做代工、外銷的製造業,客戶稽核越來越常把「資安管理」列進供應商評鑑,尤其是接國際大廠訂單的供應鏈。稽核問卷裡,密碼政策、特權帳號管理、存取留痕幾乎是必考題,多半對應 ISO 27001 資安管理系統的存取控制要求。這篇整理製造業常見的密碼管理風險,以及怎麼準備稽核最常問的問題。
製造業常見的密碼管理風險
| 情境 | 常見做法 | 風險 |
|---|---|---|
| ERP/MES 系統 | 採購、生管、品保共用一組管理員密碼 | 無法區分是誰異動了訂單或生產排程資料 |
| 產線設備/監控系統 | 長期使用原廠出廠預設密碼 | 設備維護廠商或已離職人員仍握有存取權限 |
| 多廠區帳號 | 各廠區各自管理,總部看不到全貌 | 某廠區離職員工的帳號,總部無從得知是否已收回 |
| 與供應商/客戶往來系統 | 對外簽核平台、報價系統密碼寫在共用文件 | 密碼外流風險,且難以追查外洩來源 |
稽核在意的是「特權帳號」怎麼管。一般員工帳號通常已有基本管理,真正容易被稽核抓到的,是 ERP、MES、產線設備這類系統的管理員/特權帳號——誰知道密碼、多久換一次、換人負責時有沒有交接紀錄,往往是問卷裡最細的一段。
供應鏈稽核問卷常見的資安檢查項目
| 稽核檢查項目 | 密碼管理工具的對應做法 |
|---|---|
| 密碼政策(長度、複雜度、更換頻率) | 強制產生高強度密碼,Watchtower 掃描弱密碼並提醒更換 |
| 特權帳號管理 | 管理員密碼獨立保險庫管理,限制知道密碼的人數 |
| 存取控制與最小權限 | 依部門/職能分保險庫,只有需要的人能存取對應系統 |
| 存取紀錄與留痕 | 每次存取自動記錄,可直接匯出作為稽核佐證 |
| 人員異動的權限收回 | 離職或調職時,從保險庫移除即完成撤銷 |
人員異動時的具體處理流程,可參考〈員工離職,帳號密碼怎麼收回?檢查清單與 SOP〉。
多廠區怎麼統一管理,又不打亂各廠區的自主權
製造業常見的組織型態是總部加多個廠區,密碼管理不必打散成各自獨立的系統:
- 總部層級:建立跨廠區可視的管理架構,能檢視各廠區的保險庫與存取狀況。
- 廠區層級:各廠區保有自己專屬的保險庫,管理自己產線與行政系統的帳號。
- 特權帳號另外集中:ERP、MES 的管理員層級帳號,建議由總部 IT 統一管理,不分散在各廠區。
準備稽核,先把「證明」準備好。多數製造業其實日常已經有基本的帳號管理習慣,真正卡關的是稽核當下拿不出具體紀錄佐證。密碼管理工具的存取報表與弱密碼掃描結果,能直接當作問卷附件,省去人工整理的時間。
常見問題
常見問題包括:是否有密碼政策(長度、複雜度、更換頻率)、特權/管理員帳號如何控管、員工離職是否即時收回系統存取,以及是否有存取紀錄可供查核。這些多半對應 ISO 27001 資安管理系統的存取控制要求。
建議依部門或職能(採購、生管、品保、財務)分別建立保險庫,管理員層級的高權限帳號另外集中管理並限制知道密碼的人數,而不是全廠共用一組萬用管理員密碼。
用密碼管理工具建立跨廠區的共用保險庫架構,總部可以統一檢視各廠區的存取狀況,同時各廠區仍保有自己專屬的保險庫與權限,不需要打散成各自獨立管理的系統。
需要。許多產線設備、監控系統長期使用原廠預設密碼,是稽核與資安風險評估中常被點名的項目。建議連同一般系統密碼一併盤點、更換並集中保管,避免設備維護廠商或離職員工仍握有存取權限。
稽核最耗時的部分通常是「證明」而不是「做到」——密碼管理工具的存取紀錄與弱密碼掃描報告,能直接作為稽核問卷的佐證文件,省去人工整理存取清單的時間。
準備供應鏈稽核,需要 1Password 企業方案?
映藍國際提供 1Password 企業方案的需求評估、新台幣報價,開立統一發票,通常 1 個工作日回覆。
02-7702-1095 | info@ulane.com.tw | 認識 1Password 企業方案 →
了解 1Password 企業方案 →