iT邦幫忙

2026 iThome 鐵人賽

DAY 18
0
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性系列 第 18 篇

# Day 18 - 你的核心系統固若金湯,攻擊者卻從外包廠商那道沒人管的後門長驅直入

  • 分享至 

  • xImage
  •  

一句話摘要:
企業自身的資安防護做得再好,只要有一家外包廠商的存取權限管理鬆散,整條防線就形同虛設;TPRM(第三方風險管理)的關鍵,不是簽一份長長的合規問卷,而是把資安要求寫進合約與 SLA,變成可追究、可執行的條款。


為什麼這件事對企業很重要?

現代企業幾乎不可能獨立完成所有 IT 維運、系統開發或客服作業,外包廠商成為攻擊面不可避免的延伸。問題是,多數企業對外包廠商的資安要求,停留在「簽署一份資安承諾書」的形式層次,卻從未實際驗證廠商是否真的落實這些承諾,也沒有在合約中明訂違反時的責任歸屬與補救機制。當外包廠商的員工帳號、VPN 存取權限或 API 金鑰管理鬆散,攻擊者往往選擇打這道最脆弱的側門,而不是正面硬碰企業本身的防禦。

第一線 IT/SecOps 心聲: 「我們自己的系統修補、稽核樣樣做足,結果這次事件的入口,是三年前簽約的一家維運外包商,他們給我們系統開的 VPN 帳號,離職員工的權限從沒回收過。」

決策層 / 業務單位迷思: 「我們有請廠商簽資安承諾書,也有做供應商評鑑,應該足夠了吧?」(實際上承諾書從未被驗證是否落實,也沒有具體究責機制)

外包關係本質上是風險的延伸而非轉移——企業把作業委外,卻無法把資安責任一併委外;一旦廠商端出事,客戶、監理機關與媒體追究的對象,永遠是企業本身,而不是那家默默無聞的外包商。


技術觀念與治理機制拆解

有效的 TPRM 治理,需要把資安要求從「文件形式」轉換成「合約義務」,我在實務上會拆成三個治理層次,逐一嵌入採購與合約流程:

【TPRM 供應鏈資安治理架構】

  1. 採購前盡職調查 (Due Diligence): 評估廠商的基本資安體質。
  2. 合約條款嵌入 (Contractual Controls): 將資安要求具體寫入合約。
  3. 持續監控與稽核 (Continuous Monitoring):
    • 定期或不定期驗證廠商合規狀態。
    • 若發現違反 SLA 或資安要求: 啟動合約究責機制。
    • 若無違反: 繼續保持監控。

多數企業只做到第一步(盡職調查問卷),卻缺乏後續的合約條款與持續監控,導致廠商簽完合約後,實際落實程度完全脫離企業掌控。以下是常見的合約條款設計要點對照:

合約條款類型 常見疏漏做法 建議明確條款方向
存取權限管理 未規範離職/專案結束後的權限回收時限 明訂「人員異動後24小時內回收權限」之硬性義務
事故通報義務 未規範廠商發現異常時的通報時限 明訂「發現可疑事件須於X小時內通知」及未通報之違約責任
資料處理範圍 未限制廠商可存取之資料範圍與用途 明訂最小必要存取原則,並禁止資料留存於廠商自有環境
稽核與究責 僅口頭承諾配合稽核 明訂企業有權隨時稽核,並訂定違反時之罰則與終止條款

實務設定範例(去識別化外包合約資安條款節錄):

【外包服務合約・資安附則節錄】

  • 第 X 條(存取權限管理義務)
    乙方(外包廠商)應於甲方系統存取權限異動事由發生(含但不限於人員離職、專案結束、職務調動)後 24 小時內完成相關權限回收,並提供回收紀錄供甲方查核。逾期未回收致生資安事件者,乙方應負完全賠償責任。

  • 第 X 條(事故通報義務)
    乙方於執行本合約過程中,如發現任何可能影響甲方系統安全之異常事件或疑似入侵跡象,應於發現後 4 小時內以書面方式通知甲方,不得逾期或隱匿不報。

  • 第 X 條(稽核配合義務)
    甲方有權於合約存續期間,對乙方進行不定期資安稽核(含現場稽核或委託第三方稽核),乙方應無條件配合,不得以商業機密為由拒絕提供必要之稽核資訊。

這份合約條款的價值,在於把原本模糊的「請廠商注意資安」,轉換成有時限、有罰則、可追究的具體義務。當條款寫得夠明確,企業才有立場在事後究責,也才能真正驅動廠商落實資安要求,而不是簽完承諾書就束之高閣。


實務落地與溝通建議

  • For 第一線 SecOps / IT 團隊: 建立一份外包廠商存取權限清單,定期(建議每季)與人資或專案管理單位交叉核對,確認離職或專案結束人員的權限是否已被回收,不要只信任廠商的口頭保證。
  • For CISO / IT 主管 / 決策者: 在採購與法務單位討論外包合約時,主動要求加入具體的資安條款(權限回收時限、事故通報時限、稽核配合義務),而不是只附上一份通用的資安承諾書;同時建議針對高風險外包(如可存取核心系統或客戶資料者),要求每年至少一次獨立稽核作為續約條件。

實戰行動清單:

  • 盤點所有具備系統存取權限的外包廠商清單。
  • 檢視現有外包合約,是否已納入具體資安條款而非僅有承諾書。
  • 建立季度性外包廠商權限回收交叉核對機制。
  • 針對高風險外包廠商,要求年度獨立資安稽核作為續約前提。

懂事掌短評

供應鏈風險最危險的地方,不是你不知道有風險,而是你以為簽了承諾書就等於管控了風險。真正的 TPRM 治理,是把資安要求寫成合約裡有牙齒的條款——有時限、有罰則、可稽核、能究責。工具會一直換,但「委外可以轉移工作,卻無法轉移風險」這個認知,永遠是供應鏈治理的第一課。


現場挑戰問題

你的組織目前的外包合約,是否已經納入具體的資安條款(如權限回收時限、事故通報義務),還是仍停留在通用型資安承諾書的層次?


【明日 DAY 19 痛點預告】
外包廠商是看得見的風險,但真正埋在你系統深處、連開發團隊自己都說不清楚的,是那些被引用了無數層、卻從沒人真正檢視過的開源套件。明天拆解軟體供應鏈與 SBOM 治理,從開發源頭防範開源套件下毒攻擊。


上一篇
# Day 17 - 買了零信任產品,公司卻還是「內網一破,全境淪陷」,問題出在你以為零信任是一張採購單
下一篇
# Day 19 - 你的系統引用了幾百層開源套件,卻沒人說得出來哪一層可能已經被下毒
系列文
從第一線應變到企業治理:30 天打造資安溝通與營運韌性 共 20 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言