣:畫了設計圖、在電腦裡建了模型、3D 列印出來,外觀跟真的一模一樣,自己看了很滿意,然後拿著這東西來問:我做了一台車,可以上高速公路嗎?我設計了一台高鐵,可以走高鐵的軌道嗎?我設計了一台飛機,可以飛嗎?
可是他做的是模型,自己在家玩得很開心。
他不知道真的要上路,車要有引擎、煞車、安全帶,還要驗車領牌;高鐵不只是車廂,還有軌道規格、號誌系統、跟其他列車怎麼排班;飛機更不用講,適航認證、飛行員執照、航管,每一樣都是幾百頁的規範。這些他一個都看不到。不是他不用心,是他不知道那些東西存在。
這也是現在非常多的問題,AI幫他把外殼做得很漂亮但沒告訴他裡面少了什麼,

而網紅、講師在網路上講台上講得口沫橫飛,AI 好棒棒、AI 好厲害,但聽眾只聽到它們想聽的。
寫鐵人賽這幾天 GPT-6 Astra 出來了,又是一個神作,
馬上有人用它做出遊戲的仿品、擬真的 3D 模型。做得出來是真的,但做出來的東西有沒有問題,
沒人說也沒人會說,但實際上已經有許許多多的案例發生ING

還是回到主題來,對於這些使用者來申請
說不行,他覺得你在刁難,明明長得跟真的一樣;說可以,但真的可以嗎?
我自己是覺得,對付這種狀況跟處理很多資安事件一樣,讓他撞一次、摔一次才會成長。
而且以整個企業或資訊單位的角度來看,你不可能一台一台幫他補引擎。今天一台,明天十台,上百個人拿著模型來的時候怎麼辦?
有人會怪企業裡的資訊單位:你們應該要幫忙啊。