top of page

當 IT 同事突然離職,公司仲攞唔攞得返所有系統控制權?

9月3日
讀畢需時 4 分鐘

如果 IT 同事明天離職,

公司還能登入所有系統嗎?

中小企最容易被忽略的 IT 風險,往往不是黑客,而是關鍵權限只掌握在一個人手上。


核心問題 

「如果負責 IT 的人突然消失,公司能否在短時間內取回所有關鍵系統的控制權?」 

本文適合 

●  公司負責人及管理層

●  內部 IT 或行政主管

●  正考慮外判 IT 支援的中小企


很多公司防得住黑客,卻防不住「冇人知個密碼」

很多企業談到網絡安全,首先想到的是防火牆、防毒軟件、多重驗證和備份。

這些措施當然重要,但實際營運上還有一個更基本的問題:公司的核心 IT 資產,是否真正由公司掌握?

當負責 IT 的同事離職、退休、放長假,甚至突然失去聯絡,公司才發現部分重要系統只有一個人懂得登入、管理及續費。到那一刻,問題已經不只是 IT 支援,而是業務持續運作。


管理層應該答得到的 6 條問題

01  Microsoft 365 

最高管理員帳戶由誰持有? 

02  公司網域 

註冊商、DNS 及續費資料在哪裡? 

03  防火牆及 VPN 

誰可以登入及修改設定? 

04  伺服器及 NAS 

管理員密碼和復原方法有沒有記錄? 

05  備份系統 

誰會定期確認備份及還原測試? 

06  雲端服務 

付款、授權及供應商聯絡資料是否完整? 

真正的風險,不是有人擁有最高權限 

中小企資源有限,IT 經理、系統管理員或外判 IT 供應商需要較高權限,是很正常的安排。真正危險的是所有權限、密碼及系統知識只集中在單一個人身上,而且沒有第二套接管機制。

「有人管理」和「公司可接管」是兩回事

高風險做法 

較穩健做法 

✕  只有某位同事知道密碼 

✓  公司保留緊急接管帳戶 

✕  日常電郵帳戶同時是最高管理員 

✓  日常帳戶與管理帳戶分開 

✕  系統變更只靠口頭交代 

✓  重要變更有簡單紀錄 

✕  離職後才逐個尋找供應商 

✓  系統及供應商清單持續更新 

✕  所有權限永久開放 

✓  按工作需要授予最少權限 


中小企可實行的 5 層保護

中小企不需要照搬銀行級制度。以下五項安排已能大幅降低單點依賴,同時不會令日常工作變得過分複雜。

1 

保留兩個緊急管理帳戶 

為 Microsoft 365、防火牆、NAS、虛擬化平台及其他重要系統保留公司擁有的緊急管理帳戶。帳戶不應用作日常工作,登入資料及復原方式則由指定管理層妥善保管。 

目標:即使日常管理員帳戶被鎖或負責人離職,公司仍有正式接管途徑。 


2 

使用企業密碼保管庫 

集中保存管理員帳戶、供應商門戶、網域註冊、ISP、SSL 憑證及雲端服務資料。密碼庫本身亦要有清晰的擁有人、第二管理者及復原安排。 

目標:密碼屬於公司,而不是只存在某位同事的腦袋、瀏覽器或私人手機。 


3 

分開日常帳戶與管理帳戶 

日常電郵、Teams 及上網應使用普通帳戶。需要執行系統管理工作時,才使用獨立的管理帳戶。管理帳戶應啟用多重驗證,並避免用來收信或瀏覽網站。 

目標:降低日常帳戶被盜後直接取得最高權限的機會。 


4 

以群組及角色分配權限 

不要逐個用戶直接設定零散權限。按部門及職能設立群組,例如財務、銷售、人力資源及 IT 支援,再把共享資料夾、應用程式及管理權限指派給相應群組。 

目標:入職、轉職及離職時,只需調整角色和群組,較容易檢查及回收權限。 


5 

建立簡單但可追溯的紀錄 

重要變更應記錄日期、執行人、原因及結果,例如新增管理員、修改防火牆規則、改動 DNS 或關閉備份工作。可以由簡單的 Teams 頻道、SharePoint 清單或變更記錄表開始。 

目標:任何人都不應在沒有紀錄的情況下,靜靜改動公司關鍵系統。 


誰來保管最高權限?

對大部分中小企而言,最實際的做法不是讓老闆每日處理 IT,而是把日常管理、緊急接管及監察責任分開。

公司管理層 

內部 IT / 外判 IT 

第二接管者 

掌握緊急接管方式 

負責日常支援及維護 

在主要管理者缺席時接手 

確認資產及供應商名單 

執行獲批准的系統變更 

驗證復原資料可用 

定期檢視權限 

更新文件及密碼庫 

協助處理離職交接 


人員離職時,最少要完成甚麼?


離職程序不應只包括收回電腦及停用電郵。涉及 IT 或管理權限的人員離職時,應同步處理帳戶、存取權及系統知識的交接。

完成 

範疇 

檢查內容 

☐ 

帳戶 

停用個人帳戶、VPN、遠端存取及管理員帳戶 

☐ 

權限 

撤銷 Microsoft 365、雲端平台、NAS、Firewall 及供應商門戶權限 

☐ 

憑證 

更換曾經共用或可能已知的密碼、API Key、Recovery Code 及其他機密 

☐ 

設備 

收回電腦、手機、保安匙、智能卡及其他公司設備 

☐ 

文件 

確認網絡圖、系統清單、備份安排、授權與續費資料完整 

☐ 

驗證 

由另一位管理者實際登入關鍵平台,確認公司可以接管 

管理層可以立即做的 30 分鐘測試 


1.  列出公司五個最重要的 IT 系統 

2.  找出每個系統的擁有人、管理員和供應商 

3.  確認公司是否有第二個可用的管理帳戶 

4.  確認密碼、MFA 復原方法及續費資料的位置 

5.  由非日常管理者實際測試其中一個接管流程 


結語:最高權限可以存在,但不能成為單點故障


中小企未必需要複雜的企業級 IT 管治架構,但至少要確保關鍵系統有備用管理方式、登入及復原資料由公司妥善保管、重要變更有紀錄,以及人員離職後能夠完整回收權限。


一個成熟的 IT 管理安排,不是完全依賴某位「最熟系統的人」,而是即使任何一位同事明天離開,公司仍然知道系統在哪裡、誰可以接管,以及如何安全地繼續運作。

最值得問的,不是「邊個係最高 Admin?」 而是「如果嗰個人唔喺度,公司仲接唔接管得到?」 

NewPath  |  為中小企建立清晰、可持續的 IT 管理基礎


 
 
 

留言


 ​​需要了解更多嗎? 

​無論報價或技術問題,NPSG 的專家都可提供免費技術顧問服務。

NPSG Mascot_contactUS
​立即查詢
​​
bottom of page