一份客戶名單,連結設成知道連結的人都能檢視。三年後,那個連結還躺在一位離職同事的私人信箱裡。資料外流很少是戲劇性的事件。它通常是一個當初為了方便而設的權限,沒有人回頭關。
共用試算表應該只分享給指定帳號,關閉知道連結即可開啟的設定,並把敏感欄位拆到另一個權限更嚴的檔案。每個檔案指定一位擁有者,每季盤點一次分享對象,人員離職當天回收權限。這四件事用免費試算表工具內建的分享設定就能做到,不需要另外買軟體。
資料外流,指的是資料被不該看到的人取得,不論是出於惡意還是疏忽。權限,是決定誰可以對一個檔案做什麼的設定,通常分成檢視、註解與編輯三級。同一張表,業務、管理者與客戶三方想要的東西不同。以下分別從三方的角度看。
業務最在意的是速度。客戶在線上等,他要馬上打開報價紀錄,馬上更新狀態。每開一個檔案都要等人核准,他就會把資料另存一份在自己的電腦或私人帳號裡。
這是多數外流的起點。管得太嚴,資料反而會流到完全看不見的地方。我們訪談過的業務人員,說法大同小異:我沒有要帶走什麼,我只是需要在外面也能看。
業務的合理需求有三個。能編輯自己負責的案件。能檢視團隊的整體進度。在手機上也能開。這三個需求都應該被滿足。滿足的方式是設計好的權限,而不是把整份檔案開放給所有人編輯。
管理者擔心的是失控。他不一定說得出哪個檔案有風險,但他知道一件事:沒有人能回答,目前有哪些人可以打開客戶名單。
管理者會議上最常問的三個問題是:離職的人還看得到嗎。外包廠商結案之後權限收了嗎。有沒有哪個檔案是任何人拿到連結就能開。這三題如果要花半天才能回答,權限管理就等於不存在。
管理者容易犯的錯是一刀切。出過一次事,就規定所有檔案都只能主管開。兩週後,影子檔案四處出現。風險沒有變小,只是從可見變成不可見。
客戶很少主動問,但這件事在他心裡。尤其是企業客戶,交出去的可能是內部數字、尚未公開的計畫、員工資料。
客戶在意的是三件事。資料只給需要的人看。專案結束後有明確的處理方式。出了狀況會被告知。有些客戶的合約或保密協議,會直接寫明資料的存放位置與存取人員。簽約前要把這些條款讀清楚。合約義務與個人資料保護的具體要求,應交由當地持牌專業人士確認。
與客戶共用進度表時,要特別注意另一件事。同一個檔案裡,不可以有其他客戶的任何資訊,包含隱藏的工作表與修訂紀錄。隱藏不等於看不到。
把三方的需求放在一起,會得出一個共同的結構:依資料的敏感程度分檔,而不是依方便程度合檔。
主表放在第二層,只留代碼。需要看真實資料的人,用代碼去第三層或第四層查。業務在外面看進度,開第二層就夠。這樣速度與控制都顧到了。
知道連結的人都能檢視,這個設定之所以危險,有三個原因。你不知道誰看過。它不會過期。它不跟著人走,離職的人手上的連結照樣有效。
規則很簡單。第二層以上的檔案,一律以帳號分享。真的必須用連結時,設成僅限檢視,用完當天就關。外部協作者用他們的工作帳號,不用私人帳號,並在分享時就記下預定回收日期。
每個檔案的擁有者,應該是職務帳號或在職的負責人。檔案由個人建立、個人擁有,是很常見的情況。那個人離職,帳號停用,檔案可能跟著無法存取,或是權限狀態變得沒有人能管理。
人員異動時照以下順序做。
最容易漏掉的是第三項。多數人不知道可以查分享對象。也最容易卡住,因為要逐檔看。先從第三層與第四層的檔案查起。
建立一張權限盤點表。一個檔案一列。欄位有檔名、資料層級、擁有者、可編輯者、可檢視者、是否開啟連結分享、最近盤點日期。
每季由各檔案的擁有者自己檢查並更新這一列。主管只看兩件事:有沒有連結分享開著的受限層檔案,有沒有已經不在團隊的人還在名單上。第一次盤點最花時間,之後每次大約半小時。
一個小型顧問團隊在某次權限盤點時,發現一份舊的客戶聯絡清單,分享設定是知道連結的人都能檢視。查建立紀錄,是三年前為了讓一位短期合作的外部夥伴方便查看而開的。合作在兩個月後就結束了。
沒有人記得這件事。建立檔案的同事早已離職。那個連結曾經被貼在一封群組信裡,收件人有七八位,其中幾位後來也離開了。團隊無法得知三年間有誰打開過。
處理方式分三步。立刻關閉連結分享,改為指定帳號。把檔案擁有權移轉給現任負責人。評估清單內容是否涉及需要通知當事人或主管機關的情況,這一步交給了法律專業人士判斷。
這個例子裡沒有壞人。每一個動作在當下都合理。問題在於開權限有人做,關權限沒有人負責。所以我們後來的規則是,開一個對外的權限時,同時在盤點表填上預定回收日期。沒有回收日期的分享,不開。
把業務、管理者與客戶的顧慮擺在一起談過之後,多數團隊可以在一次會議裡定出幾條底線。這幾條不需要技術,只需要大家同意。
最後一條最重要。多數人發現自己分享錯了對象,第一個反應是悄悄收回,希望沒有人注意。如果說出來會被責備,就不會有人說。管理者要先講明,通報本身不會被處分,隱瞞才會。這樣團隊才有機會在事情擴大之前處理。
規則寫在文件裡不會有用。要放進三個時間點。新人到職第一天,由主管花十五分鐘當面講一遍,並實際示範怎麼看一個檔案的分享對象。每個專案開始時,建立資料夾的人依層級設好權限,再邀請成員。每個專案結束時,檢查清單上有一項是回收外部權限,由專案負責人簽名。
三個時間點都綁在本來就會發生的事情上,不需要另外記得。
這套做法適合十幾人以內、主要用雲端試算表協作的團隊。它處理的是日常疏忽造成的外流,這也是最常見的一類。
它擋不住有心人。有編輯權的人決定帶走資料,分層只能縮小他拿得到的範圍。處理高度敏感資料的組織,例如涉及金融交易或醫療紀錄,需要正式的資訊安全制度、存取紀錄與稽核,不該只依賴試算表的分享設定。相關的法定義務,應交由當地持牌專業人士與資安專業人員評估。
只有一個人工作的顧問,也不需要四層結構。把含客戶資料的檔案與可對外分享的檔案分成兩個資料夾,關掉所有連結分享,就已經處理了大部分風險。