中型企業資安健檢要查什麼?一張清單看懂

中型企業資安健檢要查八個區塊:對外網站與服務、帳號與權限、資料庫、程式碼與金鑰、更新修補、備份還原、紀錄監控、事件應變。多數項目內部就能先勾一輪;外人看得到、自己卻看不出來的風險,再交給專業檢測。

數位發展部資通安全署 2026 年 4 月介紹《中小企業基本資安防護指引》時說得很直白:「一組重複使用的密碼、一台三年未曾更新的桌機,看似日常,卻可能讓一間企業整週無法接單出貨。」資安健檢要找的,就是這些看似日常的破口。

資安健檢在檢什麼?先用六個問題框出範圍

很多公司以為資安健檢就是「掃一下網站」。美國國家標準與技術研究院(NIST)2024 年 2 月發布的 CSF 2.0 資安框架,把資安工作分成六個功能,並註明適用各種規模與產業。換成老闆會問的問題,就是健檢範圍:

  • 治理(Govern):誰負責資安?規則寫下來了嗎?外包廠商要遵守什麼?
  • 識別(Identify):公司有哪些系統、資料和設備?哪些最不能出事?
  • 保護(Protect):帳號、權限、更新、備份有沒有做好?
  • 偵測(Detect):如果被入侵,我們會不會知道?
  • 回應(Respond):發現異常後,誰做什麼、通報誰?
  • 復原(Recover):系統壞了,備份救不救得回來?

台灣法規也可參考。《資通安全責任等級分級辦法》(最近一次修正為 2026 年 1 月 7 日)附表一要求 A 級公務機關每年辦理一次「資通安全健診」,項目包括網路架構檢視、網路惡意活動檢視、使用者端電腦惡意活動檢視、伺服器主機惡意活動檢視、目錄服務系統設定及防火牆連線設定檢視,以及核心資通系統資料庫安全檢視。這是公務機關的要求,但可以看出:正式健診不只看網站,也看網路、電腦、伺服器、防火牆和資料庫。

中型企業資安健檢清單:八個區塊逐項勾

下面這張表可以直接印出來,請 IT 窗口或外包廠商逐項回答。「警訊」欄只要中一項,就值得排進優先處理。

區塊 要看什麼 警訊
對外網站與服務 列出所有對外網域、子網域、測試站與後台登入頁;每個都有負責人、軟體仍在支援期 沒人說得出有幾個網站;舊活動頁、測試站還開著;後台登入頁誰都打得開
帳號與權限 每人獨立帳號;離職當天停用;信箱、雲端、後台、財務系統開啟多因素驗證;外包帳號設到期日 多人共用 admin 帳號;離職員工還能登入;外包結案後帳號沒關
資料庫與資料存放 只允許內部或指定主機連線;客戶資料放哪裡、誰能存取有清單 資料庫連接埠直接對網際網路開放;客戶名單散落在個人電腦與共用雲端
程式碼與金鑰 程式與設定檔有沒有寫死的密碼、API 金鑰;第三方套件有無已知漏洞 金鑰直接寫在程式裡,又放上公開或外包廠商的程式庫;套件多年沒更新
更新與修補 作業系統、網站外掛、網通設備是否開啟更新;列出已停止支援的設備 還在用 Windows 7 這類停止支援的系統;收到漏洞消息,沒人確認公司有沒有用到
備份與還原 是否符合 3-2-1 原則、至少 1 份離線;最近一次實際還原測試是哪一天 備份只放在同一台 NAS;從沒試過還原;備份和正式系統用同一組帳密
紀錄與監控 登入、管理操作與網站錯誤紀錄有沒有保存、有沒有人定期看 出事後才發現沒有紀錄;半夜登入、異常地點登入、大量登入失敗,沒人收到通知
事件應變 有沒有一頁式應變流程:誰判斷、怎麼斷網、通報誰、保留哪些證據 中毒時各部門各自處理;沒人知道先通報誰;不知道個資外洩有通報時限

資安署指引另附「中小企業基本資安防護自檢表」,16 個檢核點分成帳號管理、設備和資料管理、資安意識培訓三組,只要勾是或否,可和上表搭配使用。

帳號、更新、備份:最常被跳過的三件事

帳號:資安署指引建議密碼至少 15 碼、員工離職當天註銷所有系統帳號與權限,協力廠商的臨時帳號也要設定過期自動關閉。NIST 給中小企業的 CSF 2.0 快速入門指南則指出,啟用多因素驗證(登入時除了密碼,再用手機或其他方式確認一次身分)是保護資料最快、最便宜的方法之一,建議從能存取最敏感資料的帳號開始。

更新:開啟自動更新只是第一步,難的是「收到漏洞消息後有沒有人處理」。資安署指引建議建立「收到漏洞警報→確認公司是否使用→48 小時內完成修補或緩解」的流程。美國網路安全暨基礎設施安全局(CISA)維護一份已遭實際利用的漏洞清單(KEV),建議企業納入修補優先順序的判斷。

備份:資安署指引的「3-2-1 備份原則」是 3 份備份資料、2 種不同儲存媒體、1 份異地存放,且至少 1 份離線存放,並要定期做備份演練(測試和恢復)。只備份、不還原,等於不知道備份能不能用。

哪些自己先做,哪些要找專業檢測?

自己可以先做的:

  • 建資產清冊,記下電腦、伺服器、NAS、路由器的型號、系統版本與負責人(資安署指引說 Excel 即可)
  • 清查帳號:離職、外包、共用帳號逐一關閉,或改成個人帳號
  • 重要帳號開啟多因素驗證
  • 挑一份重要資料,實際做一次還原
  • 寫一張應變卡:發現異常→立即斷網→通報窗口→保留證據,並註明個資外洩的通報時限
  • 免費註冊台灣電腦網路危機處理暨協調中心(TWCERT/CC)會員,接收最新威脅警報

需要專業檢測的:

  • 從外部看,公司實際暴露了哪些網站、連接埠和服務
  • 資料庫是否直接對外開放、設定有沒有留下缺口(這類外洩為什麼一再發生)
  • 程式碼與版本紀錄裡是否藏著金鑰,使用的套件有沒有已知漏洞
  • 權限是不是真的擋得住:一般員工帳號能不能看到不該看的資料
  • 找到的弱點,攻擊者是否真的能利用

差別在於:自己查的是「我們以為的樣子」,專業檢測看的是「外人實際看得到、打得進來的樣子」。不確定該先做哪一種檢測,可以先看弱點掃描和滲透測試差在哪。

想請外部團隊一次看完這幾塊,智盾資安服務檢測的四個面向是網站與對外服務、內部系統設定與權限、資料庫曝露與設定、程式源碼與金鑰外洩,檢測以唯讀為主,交付風險分級報告與優先修補建議。健檢反映的是某個時間點的狀態,系統改版、換外包廠商或新增對外服務之後,都建議再做一次。

資料來源與核對日期

作者與關係揭露

本文由奧微軟體開發企業社發布。內容為一般資安知識整理,不構成個別系統的檢測結論;奧微軟體提供與本文主題相關的智盾資安服務。

常見問題

企業資安健檢要檢查哪些項目?

可分成八個區塊:對外網站與服務、帳號與權限、資料庫與資料存放、程式碼與金鑰、更新與修補、備份與還原、紀錄與監控、事件應變。每項看現況與警訊,警訊越多越該優先處理。

中小企業可以自己做資安健檢嗎?

基本項目可以先自己做,例如建資產清冊、清查離職與共用帳號、開多因素驗證、實際測試還原、寫應變卡;對外暴露的服務、資料庫設定、程式碼金鑰與弱點能否被利用,建議交給專業檢測。

3-2-1 備份原則是什麼?

依資安署《中小企業基本資安防護指引》,是 3 份備份資料、2 種不同儲存媒體、1 份異地存放,且至少 1 份離線存放,並要定期做備份演練,實際測試能不能還原。

回文章列表