中型企業資安健檢要查什麼?一張清單看懂
中型企業資安健檢要查八個區塊:對外網站與服務、帳號與權限、資料庫、程式碼與金鑰、更新修補、備份還原、紀錄監控、事件應變。多數項目內部就能先勾一輪;外人看得到、自己卻看不出來的風險,再交給專業檢測。
數位發展部資通安全署 2026 年 4 月介紹《中小企業基本資安防護指引》時說得很直白:「一組重複使用的密碼、一台三年未曾更新的桌機,看似日常,卻可能讓一間企業整週無法接單出貨。」資安健檢要找的,就是這些看似日常的破口。
資安健檢在檢什麼?先用六個問題框出範圍
很多公司以為資安健檢就是「掃一下網站」。美國國家標準與技術研究院(NIST)2024 年 2 月發布的 CSF 2.0 資安框架,把資安工作分成六個功能,並註明適用各種規模與產業。換成老闆會問的問題,就是健檢範圍:
- 治理(Govern):誰負責資安?規則寫下來了嗎?外包廠商要遵守什麼?
- 識別(Identify):公司有哪些系統、資料和設備?哪些最不能出事?
- 保護(Protect):帳號、權限、更新、備份有沒有做好?
- 偵測(Detect):如果被入侵,我們會不會知道?
- 回應(Respond):發現異常後,誰做什麼、通報誰?
- 復原(Recover):系統壞了,備份救不救得回來?
台灣法規也可參考。《資通安全責任等級分級辦法》(最近一次修正為 2026 年 1 月 7 日)附表一要求 A 級公務機關每年辦理一次「資通安全健診」,項目包括網路架構檢視、網路惡意活動檢視、使用者端電腦惡意活動檢視、伺服器主機惡意活動檢視、目錄服務系統設定及防火牆連線設定檢視,以及核心資通系統資料庫安全檢視。這是公務機關的要求,但可以看出:正式健診不只看網站,也看網路、電腦、伺服器、防火牆和資料庫。
中型企業資安健檢清單:八個區塊逐項勾
下面這張表可以直接印出來,請 IT 窗口或外包廠商逐項回答。「警訊」欄只要中一項,就值得排進優先處理。
| 區塊 | 要看什麼 | 警訊 |
|---|---|---|
| 對外網站與服務 | 列出所有對外網域、子網域、測試站與後台登入頁;每個都有負責人、軟體仍在支援期 | 沒人說得出有幾個網站;舊活動頁、測試站還開著;後台登入頁誰都打得開 |
| 帳號與權限 | 每人獨立帳號;離職當天停用;信箱、雲端、後台、財務系統開啟多因素驗證;外包帳號設到期日 | 多人共用 admin 帳號;離職員工還能登入;外包結案後帳號沒關 |
| 資料庫與資料存放 | 只允許內部或指定主機連線;客戶資料放哪裡、誰能存取有清單 | 資料庫連接埠直接對網際網路開放;客戶名單散落在個人電腦與共用雲端 |
| 程式碼與金鑰 | 程式與設定檔有沒有寫死的密碼、API 金鑰;第三方套件有無已知漏洞 | 金鑰直接寫在程式裡,又放上公開或外包廠商的程式庫;套件多年沒更新 |
| 更新與修補 | 作業系統、網站外掛、網通設備是否開啟更新;列出已停止支援的設備 | 還在用 Windows 7 這類停止支援的系統;收到漏洞消息,沒人確認公司有沒有用到 |
| 備份與還原 | 是否符合 3-2-1 原則、至少 1 份離線;最近一次實際還原測試是哪一天 | 備份只放在同一台 NAS;從沒試過還原;備份和正式系統用同一組帳密 |
| 紀錄與監控 | 登入、管理操作與網站錯誤紀錄有沒有保存、有沒有人定期看 | 出事後才發現沒有紀錄;半夜登入、異常地點登入、大量登入失敗,沒人收到通知 |
| 事件應變 | 有沒有一頁式應變流程:誰判斷、怎麼斷網、通報誰、保留哪些證據 | 中毒時各部門各自處理;沒人知道先通報誰;不知道個資外洩有通報時限 |
資安署指引另附「中小企業基本資安防護自檢表」,16 個檢核點分成帳號管理、設備和資料管理、資安意識培訓三組,只要勾是或否,可和上表搭配使用。
帳號、更新、備份:最常被跳過的三件事
帳號:資安署指引建議密碼至少 15 碼、員工離職當天註銷所有系統帳號與權限,協力廠商的臨時帳號也要設定過期自動關閉。NIST 給中小企業的 CSF 2.0 快速入門指南則指出,啟用多因素驗證(登入時除了密碼,再用手機或其他方式確認一次身分)是保護資料最快、最便宜的方法之一,建議從能存取最敏感資料的帳號開始。
更新:開啟自動更新只是第一步,難的是「收到漏洞消息後有沒有人處理」。資安署指引建議建立「收到漏洞警報→確認公司是否使用→48 小時內完成修補或緩解」的流程。美國網路安全暨基礎設施安全局(CISA)維護一份已遭實際利用的漏洞清單(KEV),建議企業納入修補優先順序的判斷。
備份:資安署指引的「3-2-1 備份原則」是 3 份備份資料、2 種不同儲存媒體、1 份異地存放,且至少 1 份離線存放,並要定期做備份演練(測試和恢復)。只備份、不還原,等於不知道備份能不能用。
哪些自己先做,哪些要找專業檢測?
