一句話的兩難
某電商月營收 NT$1,800 萬、會員 32 萬筆,訂單金額對不上。外包工程師在群組說:「給我正式站資料庫連線,十分鐘查完。」給,等於讓沒見過面的人握住全公司最敏感的資產;不給,專案卡三天。營運長選了給,然後忘了收回。
錯在他把它當成是非題。它是分級題。
四個讓你放心得太早的迷思
- 簽了 NDA 就安全。NDA 是事後求償,不是事前控制。共用帳號之下你連誰洩的都證明不了。
- 唯讀就沒風險。一次 SELECT 就能帶走 32 萬筆姓名手機地址。分界不是讀寫,是可觸及的筆數與欄位;唯讀降的是改壞資料,不是外流。
- 有 VPN 就等於有稽核。VPN 記「誰幾點連進來」,稽核要「誰、幾點、哪張表、動幾筆」。差這三個欄位,事故時就界定不了責任。
- 不給生產資料就做不了事。約八成任務用去識別化樣本即可完成;真需要的只有資料修復、效能調校、無法重現的偶發 bug。
反向觀點:多數公司把預算押在擋外部入侵,但 Verizon 2025 DBIR 指出涉及第三方的外洩比例從 15% 倍增到 30%,多半不是被駭,是權限沒收乾淨。
核心框架:四級分層 + PARC 四問
| 級別 | 內容 | 控制條件 |
| L0 | 空庫 + schema | 免審批,開發環境預設 |
| L1 | 遮罩樣本 1,000–5,000 筆 | 個人帳號、禁轉出、結案銷毀 |
| L2 | 生產唯讀快照 | 跳板機、逐筆稽核 log、72 hr 自動失效 |
| L3 | 生產寫入 | 雙人覆核、事前備份、變更視窗、單次授權 |
PARC 四問,答不出來就降一級:
- P 目的:L1 樣本能不能完成?能就到此為止。
- A 歸屬:出事能不能指到某個人?共用帳號=不能,降 L1。
- R 可逆:有沒有 15 分鐘內可還原的備份?沒有,L3 一律不給。
- C 法遵:含個資、金流或健康欄位?含則 L2 以上須留稽核軌跡(個資法第 27 條;涉歐盟居民另見 GDPR 第 28 條的受託處理者入約義務)。
三種對照情境
| 25 人電商 | 120 人製造業 | 8 人健康新創 | |
| 資料性質 | 高機密、低停機成本 | 低機密、停線 1 hr 損失 NT$60,000 | 特種個資 |
| 主戰場 | L1 | 常設 L2 唯讀 | L0/L1 合成資料 |
| 關鍵一問 | C 法遵 | R 可逆 | P 目的 |
| L3 規則 | 年 ≤ 4 次,限週二視窗 | 雙人覆核 + 事前快照 | 不開,遠端桌面 screen-only |
同一套框架,三個結論完全不同。
隱藏成本清單(沒有分層時你其實在付的錢)
- 臨時開權限的行政往返:雙方各 0.5–1.5 hr/次,一年 24 次約 48 工時
- 廠商等權限停工:每案 3–5 天,日費 NT$15,000 計 = NT$45,000–75,000
- 殭屍帳號季度清查:每季 2 hr,年 8 工時
- 事後補稽核軌跡(客戶的客戶要供應鏈稽核):40–60 工時/NT$80,000–150,000
- 誤刪生產資料的還原對帳:單次 16–40 工時 + 停機損失
- 真外洩:IBM 2025 資料外洩成本報告統計全球平均 USD 4.44M,平均 241 天才辨識與圍堵
前置反而便宜:去識別化資料集一次性 16–24 工時(NT$32,000–60,000),跳板機加稽核 log 月費 NT$1,200–3,000,多數公司第一年回本。
外包夥伴計分卡(12 維 × 0–2 分,滿分 24)
- 帳號個人化,無共用
- 權限預設有到期日(TTL)
- 具去識別化/合成資料能力
- 稽核軌跡含 who/what/when/rows
