【大纪元2026年04月16日讯】(大纪元记者戴德蔓台湾台北报导)一组重复使用的密码、一台3年未更新的电脑,看似日常操作,却可能让企业“整周无法接单出货”。台数位发展部资通安全署4月16日发布“中小企业基本资安防护指引”,从账号管理、设备与资料管理、资安意识培训三大面向着手,并附16项基础检核表,协助企业快速盘点风险、建立资安防线。
资安署指出,骇客偏好攻击防护较薄弱的对象,缺乏专职资安人力的中小企业,往往成为“阻力最小”的入口。像是重复使用同一组密码,或长期未更新设备,都可能成为重大资安破口,甚至导致营运中断。
为降低风险,资安署强调,资安防护不一定仰赖高额设备投资,关键在于建立正确的作业流程与使用习惯,指引建议企业优先从三大面向着手。
在“账号管理”方面,资安署提醒应“管好公司的钥匙”,密码建议至少15码,且每组账号使用专属密码,避免重复使用;重要账号可启用多重验证机制,即使密码外泄,也能防止未授权登入。此外,企业应落实账号分级管理,每位员工使用独立账号,离职当天立即停用,以防资料外流。

在“设备与资料管理”方面,重点在于守护公司资产。资安署建议,不论是Windows或常用软体如LINE、Chrome,都应开启自动更新,并安装防毒软体、定期扫描与修补漏洞。同时,应落实“3-2-1备份原则”,将资料备份3份、存放于2种不同媒体,并至少1份异地保存,且其中1份建议离线存放,以提高遭遇勒索软体时的复原机会。
此外,设备连上网路后,第一步就是更改预设密码。资安署指出,摄影机、印表机、路由器等设备出厂时多使用相同预设密码,攻击者对此“了若指掌”,若未更改,形同敞开大门。

在“资安意识培训”部分,资安署提醒,钓鱼邮件常伪装成日常业务,如报价单或汇款资讯变更,企业应建立内部查核机制,凡涉及金流、权限或档案下载,一律先以电话确认,避免直接点击连结或附件。
同时,企业也应建立资安事件应变流程,当出现不明程式、档案遭加密或系统异常等情况时,应立即“断网、通报、保留现场纪录”,三个步骤不需技术背景,任何员工皆可执行。

为协助企业快速检视风险,指引也附上“中小企业基本资安防护自检表”,列出16项检核指标,如“密码是否超过15码”、“是否使用3-2-1备份原则”等,企业只需勾选“是”或“否”,即可辨识防护缺口。
资安署并建议企业善用政府资源,包括免费注册“台湾电脑网路危机处理暨协调中心(TWCERT/CC)”会员,接收最新威胁警报与资安情资,也可透过中小企业网路大学校、国家资通安全研究院等管道取得训练与工具。
资安署强调,资安并非额外的营运成本,而是企业经营的基础,盼透过简明指引,协助中小企业打造更安全、具数位韧性的营运环境。中小企业基本资安防护指引:https://gov.tw/ZZ5
责任编辑:玉珍


