需不需要後台?線上展的資安、網域與交接
講資安之前,先問一個更重要的前提。
這個網站,需不需要後台?
這一題決定完,後面很多事情就自己有答案了——包括要花多少錢。
沒有後台的網站
內容做好就放上去,觀眾只能看,不能輸入任何東西。
沒有登入、沒有資料庫、沒有可以被填的欄位。幾乎沒有攻擊面。
資安的風險非常低,維護也單純,費用最低,長期的維運成本也最低。
有後台的網站
館方可以自己上去改內容,或者有留言、報名、問卷、票務這些功能。
但從有後台的那一刻起,一連串的東西就跟著來了:
- 有登入,就有帳號被盜的風險
- 有輸入欄位,就有被攻擊的可能
- 如果蒐集個資,責任層級再跳一級
- 底層的軟體要持續更新,不更新就是漏洞
- 隨之而來的資安檢測是必然的維護項目
這些全部都要有人要做、有錢要付。
所以有後台跟沒後台,不是差一個功能,是差一整套後續的成本。
我想講的重點是這個:很多線上展,其實不需要後台。
如果這個網站就是把一檔展覽的內容做好、放上去、讓人看,那它不需要後台。內容要改的時候請廠商改就好,一年也改不了幾次。
但很多案子還是會加後台,理由是「以後可能會用到」。
那個「以後可能」,換來的是每一年的維護費、資安責任,還有一個沒有人在用、但一直存在的攻擊面。
當然,有些案子確實需要後台——內容更新頻繁、有報名需求、要持續蒐集資料。重點是那應該是一個有意識的決定,不是預設值。
第二題:網站要放在哪裡
三個選項,各有各的代價。
選項一:館方或上級機關的機房
資料在自己手上,最安心。
但要走機關的資訊安全規範,需要資安檢測、需要資訊單位配合,建置和上線的時程會拉長。
適合:有資訊人員、有機房,或上級有明確要求的單位。
選項二:廠商代管
最快、最省事,很多案子預設就是這樣。
但契約結束之後呢?
最大的風險:廠商收掉、人員離職、或者館方換了廠商——這個網站的實際控制權,從來不在館方手上。
所以契約要寫清楚:日後怎麼交接、怎麼移轉、要交付什麼項目。
選項三:雲端服務,館方持有帳號
主機在雲端,但帳號是館方的,廠商只是有權限進去維護。換廠商的時候,收回權限就好。
聽起來最理想,但它有門檻:這個選項要求館方有基本的雲端服務管理能力。
要看得懂帳單、知道怎麼開關權限、知道續費和到期。(順帶一提,最大的雲端公司AWS 是境外公司,在台灣報帳其實滿麻煩的。)
而且——沒有人管的雲端帳號,比廠商代管更糟。 沒人看帳單、沒人管到期、出事沒人知道。
適合:館內或上級有資訊人員可以實際負責的單位。
這三種沒有標準答案,要看館裡的條件。
但一定要有人做這個決定,而且要在發包之前決定。
規格書沒寫,答案就會是選項二——而且那不是館方選的,是預設的。
第三題:網域
網域就是網址。買一個網域,一年幾百塊到一兩千塊。
但如果它登記在廠商名下,而且沒有人在管:
- 廠商公司收掉、人員離職,沒人續約,網域到期
- 到期之後會被釋出,任何人都能買走
- 那個網址上累積的所有連結、被引用的紀錄,一起消失
- 更麻煩的是,買走的人可以在上面放任何東西——而那個網址曾經是館舍的
一年幾百塊的東西,可以毀掉一個花了幾百萬做的線上展。
建議自己管理
管理網域其實很簡單。
它不像管主機、也不像管雲端服務那樣需要技術。就是登記、每年繳費、必要的時候改一改設定。
不需要有 MIS,一個承辦花半天就會了。
這大概是整個數位專案裡面,最容易自己掌握、成本又最低的一件事。
如果想用政府的網域
政府網域有它的申請與管理規範,包含資安方面的要求。一般來說,用政府網域的同時也會使用政府或館內的主機。
委外代管不是不行——我們手上就有一個直轄市的案子是這樣執行的。但各縣市資訊單位的政策不一樣,有些嚴格、有些有彈性。
所以如果想走這條路,第一步是跟市府的資訊中心確認,要使用政府網域要符合的資安條件。
如果連同網域一起委外
合約要寫清楚日後交接的方式:登記人是誰、到期日、續約由誰負責、契約結束之後怎麼轉回館方或轉給下一家廠商。
沒有寫,這個網址就不是館舍的。
不管哪一種,都要做的一件事
把網域這件事,寫進承辦的交接清單。
