跳轉到

雙重驗證

預計操作時間:規劃與設定管理政策約 0.5–1 天,組織成員完成設定約 2–4 週
所需預算:無(若僅使用驗證應用程式與備份碼);若導入安全金鑰或付費身分管理服務,需另外編列服務訂閱費

確保所有組織帳號啟用雙重驗證,可以在密碼外再增加一道防線。即使帳號密碼因釣魚信件或外洩被取得,攻擊者仍難以直接登入,能大幅降低帳號被盜用的風險。對組織而言,這不僅保護個別帳號,也能避免雲端文件、內部系統或對外服務被連帶影響,是成本低但效果顯著的基本防護措施。

這一篇是寫給負責整體資安與行政的你,目標是幫你替「整個組織的關鍵帳號」統一設好這道防線,讓雙重驗證成為組織規定,不再依賴同仁各自判斷要不要開啟。讀完這篇,你會知道如何列出帳號清單、選定驗證方式、安排成員在期限內完成設定,以及處理少數無法配合的例外情況。

可以增強的防護力

  • 降低管理者與金流相關帳號被盜用後,整個組織設定被改動或捐款資料被竄改的風險
  • 即使有同仁密碼外洩,沒有第二道驗證也較難直接登入成功
  • 搭配帳號盤點與權限管理時,能清楚知道哪些高風險帳號已經上好第二道鎖

建立一份「一定要開雙重驗證」的帳號清單

可以先從風險最高的幾類帳號開始,不用一次寫完。建立一份簡單表格,至少包含:

  • 服務名稱與用途(例:Google Workspace、募款平台、社群平台管理、網域與官網管理)
  • 帳號類型(個人帳號、共用帳號、管理員帳號、技術帳號)
  • 主要負責人與備援負責人
  • 是否必須啟用雙重驗證(必須、建議)
  • 是否已啟用雙重驗證(是、否、進行中)

實際操作時,可以這樣分步完成:

  1. 先請各部門列出自己日常使用、且與工作相關的線上服務與帳號。
  2. 由行政與財務補充募款、金流、會計與其他付費訂閱相關的帳號。
  3. 由技術或資訊窗口補上網域管理、官網後台與伺服器等技術帳號。
  4. 在表格中標註哪些帳號「必須啟用雙重驗證」(例如管理員帳號、金流後台、密碼管理器帳號),哪些是「建議啟用」(例如部門成員的雲端文件帳號)。

這份清單會在之後的稽核與離職流程中反覆使用,建議存放在既有的資安紀錄或帳號管理文件中,定期更新。

為組織選擇主要的雙重驗證方式

各服務對雙重驗證的叫法不盡相同,但實際做法大同小異。這裡不需要深入技術細節,先確認兩件事就好,組織統一建議用哪一種、哪些帳號需要更高強度的保護。

建議:

  • 預設方式:驗證應用程式與備份碼
    • 請同仁在手機安裝驗證應用程式(建議優先 Google Authenticator 或 Aegis Authenticator),登入服務後在「帳戶」或「安全性」設定裡開啟「兩步驟驗證」或「雙重驗證」,選擇使用驗證應用程式作為第二步。
    • 啟用完成後,請同仁順手產生備份碼,存在安全的地方備用(例如加密筆記、密碼管理器,或受保護的檔案)。
  • 進階方式:安全金鑰或密碼金鑰
    • 對於權限極高的帳號(例如 Google Workspace 或 Microsoft 365 超級管理員、金流後台主要管理者),預算許可的話,可以改用安全金鑰或密碼金鑰,防護強度更高。
    • 購買與設定方式可參考教材中的「安全金鑰」與「密碼金鑰」相關章節,再依實際服務介面操作。

規劃成員啟用雙重驗證的步驟與期限

光是寄一封通知信,成員不見得會立刻動手。推動雙重驗證需要訂好期限、備妥教學,並指定專人跟進:

  1. 決定「第一波要完成的帳號範圍」與期限
    • 例如:先以「所有使用組織官方電子郵件與雲端文件的帳號」為範圍,設定在一個月內全部完成雙重驗證。
    • 對於少數超高權限帳號(例如管理員帳號、金流後台帳號),可以縮短期限,優先完成。
  2. 提供簡單、容易操作的教學連結
    • 可以參考本教材的個人版多重驗證章節,改寫成組織內部的操作說明,讓同仁跟著畫面做。
    • 若服務本身有官方中文說明,建議一併附上,提醒同仁「實際畫面可能因改版而有所差異,請以服務最新說明為準」。
  3. 指定協助窗口與回報方式
    • 指派一位或一個小組作為「帳號與資安聯絡窗口」,在設定期間協助同仁處理手機遺失、換機、收不到簡訊等問題。
    • 規劃簡單的回報方式,例如在表格中勾選已完成,或請主管每週統計所屬成員完成比例。
  4. 針對沒有智慧型手機或設備受限的同仁,給出替代方案
    • 例如:暫時允許使用簡訊驗證作為第二因素,或提供由組織購置的共用設備供特定人員使用。

建立例外與風險處理機制

在實務上,難免會遇到「暫時無法啟用雙重驗證」的情況,例如:

  • 某些服務尚未提供雙重驗證功能。
  • 特定展示用裝置或自動化帳號不支援驗證應用程式。
  • 合作專案使用的外部平台限制較多,一時難以調整。

這些情況建議另外開一張例外清單,至少記錄:

  • 服務名稱與帳號名稱
  • 為何無法啟用雙重驗證(技術限制、合約限制等)
  • 負責人與聯絡方式
  • 替代防護措施(例如限制可存取的資料範圍、降低權限、僅在特定時間或地點使用)

也可以在資安政策裡加一條:等服務或環境有變化,再回頭檢查這份例外清單,看能不能補上雙重驗證。

持續追蹤與定期檢查

雙重驗證設好之後,還需要定期維護。建議安排以下幾項例行作業:

  • 每 6–12 個月檢查一次帳號清單
    • 對照前面建立的「帳號與服務清單」,確認每一個標註為「必須啟用雙重驗證」的帳號,是否仍維持開啟狀態。
    • 確認有沒有新增的服務或帳號還沒設好雙重驗證。
  • 善用服務內建的報表與稽核工具
    • 例如:在 Google Workspace 或 Microsoft 365 管理介面中,使用活動報表或稽核日誌,檢查有哪些帳號尚未啟用雙重驗證、是否有異常登入行為。
    • 若服務有「風險登入提醒」或「安全建議」功能,可以開啟通知,指定一個人定期查看。
  • 配合離職與角色變更流程重新檢查
    • 當有人離職或職務重大變動時,將其使用的帳號從清單中標記並檢查:是否需要關閉帳號、轉移權限,或重新設定雙重驗證給新的負責人。

遇到資安通報或疑似遭入侵時,也記得把「確認關鍵帳號的雙重驗證還開著」加進處理清單。

參考資料