公務信箱成洩密通道 M365能不能看見異常?

中央社/
35 分鐘前

(中央社財經訊息服務20260909 14:22:35)2026年8月一起科技業營業秘密案件,引起製造、研發與企業IT圈關注。

依公開報導,某上市電子大廠前專案主管遭控在籌組新事業期間,多次利用公司公務信箱,將涉及客戶專案的技術資料、物料清單及報價等資訊寄出,並將部分資料轉存至其他電腦設備。案件經檢方偵結後,相關人員遭依營業秘密法等罪嫌起訴,目前案件仍待司法審理。

對企業而言,這類案件留下的問題不只是一句「員工有沒有簽保密條款」。

Cloudmax匯智資訊在協助企業導入 Microsoft 365(M365)及進行資安治理時,常看到的落差是:公司有NDA、有資訊安全規範,但真正發生大量下載、外寄、離職前異常存取時,系統是否在最快時間看到?有沒有阻止的機制功能?事後又能不能留下可供稽核及調查的紀錄?

這也是M365近年從「辦公工具」逐漸走向「資料治理平台」後,企業需要重新思考的問題。

• 從ISO 27001看:簽過保密條款,還不等於控制已經落地

ISO/IEC 27001:2022並非要求所有企業機械式套用每一項Annex A控制措施,而是依組織風險評估及適用性聲明(SoA)決定適用控制。

但對擁有研發資料、報價、BOM、客戶規格與專案文件的企業而言,幾個控制面向往往很難迴避。

例如:A.5.12資訊分類及A.5.13資訊標示,關注企業是否知道哪些資料需要被提高保護等級;A.8.12資料外洩防護則進一步涉及機密內容是否能透過電子郵件、雲端硬碟、協作平台或終端設備流向不適當的位置。

到了人員離職,A.5.11資產歸還及A.8.1使用者終端設備,也會牽涉帳號、裝置、資料及存取權限如何回收。

如果真的發生事件,A.8.15紀錄、A.8.16監視活動以及A.5.28證據收集,更直接關係到企業能不能回答:「誰、在什麼時間、存取或傳送了什麼資料?」

企業真正的挑戰,是把這些制度要求轉換成系統可以執行、留下紀錄,而且事後能被驗證的控制措施。

• Microsoft Purview開始扮演關鍵角色

Microsoft近年持續將資料分類、外洩防護、內部風險、稽核、電子蒐證及AI治理能力整合至Microsoft Purview。

以資訊分類為例,企業可利用Sensitivity Labels(敏感度標籤)區分一般、內部、機密或特定客戶資料,並依政策加入頁首頁尾、浮水印或加密等保護設定。

其中重要的不是「貼上一個機密標籤」而已,而是企業要先定義什麼資料真正需要被保護。

Cloudmax在實務規劃上,通常會先和業務、PM、研發與IT釐清資料情境,例如客戶圖號、BOM、專案報價、技術規格或特定客戶代碼,哪些應被歸入較高敏感等級,再決定後面的技術控制。

因為分類做對了,後面的DLP才有可能做得精準。

DLP不是全部封鎖,而是讓異常分享「有感」

Microsoft Purview Data Loss Prevention(DLP)可以依敏感資訊類型、關鍵字、敏感度標籤以及資料分享方式設定政策。

例如被標示為特定機密等級的文件,若準備寄往外部網域,企業可以依情境設定提醒、限制分享,或直接封鎖;部分政策也能允許使用者提出業務理由後覆寫限制,並將理由留下紀錄。

Microsoft官方文件也指出,DLP可以涵蓋Exchange、SharePoint、OneDrive、Teams、Office應用程式及支援的端點裝置。

這代表企業不用只有「完全開放」與「全部禁止」兩個選項,而可以逐步建立不同風險等級。

Cloudmax認為,這點尤其重要。DLP如果第一天就把正常工作全部擋住,很快就會遭到使用者反彈;較可行的方式通常是先監看、再提醒、最後才針對高風險行為阻擋,並持續依誤判與實際使用情境調整政策。

離職前突然大量下載,能不能被系統串起來?

單看一封郵件,很難判定是不是異常。

• Microsoft Purview Insider Risk Management提供另一個角度。

依Microsoft官方文件,企業可透過HR資料連接器匯入離職日期等資訊,並依政策關聯SharePoint大量下載、資料外傳、未授權外部分享或高嚴重度DLP事件等風險指標。

因此,原本分散在不同系統中的事件,有機會被放在同一條風險脈絡中檢視。

例如一名即將離職的人員,在短時間內大量下載過去很少碰觸的專案資料,又將部分內容分享至外部,這種「行為組合」通常比單看一封郵件更值得企業注意。

但Cloudmax也提醒,Insider Risk Management不是「抓內鬼機器」,更不代表系統產生警示就等於員工有不法行為。實際導入仍必須配合公司政策、權限分工、隱私與人事制度,由具備適當權限的人員進一步判讀。

• 從防止外洩,到事後能不能說清楚

企業另一個容易忽略的環節,是紀錄保存。

Microsoft Purview Audit可協助搜尋Microsoft 365環境中的使用者及管理活動。依Microsoft目前文件,Audit Standard自2023年10月起,新的標準稽核紀錄預設保存期間已由過去90天調整為180天;符合特定授權條件時,可透過Audit Premium及相關保留政策延長保存期間。

因此,「公司到底需要留多久」不應等到事件發生後才決定。

若企業基於訴訟、調查或法遵需求需要保留特定郵件、文件或其他Microsoft 365內容,也可再搭配Purview eDiscovery、保留政策等功能進行搜尋及保存。

