服務

該不該讓外包商碰生產環境資料?四級存取分層與 90 天稽核遊戲書

2026.08.25 · 77 次瀏覽
該不該讓外包商碰生產環境資料?四級存取分層與 90 天稽核遊戲書

別再一案一議地給權限。用 PARC 四問決策樹決定給到哪一級,用 12 維度計分卡檢驗外包商的資料治理成熟度,並附含具體工時與金額的隱藏成本表。

分享:

一句話的兩難

某電商月營收 NT$1,800 萬、會員 32 萬筆,訂單金額對不上。外包工程師在群組說:「給我正式站資料庫連線,十分鐘查完。」給,等於讓沒見過面的人握住全公司最敏感的資產;不給,專案卡三天。營運長選了給,然後忘了收回。

錯在他把它當成是非題。它是分級題。

四個讓你放心得太早的迷思

  • 簽了 NDA 就安全。NDA 是事後求償,不是事前控制。共用帳號之下你連誰洩的都證明不了。
  • 唯讀就沒風險。一次 SELECT 就能帶走 32 萬筆姓名手機地址。分界不是讀寫,是可觸及的筆數與欄位;唯讀降的是改壞資料,不是外流。
  • 有 VPN 就等於有稽核。VPN 記「誰幾點連進來」,稽核要「誰、幾點、哪張表、動幾筆」。差這三個欄位,事故時就界定不了責任。
  • 不給生產資料就做不了事。約八成任務用去識別化樣本即可完成;真需要的只有資料修復、效能調校、無法重現的偶發 bug。

反向觀點:多數公司把預算押在擋外部入侵,但 Verizon 2025 DBIR 指出涉及第三方的外洩比例從 15% 倍增到 30%,多半不是被駭,是權限沒收乾淨。

核心框架:四級分層 + PARC 四問

級別內容控制條件
L0空庫 + schema免審批,開發環境預設
L1遮罩樣本 1,000–5,000 筆個人帳號、禁轉出、結案銷毀
L2生產唯讀快照跳板機、逐筆稽核 log、72 hr 自動失效
L3生產寫入雙人覆核、事前備份、變更視窗、單次授權

PARC 四問,答不出來就降一級:

  • P 目的:L1 樣本能不能完成?能就到此為止。
  • A 歸屬:出事能不能指到某個人?共用帳號=不能,降 L1。
  • R 可逆:有沒有 15 分鐘內可還原的備份?沒有,L3 一律不給。
  • C 法遵:含個資、金流或健康欄位?含則 L2 以上須留稽核軌跡(個資法第 27 條;涉歐盟居民另見 GDPR 第 28 條的受託處理者入約義務)。

三種對照情境

25 人電商120 人製造業8 人健康新創
資料性質高機密、低停機成本低機密、停線 1 hr 損失 NT$60,000特種個資
主戰場L1常設 L2 唯讀L0/L1 合成資料
關鍵一問C 法遵R 可逆P 目的
L3 規則年 ≤ 4 次,限週二視窗雙人覆核 + 事前快照不開,遠端桌面 screen-only

同一套框架,三個結論完全不同。

隱藏成本清單(沒有分層時你其實在付的錢)

  • 臨時開權限的行政往返:雙方各 0.5–1.5 hr/次,一年 24 次約 48 工時
  • 廠商等權限停工:每案 3–5 天,日費 NT$15,000 計 = NT$45,000–75,000
  • 殭屍帳號季度清查:每季 2 hr,年 8 工時
  • 事後補稽核軌跡(客戶的客戶要供應鏈稽核):40–60 工時/NT$80,000–150,000
  • 誤刪生產資料的還原對帳:單次 16–40 工時 + 停機損失
  • 真外洩:IBM 2025 資料外洩成本報告統計全球平均 USD 4.44M,平均 241 天才辨識與圍堵

前置反而便宜:去識別化資料集一次性 16–24 工時(NT$32,000–60,000),跳板機加稽核 log 月費 NT$1,200–3,000,多數公司第一年回本。

外包夥伴計分卡(12 維 × 0–2 分,滿分 24)