- 生產變更雙人覆核
- 備份還原演練至少每季一次
- 工作裝置全碟加密 + 遠端抹除
- 人員異動權限回收 SLA ≤ 24 hr
- 事故通報時效 ≤ 4 hr
- 分包透明度:有無再外包、給誰
- 結案出具資料銷毀證明
- 合約含資料處理附錄(DPA)
判讀:0=沒有、1=有但靠人工、2=制度化且可證明。< 12 不給任何生產存取;≥ 18 可給 L2;≥ 21 才談 L3。
對應方案與不適合的情境
四種合作模式各對應一級:Advisory 只需 L0,我們看 schema 與 log 不看資料;單次專案以 L1 為主;月費 Retainer 配常設 L2 唯讀;全外包才進 L3。所有帳號預設 TTL,結案 7 日內出具銷毀清單。
不適合我們的情境:
- 要求把生產資料庫完整 dump 到我方本機「方便開發」——這是最常見的外洩起點
- 堅持共用一組 root、不願開任何稽核 log
- 需要 HIPAA 或 PCI-DSS Level 1 正式認證簽章,請找具認證的服務商
- 要求 24/7 on-call、15 分鐘到位的 SRE 值班
- 完全沒備份,也不願先花兩天做備份就要動生產資料
90 天啟動遊戲書
- Day 0–7 盤點分級:列出所有資料表,標記含個資/金流欄位者,產出分級對照表,約 8 工時。
- Day 8–14 建 L1 樣本:完成遮罩腳本與 3,000 筆資料集,開發環境自此不再碰生產。
- Day 15–30 跳板機上線:跑通 L2 流程(表單 → 核可 → 自動開通 → 72 hr 失效),實跑一次完整申請。
- Day 31–60 L3 演練:一次雙人覆核的生產變更、一次備份還原演練,量測實際還原時間。
- Day 61–90 權限體檢:清殭屍帳號、檢查所有 TTL、抽驗 10 筆稽核 log,重跑計分卡記錄分數變化。
決策清單
- ☐ 5 分鐘內列得出幾個外部帳號可連生產?
- ☐ 其中有共用帳號嗎?
- ☐ 每個外部帳號都有到期日?
- ☐ 有去識別化樣本可直接給廠商?
- ☐ 稽核 log 記到「動了幾筆」?
- ☐ 上次還原演練是什麼時候?
- ☐ 生產寫入要第二人核可?
- ☐ 合約有 DPA?
- ☐ 廠商換人你 24 小時內會知道?
- ☐ 知道對方有沒有再分包?
- ☐ 上個結案專案權限都收回了?
- ☐ 明天外洩,4 小時內指得出帳號?
三題以上答不出來,代表你靠的是信任,不是制度。
常見問題 FAQ
做去識別化資料集要花多久?值得嗎?
首建 16–24 工時,之後刷新可自動化到約 1 小時。對照每案 3–5 天的等權限停工(NT$45,000–75,000),通常第一個專案就回本。
廠商拒絕接受 TTL 與稽核,代表什麼?
代表他們內部還停在「一組帳號大家用」。不必然是惡意,但計分卡分數低。先給 L1、觀察三個月再調整。
小公司沒有 DevOps,跳板機架得起來嗎?
可以。雲端託管堡壘機月費約 NT$1,200–3,000,設定 4–6 小時。最低版本:獨立帳號、開啟查詢 log、加一張人工核可表單,一天可上線。
把已給出的權限收回,會不會得罪廠商?
專業廠商反而歡迎——事故時,有稽核軌跡的一方才證明得了自己沒做過。以「要通過供應鏈稽核」為由對所有廠商一次調整,不針對個別對象。
想知道你該給到哪一級?
正在猶豫要不要把生產資料庫密碼交出去?先別給。把外部帳號清單給我們,30 分鐘免費諮詢:跑一次 PARC 四問、用 12 維計分卡替現有廠商打分,產出一份分級對照建議表。不合作也能直接拿去用。
- Email:[email protected]
- 電話:0916-224-047
- LINE:@ufv9089p