定期檢查裝置符合最低標準
預計操作時間:制定基線約 0.5 天,協助同仁完成設定約 1–2 週
所需預算:無(基本設定皆免費);若購置螢幕鎖、防窺片或補助同仁更換過舊裝置,再另外編列
盤點裝置 解決的是「我們有多少台裝置、誰在用」的問題。下一步要回答的是:「每一台公務裝置至少要做到哪些設定?」「員工自己的個人裝置可以拿來處理公務嗎?」「裝置遺失或退役時要怎麼處理?」這就是「裝置最低安全基線」要解決的事。
這一篇是寫給負責整體資安與行政的你,目標是把分散在 iOS、macOS、Windows、Android 各篇的個人設定,整理成一份全組織必做的最低標準,並補上「員工自帶裝置規則」、「裝置遺失與退役時的處理流程」。
可以增強的防護力
- 確保每一台公務裝置都符合最低安全標準,不再「設定全靠個人習慣」
- 把員工自帶裝置納入規範,降低「個人裝置裡有公務資料、卻沒任何防護」的風險
- 裝置遺失或失竊時,有清楚的標準動作可以止血
- 退役或回收的裝置不會把組織舊資料帶到下一手
公務裝置的最低標準(5 項)
不論是組織配發或員工自帶處理公務的裝置,都建議確認以下 5 項都已開啟。實際操作步驟請參考各自作業系統的章節:iOS、macOS、Windows、Android。
| 必做項目 | 為什麼要做 | 怎麼做 |
|---|---|---|
| 1. 自動更新作業系統與 App | 修補已知漏洞,避免被惡意程式利用 | 開啟系統更新與安全回應的自動安裝;OS 已不再支援更新時列入汰換 |
| 2. 螢幕鎖定與短時間自動鎖定 | 離開座位時不被他人翻看或操作 | 設定密碼或生物辨識;自動鎖定設為 3–5 分鐘內 |
| 3. 全裝置磁碟加密 | 裝置遺失時,他人無法直接讀取資料 | macOS:FileVault;Windows:BitLocker(家用版改用 Device Encryption);iOS / Android:開啟密碼解鎖即自動啟用 |
| 4. 開啟內建防火牆 | 阻擋不明連線進入,特別是公共 Wi-Fi 環境 | macOS、Windows 內建皆有防火牆;iOS / Android 由系統自動處理,毋需另設 |
| 5. 啟用「找不到時遠端鎖定/清除」 | 裝置遺失時可遠端鎖定或清除資料 | macOS / iOS:「尋找」;Windows:「尋找我的裝置」;Android:「Find My Device」;公務 Google Workspace 帳號可由管理員端執行清除 |
把這份清單寫進新人到職流程,要求新進同仁在第一週內完成設定並由窗口確認;可在 盤點表 加上一欄「基線檢查日期」,每次盤點時順便確認。
員工層級的定期自查,可請同仁依本頁五項必做清單自行勾選,每半年回報窗口一次。
員工自帶裝置規則
對小型公民團體來說,多數同仁會用自己的手機收公務 Email、用自己的筆電處理活動文件,完全禁止員工使用自己的裝置並不切實際。建議的做法不是「禁止」,而是「在允許的前提下訂出最低要求」。
可依資料敏感程度,把員工自帶裝置可處理的資料分成三個層級:
- 可以用個人裝置處理:公開資料、會議紀錄、活動素材、社群貼文草稿。
- 可以但需符合基線:一般行政、未公開的活動規劃、非敏感的合作信件。要求個人裝置必須符合上面 5 項必做清單,並開啟雙重驗證。
- 限公務裝置處理:個案紀錄、捐款人個資、財務金流、人事資料、超級管理員權限。原則上不允許帶到個人裝置上處理;若情況特殊(例如出差),需採用組織配發的乾淨裝置或加密容器。
在新人到職時,可以請使用個人裝置處理公務的同仁簽署一份簡短的自帶裝置同意書,這份同意書不需要法律文件等級,目的是讓雙方對「拿個人裝置來工作要承擔什麼」有共同認知,並讓組織在事件發生時有依據處理。
- 適用範圍:哪些工作可以在個人裝置上做、哪些不行。
- 最低安全要求:對應上面 5 項必做清單,加上組織帳號需開啟雙重驗證、不安裝來路不明的 App。
