手機就是第二個辦公室。員工用自己手機收公司信、開雲端檔案,方便,但資料的界線也跟著模糊。麻煩的是,很多公司根本說不出有多少台私人裝置連著公司信箱。
BYOD 的風險在哪
員工用自己的手機收公司信,方便是真的方便。風險在於裝置不在公司手上:手機掉了沒人知道,系統不更新沒人管,裝了什麼 App 也沒人看。一旦手機被入侵,信箱裡的客戶名單和報價單就跟著出去。
先決定:公司發設備,還是用員工的
公司統一發設備,管理範圍最清楚,缺點是採購和汰換成本要自己扛。用員工自己的裝置(BYOD),成本低但界線模糊,通常要搭配補助或同意書。實務上混合的情況最多:業務和主管拿公司機,其他人用自己的手機收信。
不裝 MDM 也能先做的事
規模不大的話,先把這幾件事做起來:郵件與雲端服務全面開多因子驗證(MFA),限制只能透過官方 App 存取而不是 IMAP 密碼,設定螢幕鎖定與遠端登出。這些選項在 Microsoft 365 或 Google Workspace 的管理介面裡都有,不用另外買軟體。
MDM 到底管什麼
MDM(行動裝置管理)讓公司在手機、平板上套用政策。可以做到的事包括強制螢幕鎖與密碼強度、強制系統更新、限制安裝來源不明的 App、遺失時遠端清除公司資料,以及在裝置不合規時擋掉郵件存取。
這裡有個常被誤會的地方:合規的 MDM 在 BYOD 情境下只清除「公司資料容器」裡的內容,不會動到手機裡的照片。這件事要先跟員工講清楚,不然沒人願意裝。
MAM:只管 App,不管整台裝置
有些企業不想碰員工的裝置設定,會改用 MAM(行動應用程式管理)。只控管公司指定的 App,例如 Outlook 和 Teams,政策包含禁止把公司信件內容複製到私人 App、禁止另存附件、開啟 App 前再驗證一次。使用者感受比全機 MDM 好很多,代價是保護範圍只限那幾個 App。
導入順序建議
比較可行的做法是先盤點有哪些裝置在收公司信,接著把 MFA 全部打開,再決定要 MDM 還是 MAM。政策一次只加一條,加完觀察兩週。一次鎖死全部功能的專案,最常見的結局是主管自己先受不了。
另外寫一份簡單的裝置使用規範也有幫助:哪些資料可以存在手機、手機遺失要多久內通報、離職時要移除哪些存取權。文件不用長,一頁就夠。
需要協助嗎
企業行動裝置管理與帳號安全政策,尚筠科技可以協助盤點現況、開啟多因子驗證,並規劃 MDM 或 MAM 的導入方式。電話 02-2397-2716,或透過網站表單與我們聯絡。