做代工、外銷的製造業,客戶稽核越來越常把「資安管理」列進供應商評鑑,尤其是接國際大廠訂單的供應鏈。稽核問卷裡,密碼政策、特權帳號管理、存取留痕幾乎是必考題,多半對應 ISO 27001 資安管理系統的存取控制要求。這篇整理製造業常見的密碼管理風險,以及怎麼準備稽核最常問的問題。

製造業常見的密碼管理風險

情境常見做法風險
ERP/MES 系統採購、生管、品保共用一組管理員密碼無法區分是誰異動了訂單或生產排程資料
產線設備/監控系統長期使用原廠出廠預設密碼設備維護廠商或已離職人員仍握有存取權限
多廠區帳號各廠區各自管理,總部看不到全貌某廠區離職員工的帳號,總部無從得知是否已收回
與供應商/客戶往來系統對外簽核平台、報價系統密碼寫在共用文件密碼外流風險,且難以追查外洩來源

稽核在意的是「特權帳號」怎麼管。一般員工帳號通常已有基本管理,真正容易被稽核抓到的,是 ERP、MES、產線設備這類系統的管理員/特權帳號——誰知道密碼、多久換一次、換人負責時有沒有交接紀錄,往往是問卷裡最細的一段。

供應鏈稽核問卷常見的資安檢查項目

稽核檢查項目密碼管理工具的對應做法
密碼政策(長度、複雜度、更換頻率)強制產生高強度密碼,Watchtower 掃描弱密碼並提醒更換
特權帳號管理管理員密碼獨立保險庫管理,限制知道密碼的人數
存取控制與最小權限依部門/職能分保險庫,只有需要的人能存取對應系統
存取紀錄與留痕每次存取自動記錄,可直接匯出作為稽核佐證
人員異動的權限收回離職或調職時,從保險庫移除即完成撤銷

人員異動時的具體處理流程,可參考〈員工離職,帳號密碼怎麼收回?檢查清單與 SOP〉。

多廠區怎麼統一管理,又不打亂各廠區的自主權

製造業常見的組織型態是總部加多個廠區,密碼管理不必打散成各自獨立的系統:

準備稽核,先把「證明」準備好。多數製造業其實日常已經有基本的帳號管理習慣,真正卡關的是稽核當下拿不出具體紀錄佐證。密碼管理工具的存取報表與弱密碼掃描結果,能直接當作問卷附件,省去人工整理的時間。

常見問題

Q1
供應鏈稽核問卷通常會問哪些密碼管理相關問題?

常見問題包括:是否有密碼政策(長度、複雜度、更換頻率)、特權/管理員帳號如何控管、員工離職是否即時收回系統存取,以及是否有存取紀錄可供查核。這些多半對應 ISO 27001 資安管理系統的存取控制要求。

Q2
ERP、MES 系統的帳號要怎麼管理比較安全?

建議依部門或職能(採購、生管、品保、財務)分別建立保險庫,管理員層級的高權限帳號另外集中管理並限制知道密碼的人數,而不是全廠共用一組萬用管理員密碼。

Q3
多個廠區、多條產線,帳號分散怎麼統一管理?

用密碼管理工具建立跨廠區的共用保險庫架構,總部可以統一檢視各廠區的存取狀況,同時各廠區仍保有自己專屬的保險庫與權限,不需要打散成各自獨立管理的系統。

Q4
產線設備或機台的預設密碼也要處理嗎?

需要。許多產線設備、監控系統長期使用原廠預設密碼,是稽核與資安風險評估中常被點名的項目。建議連同一般系統密碼一併盤點、更換並集中保管,避免設備維護廠商或離職員工仍握有存取權限。

Q5
準備供應鏈稽核,密碼管理工具能加快哪些流程?

稽核最耗時的部分通常是「證明」而不是「做到」——密碼管理工具的存取紀錄與弱密碼掃描報告,能直接作為稽核問卷的佐證文件,省去人工整理存取清單的時間。

準備供應鏈稽核,需要 1Password 企業方案?

映藍國際提供 1Password 企業方案的需求評估、新台幣報價,開立統一發票,通常 1 個工作日回覆。

02-7702-1095 |  info@ulane.com.tw | 認識 1Password 企業方案 →

了解 1Password 企業方案 →