登記在誰名下、什麼時候到期、續費是誰在付、帳號密碼在哪。
網域是一年一續的東西,而承辦兩三年輪調一次。這兩個週期一交錯,就是它到期的原因。
所以資安不是一個項目,是前面三個決定的後果
講到資安,很容易以為那是資訊室的事,或者是要另外編一筆錢的東西。
但其實前面三題決定完,這個案子的資安層級大概就定了:
| 決定 | 影響 |
|---|---|
| 主機放在哪裡 | 誰負責、要走誰的規範 |
| 要不要做後台 | 有沒有攻擊面 |
| 要不要蒐集個資 | 責任層級 |
而這三題,每一題都直接對應到維運費是低價、高價,還是天價。
所以資安不是額外採購的東西,它是架構決定之後自動決定的。
最省錢的組合
如果要我給一個最符合效益的規劃,大概是這樣:
- 網域自己管(真的不想管也可以一起委外,但契約要把交接寫清楚)
- 主機委外代管(最便宜,前提是交接條款寫好)
- 不要做後台(除非確定有持續更新或蒐集資料的需求)
這三個決定做完,後面的資安成本會落在最低的那一檔。
有一件事不是用談的
如果這個網站落在政府的管轄範圍內——例如放在館方或上級機關的機房——那它就要符合資通安全管理的相關規範。
那套規範依資安責任等級已經定義好了:要做哪些檢測、多久做一次、出事之後誰通報、多久之內要通報,都有明文。
那不是可以跟廠商討論的事,也不是可以省的。
所以承辦要做的不是去談條件,而是先確認這個案子適用哪一級,然後把對應的要求和費用編進預算。
而這一題的答案,跟前面「網站放在哪裡」那個決定直接相關。放進機關的機房通常就會落進這套規範裡,委外代管或雲端則不一定。
換句話說,主機放在哪裡不只是方便和風險的差別,是適不適用一整套制度的差別。
至於要不要做到優於法定標準,那才是可以另外談、也要另外編錢的部分。
而且規範定的不只是「要做什麼」
還有「多快要做到」。
資安事件的通報和應變,時限是以小時計的,而且會依事件的等級和系統的責任等級而不同。
那個時限要的不是「有人接電話」,是要有具備資安專業的人在值班——能判斷這是不是資安事件、是幾級、該怎麼處理。
而這件事,通常是該主機的維運廠商要負責。機關負責的是機房和基礎設施,各個系統的應變責任落在維運方身上。
所以那筆成本會在報價單裡。
至於是多少,要看那家廠商現有的配置。已經有資安人員在值班的,多一個案子分攤下去,成本可以很低;沒有的,就得為這個案子建立起來,那個門檻很高。
所以同一件事在不同廠商的報價裡可能差很多,而且高的低的都可能是合理的。
但不管攤在誰身上,那個能力本身的成本不可能低。
我們現在就有一個國家檔案館的案子在維運中,所以很清楚這一塊有多吃力。
這就是承辦該注意的地方:如果案子落在需要資安應變的等級,而報價裡完全看不出這一塊,那要嘛廠商還沒意識到自己要扛,要嘛打算不做。
兩種都是館方的風險——因為出事的時候,被問的是館方。
所以跟廠商談的時候值得問一句:
這個案子的資安應變是誰負責?出事之後多久要有人處理?那個人是資安人員嗎?
最實際的建議只有一個:在規劃階段,找館內或局裡的資訊人員開一次會,半小時就好。
把前面那三題(後台、主機、個資)跟他說一遍,請他告訴你這個案子適用什麼等級、需要什麼、不需要什麼。
這件事零成本,但它會決定預算編得對不對。
最後:交接
這一節大概是整篇最容易有共鳴的。
承辦可能兩三年就調動一次。前一任發包的線上展,網域登記在誰名下、主機放在哪、後台的帳號密碼在哪、原始檔在不在館內——
交接的時候,這些通常沒有寫在移交清冊上。
然後有一天網站掛了,長官問起來。那個時候在處理的人,是現在坐在那個位置上的人。
做法
發包的時候就要求廠商提供一份系統資訊表,內容包括:
- 網域註冊在誰名下、到期日、續約方式
- 主機放在哪、由誰管理
- 後台帳號與權限
- 原始檔(環景原圖、3D 模型、專案檔、設計檔)的存放位置與格式
- 如果有授權,授權的到期日與權利人窗口
- 廠商的聯絡窗口
然後把這份表放進移交清冊。
一檔展覽會結束,承辦也可能會調離那個位置。
但發包出去的那個網站,如果做對了,會留得比人久。
前提是,下一個人要接得住。

One Comment