  • 帳號個人化,無共用
  • 權限預設有到期日(TTL)
  • 具去識別化/合成資料能力
  • 稽核軌跡含 who/what/when/rows
  • 生產變更雙人覆核
  • 備份還原演練至少每季一次
  • 工作裝置全碟加密 + 遠端抹除
  • 人員異動權限回收 SLA ≤ 24 hr
  • 事故通報時效 ≤ 4 hr
  • 分包透明度:有無再外包、給誰
  • 結案出具資料銷毀證明
  • 合約含資料處理附錄(DPA)

判讀:0=沒有、1=有但靠人工、2=制度化且可證明。< 12 不給任何生產存取;≥ 18 可給 L2;≥ 21 才談 L3。

對應方案與不適合的情境

四種合作模式各對應一級:Advisory 只需 L0,我們看 schema 與 log 不看資料;單次專案以 L1 為主;月費 Retainer 配常設 L2 唯讀;全外包才進 L3。所有帳號預設 TTL,結案 7 日內出具銷毀清單。

不適合我們的情境

  • 要求把生產資料庫完整 dump 到我方本機「方便開發」——這是最常見的外洩起點
  • 堅持共用一組 root、不願開任何稽核 log
  • 需要 HIPAA 或 PCI-DSS Level 1 正式認證簽章,請找具認證的服務商
  • 要求 24/7 on-call、15 分鐘到位的 SRE 值班
  • 完全沒備份,也不願先花兩天做備份就要動生產資料

90 天啟動遊戲書

  • Day 0–7 盤點分級:列出所有資料表,標記含個資/金流欄位者,產出分級對照表,約 8 工時。
  • Day 8–14 建 L1 樣本:完成遮罩腳本與 3,000 筆資料集,開發環境自此不再碰生產。
  • Day 15–30 跳板機上線:跑通 L2 流程(表單 → 核可 → 自動開通 → 72 hr 失效),實跑一次完整申請。
  • Day 31–60 L3 演練:一次雙人覆核的生產變更、一次備份還原演練,量測實際還原時間。
  • Day 61–90 權限體檢:清殭屍帳號、檢查所有 TTL、抽驗 10 筆稽核 log,重跑計分卡記錄分數變化。

決策清單

  • ☐ 5 分鐘內列得出幾個外部帳號可連生產?
  • ☐ 其中有共用帳號嗎?
  • ☐ 每個外部帳號都有到期日?
  • ☐ 有去識別化樣本可直接給廠商?
  • ☐ 稽核 log 記到「動了幾筆」?
  • ☐ 上次還原演練是什麼時候?
  • ☐ 生產寫入要第二人核可?
  • ☐ 合約有 DPA?
  • ☐ 廠商換人你 24 小時內會知道?
  • ☐ 知道對方有沒有再分包?
  • ☐ 上個結案專案權限都收回了?
  • ☐ 明天外洩,4 小時內指得出帳號?

三題以上答不出來,代表你靠的是信任,不是制度。

常見問題 FAQ

做去識別化資料集要花多久?值得嗎?

首建 16–24 工時,之後刷新可自動化到約 1 小時。對照每案 3–5 天的等權限停工(NT$45,000–75,000),通常第一個專案就回本。

廠商拒絕接受 TTL 與稽核,代表什麼?

代表他們內部還停在「一組帳號大家用」。不必然是惡意,但計分卡分數低。先給 L1、觀察三個月再調整。

小公司沒有 DevOps,跳板機架得起來嗎?

可以。雲端託管堡壘機月費約 NT$1,200–3,000,設定 4–6 小時。最低版本:獨立帳號、開啟查詢 log、加一張人工核可表單,一天可上線。

把已給出的權限收回,會不會得罪廠商?

專業廠商反而歡迎——事故時,有稽核軌跡的一方才證明得了自己沒做過。以「要通過供應鏈稽核」為由對所有廠商一次調整,不針對個別對象。

想知道你該給到哪一級?

正在猶豫要不要把生產資料庫密碼交出去?先別給。把外部帳號清單給我們,30 分鐘免費諮詢:跑一次 PARC 四問、用 12 維計分卡替現有廠商打分,產出一份分級對照建議表。不合作也能直接拿去用。

分享: