企業網站上線後誰負責 面向外部資產退場治理受關注
(中央社財經訊息服務20260729 17:31:12)企業推出新產品、舉辦活動或導入線上服務時,往往能快速建立網站、子網域、測試環境與外部API;然而,專案結束、人員異動或合作廠商更換後,這些資產是否仍有使用需求、由誰維護、何時應該關閉,卻未必有同樣清楚的管理流程。Cloudmax匯智觀察,企業網站治理的下一項課題,已不只是系統能否順利上線,而是上線之後是否有人持續負責,並在服務結束時完成安全退場。
Cloudmax表示,常見企業遇到狀況來詢問的問題包括,活動網站已停止更新,但網域與主機仍持續運作;測試用 API 完成專案後仍可從網際網路存取;DNS 紀錄仍指向過去合作的供應商;原負責人離職後,憑證、雲端帳號及管理權限未完成交接;或外包廠商合約結束後,企業內部無人能確認系統用途與關閉影響。
這些資產不一定會立即造成服務異常,也可能長期不被使用,因此容易被排除在日常維運之外。Cloudmax指出,一旦缺乏業務用途、資產負責人與退場條件等資訊,資訊或資安團隊即使發現異常,也可能因無法確認系統的重要性,而不敢直接關閉或修改設定,形成「看得到問題,卻不知道由誰決定」的管理困境。
美國國家標準暨技術研究院(NIST)發布的Cybersecurity Framework 2.0,將治理、角色責任與資產管理納入網路安全核心架構。該框架指出,企業組織本身或透過第三方網路服務提供商,無論任何一方,皆應由至少一方建立並溝通網路安全相關角色、責任與權限;硬體、軟體、服務及系統應維持清冊,並依重要性與任務影響排列優先順序,同時在整個生命週期內持續管理。框架亦提出,供應鏈風險管理應包含合作或服務契約結束後的相關安排。
Cloudmax認為,這項治理概念落實到企業網站與外部服務時,不應只記錄網域名稱或主機位置,而應至少回答四項問題:這項資產目前支援哪一項業務、由哪個部門負責決策、由誰執行技術維護,以及在什麼條件下應重新評估或關閉。若只建立技術清單,卻沒有負責窗口與退場條件,清冊仍可能停留在盤點資料,無法轉化為實際管理行動。
英國National Cyber Security Centre(NCSC)在 External Attack Surface Management buyer's guide 中指出,EASM可由外部觀點自動發現網域、子網域、IP 位址、網站、服務與相關設定,並協助找出仍指向舊供應商的設定、原本應已停用的服務,以及不應對外開放的系統。NCSC 亦以企業多年建立大量子網域、部分服務已不存在但未正確退場為例,說明舊資產可能產生遭接管或被利用的風險。
Cloudmax表示,EASM 的價值不只是增加一份風險報告,而是協助企業從公開網路重新檢視「外界實際看得到什麼」,再將發現的資產交由內部確認用途與責任。對於無法辨識的網站、子網域或外部服務,企業應建立確認、認領、修正與下架流程,而不是僅將告警保留在報表中。
在實務管理上,Cloudmax建議企業將外部資產治理納入四個時間點:服務申請時即登錄業務用途與負責人;正式上線前確認網域、DNS、權限及維運方式;人員、廠商或架構異動時完成交接;專案結束後則檢查資料保存、帳號撤除、DNS 調整、服務關閉與網域後續安排。SSL 憑證的申請與更新,應是這套流程中的管理項目之一,而不是取代整體資產治理。
Cloudmax可透過外部資產盤點與 Cloudmax EASM外部攻擊面管理,協助企業辨識網際網路上可見的網域、子網域、IP、網站、外部服務與相關設定,再依企業業務情境釐清資產用途、維運責任與處理優先順序。Cloudmax強調,外部資產治理的目標不是把所有服務都關閉,而是讓需要保留的服務有人維護、需要改善的項目有人處理,不再使用的資產則能有計畫地安全退場。
Cloudmax建議企業在年度IT與資安盤點之外,進一步建立跨部門外部資產管理流程,讓行銷、業務、資訊、資安與委外廠商,在網站建立、系統異動及服務結束時,均有一致的申請、交接與關閉標準。當每項外部資產都有用途、負責人與退場條件,企業才能避免數位服務持續增加,管理責任卻逐漸失焦。
關於Cloudmax匯智
Cloudmax匯智提供企業級雲端、資料中心、網路互連、資安治理與代管維運服務,協助企業規劃穩定、可擴充且符合長期營運需求的基礎建設。Cloudmax長期關注企業IT架構、網站資安、外部攻擊面管理與混合雲維運情境,協助客戶在技術選型、導入、交接與日常治理之間建立務實可行的管理能力。
第三方資料來源:
NIST, The NIST Cybersecurity Framework(CSF)2.0 https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final
UK National Cyber Security Centre(NCSC), External attack surface management buyer's guide https://www.ncsc.gov.uk/guidance/external-attack-surface-management-buyers-guide
圖片來源:Cloudmax匯智/AI生成