從ISO 27001角度來看,技術功能本身不是終點。企業必須能說明保存期間為何這樣設定、誰能調閱、誰能匯出,以及事件發生後如何進行證據保全,這才會形成真正可驗證的制度。

• Copilot進公司後,問題反而更值得現在處理

生成式AI加入企業辦公環境後,資料治理的重要性又提高了一層。

Microsoft 365 Copilot的基本原則,是依使用者原本有權存取的Microsoft 365資料進行工作。因此,如果SharePoint或OneDrive原本就存在過度授權,例如某個客戶專案資料夾其實全公司都能讀取,Copilot並不會替企業修正原本錯誤的權限設計。

換句話說,Copilot不一定創造新的權限問題,但可能讓原本藏在資料夾深處的權限問題,更快浮到檯面上。

這也是Cloudmax認為企業在大規模導入Copilot前,應該先做資料與權限治理的原因。

Microsoft目前已讓Microsoft 365 Copilot辨識Purview Sensitivity Labels;若標籤搭配加密及使用權限設定,Copilot也會依使用者是否具有相應權利決定能否使用相關內容。Purview亦持續擴充DLP、Audit、eDiscovery及Data Security Posture Management(DSPM)for AI等AI治理能力。

值得注意的是,單純貼上敏感度標籤並不等於自動修正SharePoint或OneDrive權限,真正的保護仍取決於企業如何設定標籤、加密、DLP及原始存取權限。

而Microsoft目前的Purview稽核能力,也已涵蓋Microsoft 365 Copilot互動事件,包括使用時間、應用程式、所參考的Microsoft 365資源等資訊;依功能與授權設定,AI互動的提示詞與回應也可透過Purview相關工具進一步調查與治理。

因此,企業未來要管理的可能不只是「誰把附件寄出去了」,還要多問一題:「誰曾經把哪些公司資料帶進AI互動?」

AI也可以反過來協助治理

Cloudmax觀察,AI在資安治理上的另一個價值,是降低IT、法務與稽核整理大量資訊的時間。

例如企業可以利用AI協助整理資訊分類政策初稿、將經授權匯出的稽核資料摘要成事件時間軸,或把調查資料整理成ISO 27001控制措施與證據的對照內容。

但AI應扮演的是「整理與輔助判讀」角色,而不是直接替企業認定員工是否違規。

至於員工日常工作中的提醒,也不必全部交給Copilot。Purview本身的自動標籤、建議標籤及DLP Policy Tips,就可以在文件或郵件符合特定規則時提示使用者,降低資料分類只靠員工記憶的風險。

• Cloudmax:M365專案真正困難的是把設定變成制度

Cloudmax長期協助企業郵件、Microsoft 365及資訊安全環境規劃。團隊觀察,不少企業的M365已經使用多年,但MFA、外部分享、郵件自動轉寄、敏感度標籤、DLP、稽核保存及離職帳號處理,仍可能分散在不同管理流程中。

因此在M365治理專案中,Cloudmax目前較重視四個層面。

第一是基線健檢。盤點帳號、管理者權限、MFA、外部分享、郵件轉寄、OneDrive及SharePoint存取,以及Copilot導入前可能存在的過度授權問題。

第二是把技術設定寫回制度。包括資訊分類辦法、敏感度標籤使用規則、外部分享原則及DLP處理方式,避免制度寫一套、系統實際執行另一套。

第三是離職流程。從Entra ID帳號停用、工作階段撤銷、公司裝置及資料處理,到OneDrive資料交接與授權回收,都應留下可以追溯的管理紀錄。

第四則是事件發生後的調查能力。Cloudmax既有企業郵件、郵件安全及備份經驗,可與Microsoft 365的Purview Audit、eDiscovery及其他資安機制搭配,降低事件調查時跨系統重新拼湊資料的難度。

• 管理階層可以先問自己的7個問題

對沒有時間研究所有Microsoft 365功能的管理者而言,其實可以先從幾個簡單問題開始。

1. 公司機密文件現在能不能直接寄到私人免費信箱? 2. 報價單、規格書、BOM及客戶專案資料,有沒有明確的分類方式? 3. DLP及Microsoft 365統一稽核紀錄是否真的有啟用並定期檢視? 4. 員工離職後,帳號與既有登入工作階段多久會真正失效? 5. 高權限管理帳號有多少人?是否全部受到MFA與適當權限控管? 6. 未受公司管理的裝置,可以下載多少SharePoint或OneDrive公司資料? 7. 如果法務今天要求調閱半年前的外寄紀錄,甚至特定Copilot互動,公司能不能在合理時間內找得到?

如果其中多項問題目前沒有明確答案,代表企業的M365可能還停留在「有使用」階段,而尚未真正進入「可治理、可追蹤、可驗證」階段。

Cloudmax認為,隨著Microsoft 365 Copilot與生成式AI逐漸進入企業工作流程,未來M365專案的分水嶺,可能不再只是買了哪一種授權,而是企業有沒有能力把權限、資料分類、DLP、稽核、離職管理與AI治理串成同一套制度。

工具能不能發現風險,最後仍取決於前面的規則有沒有被設計好。

這可能也是這起公務信箱洩密案件,留給企業IT與管理者最值得思考的一件事。

關於Cloudmax匯智 Cloudmax匯智提供企業雲端、網站與網路維運相關服務,協助釐清系統及連線問題。

圖片來源:Cloudmax 匯智/AI生成

工具能不能發現風險,最後仍取決於前面的規則有沒有被設計好。