- 公私資料分離:使用組織提供的雲端硬碟而不是個人 Drive 處理公務檔案;建議在個人裝置設定不同的工作 Profile(如 Android Work Profile、iOS 焦點模式)。
- 遺失或失竊回報:發現裝置遺失時必須在 24 小時內通知資安窗口。
- 離職時處理:離職時需配合移除組織 Email、雲端帳號、密碼管理器資料;公務檔案需轉交,不留存於個人裝置。
訂定裝置遺失處理方式
任何同仁的裝置遺失或失竊時,建議在內部規定走以下標準動作。可印成 1 頁 SOP 貼在內部 wiki:
- 5 分鐘內:通知組織內的資安或行政窗口(透過約定的 Signal、電話),不要只在公開群組求救。
- 15 分鐘內:由窗口協助,啟動該裝置對應平台的「遠端鎖定」或「遠端清除」:
- iOS / macOS:iCloud 尋找
- Android:Google Find My Device
- Windows:Microsoft 尋找我的裝置
- 若裝置綁定 Google Workspace 或 Microsoft 365 公務帳號,管理員可在管理控制台執行裝置端清除。
- 同步處理組織帳號:在裝置遺失同時,從同仁登入過的組織帳號中強制登出該裝置(Google Workspace、Microsoft 365、密碼管理器、社群平台都有相關設定),並依風險決定是否更換密碼。
- 報案與留存紀錄:若裝置含敏感資料或遭竊,請就近報案,留下警局案件編號。可諮詢 165 反詐騙專線 評估是否有後續詐騙風險。
- 事後檢討:在 盤點表 中將該裝置標記為「已遺失」,並回頭檢視:是否還有其他裝置該補上加密、密碼、雙重驗證;事件流程中有沒有窗口聯絡不上、找不到 Apple ID 的情況需要改善。
退役、回收與磁碟清除
舊電腦、舊手機被回收、捐贈或當二手賣掉之前,都需要把資料清乾淨,避免下一手不小心拿到組織舊資料。實作方式各平台不同:
- macOS Monterey(含)以後支援「清除所有內容和設定」(在「系統設定 → 一般 → 移轉或重置 → 清除所有內容和設定」)。
- 較舊的 macOS 需先關閉 FileVault → 啟動到復原模式 → 使用磁碟工具程式清除磁碟 → 重新安裝 macOS。
- 詳見 Apple 官方說明:清除 Mac 並回復原廠設定。
- 進入「設定 → 系統 → 復原 → 重設此電腦」,選擇「移除所有項目」,並在進階選項勾選「清除磁碟機」(會多花時間但較安全)。
- 若磁碟未開啟 BitLocker,建議重設前先開啟並完成加密,再執行重設,可避免殘留資料被救回。
- 詳見 Microsoft:重設電腦。
- 「設定 → 一般 → 移轉或重置 iPhone → 清除所有內容和設定」。
- 重置前先登出 Apple ID 與 iCloud 啟用鎖定,以免下一手被綁住無法使用。
- 從「設定 → 系統 → 重設選項 → 清除所有資料(恢復原廠設定)」。
- 重置前先登出 Google 帳號與品牌帳號(Samsung、Xiaomi 等),避免裝置被「Factory Reset Protection」鎖住。
- 若機型較舊或來源不明,可考慮重置後再執行一次「加密 + 重置」以蓋寫殘留資料。
退役後若打算捐贈或當二手售出,建議在組織內部紀錄:裝置代號、退役日期、清除方式、執行人,並在 盤點表 中標記「已退役」。
預算或人力有限時的折衷做法
若組織暫時無法配發公務裝置給每一位同仁,又必須處理一定敏感的工作,可採以下折衷:
- 少量共用「公務筆電」:採購 1–2 台基線都做好的公務筆電,存放在辦公室,需要處理高度敏感工作時借用。
- 借用期登記:在試算表記錄「誰在哪天借出 / 歸還」,借出時要求歸還前清除暫存資料。
- 將個人裝置 Profile 化:在 Android 上設定 Work Profile,或在 iOS 上利用 Apple Configurator 建立公務描述檔,未必要全機加密,但至少能把組織 App 與個人 App 分開。