自己可以先做的:
- 建資產清冊,記下電腦、伺服器、NAS、路由器的型號、系統版本與負責人(資安署指引說 Excel 即可)
- 清查帳號:離職、外包、共用帳號逐一關閉,或改成個人帳號
- 重要帳號開啟多因素驗證
- 挑一份重要資料,實際做一次還原
- 寫一張應變卡:發現異常→立即斷網→通報窗口→保留證據,並註明個資外洩的通報時限
- 免費註冊台灣電腦網路危機處理暨協調中心(TWCERT/CC)會員,接收最新威脅警報
需要專業檢測的:
- 從外部看,公司實際暴露了哪些網站、連接埠和服務
- 資料庫是否直接對外開放、設定有沒有留下缺口(這類外洩為什麼一再發生)
- 程式碼與版本紀錄裡是否藏著金鑰,使用的套件有沒有已知漏洞
- 權限是不是真的擋得住:一般員工帳號能不能看到不該看的資料
- 找到的弱點,攻擊者是否真的能利用
差別在於:自己查的是「我們以為的樣子」,專業檢測看的是「外人實際看得到、打得進來的樣子」。不確定該先做哪一種檢測,可以先看弱點掃描和滲透測試差在哪。
想請外部團隊一次看完這幾塊,智盾資安服務檢測的四個面向是網站與對外服務、內部系統設定與權限、資料庫曝露與設定、程式源碼與金鑰外洩,檢測以唯讀為主,交付風險分級報告與優先修補建議。健檢反映的是某個時間點的狀態,系統改版、換外包廠商或新增對外服務之後,都建議再做一次。
資料來源與核對日期
- 數位發展部資通安全署,〈資安署發布中小企業基本資安防護指引 三大面向16項檢核協助產業防駭〉,https://moda.gov.tw/ACS/press/news/press/19496 ,2026-10-07 核對。
- 數位發展部資通安全署(TWCERT/CC 網站刊載),〈中小企業基本資安防護指引〉,https://www.twcert.org.tw/tw/cp-13-10798-2b1fc-1.html ,2026-10-07 核對。
- National Institute of Standards and Technology,〈The NIST Cybersecurity Framework (CSF) 2.0(NIST CSWP 29)〉,https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf ,2026-10-07 核對。
- National Institute of Standards and Technology,〈NIST Cybersecurity Framework 2.0: Small Business Quick-Start Guide(NIST SP 1300)〉,https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.1300.pdf ,2026-10-07 核對。
- 全國法規資料庫,〈資通安全責任等級分級辦法〉(含附表一 資通安全責任等級A級之公務機關應辦事項),https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=A0030304 ,2026-10-07 核對。
- Cybersecurity and Infrastructure Security Agency(CISA),〈Known Exploited Vulnerabilities Catalog〉,https://www.cisa.gov/known-exploited-vulnerabilities-catalog ,2026-10-07 核對。
作者與關係揭露
本文由奧微軟體開發企業社發布。內容為一般資安知識整理,不構成個別系統的檢測結論;奧微軟體提供與本文主題相關的智盾資安服務。
常見問題
企業資安健檢要檢查哪些項目?
可分成八個區塊:對外網站與服務、帳號與權限、資料庫與資料存放、程式碼與金鑰、更新與修補、備份與還原、紀錄與監控、事件應變。每項看現況與警訊,警訊越多越該優先處理。
中小企業可以自己做資安健檢嗎?
基本項目可以先自己做,例如建資產清冊、清查離職與共用帳號、開多因素驗證、實際測試還原、寫應變卡;對外暴露的服務、資料庫設定、程式碼金鑰與弱點能否被利用,建議交給專業檢測。
3-2-1 備份原則是什麼?
依資安署《中小企業基本資安防護指引》,是 3 份備份資料、2 種不同儲存媒體、1 份異地存放,且至少 1 份離線存放,並要定期做備份演練,實際測試能不能還原。
