辦公室影印機會把合約掃描成 PDF、從員工電腦接收打印工作、保存通訊錄、用公司帳戶寄電郵,部分型號還有硬碟、網頁管理介面和遙距診斷。它其實是一部連接紙張與網絡的電腦,只是外形像辦公家具。若公司只在換碳粉時才管理它,資料風險便會落在資產清單之外。
這篇以風險評估方式,把一部多功能影印機資料安全拆成採購、安裝、使用、維修、搬遷和退役六個階段。目標不是把所有功能關掉,也不是聲稱某個勾選項可以「百分百安全」,而是讓行政、IT、資料保障和服務供應商知道各自負責甚麼、留下甚麼證據。
風險評估的起點:先知道機器接觸哪些資料
不要先問影印機有沒有硬碟加密,先列出文件。財務可能打印銀行資料和發票,人事掃描身份證副本與薪酬文件,診所處理病人資料,律師樓輸出案件材料,普通公司也有客戶合約、報價和員工個人資料。不同文件的後果與保存需要不同,控制不能一刀切。
用一張簡單資料流圖記錄:
- 資料從哪裏來:電腦、流動裝置、USB、平台玻璃、自動送稿器;
- 經過哪裏:打印伺服器、裝置記憶體或硬碟、OCR、電郵中繼、共享資料夾;
- 到哪裏去:出紙位、收件箱、文件系統、雲端服務、裝置工作紀錄;
- 誰可存取:一般使用者、管理員、服務商、軟件供應商、搬運及回收人員;
- 保留多久:立即刪除、工作完成後覆寫、按審計要求保存、期滿清除。
這張圖不需展示每個網絡細節,但要足以發現資料副本。例如同事掃描到電郵後,原件回到檔案櫃,PDF 留在郵箱,影印機又保存工作縮圖;三個副本的權限和期限可能完全不同。
香港資料保障責任:把原則轉成裝置操作
香港個人資料私隱專員公署介紹的保障資料第4原則,重點包括採取切實可行步驟,保障個人資料不受未獲准或意外的存取、處理、刪除、喪失或使用。官方六項原則概要可參考私隱專員公署資料保障原則。實際合規要按公司角色、資料、流程與合約判斷,本文不取代法律意見。
放到影印機場景,「切實可行」不是買一個安全標籤便完成。它可能包括把機器放在受控位置、採用安全取件、限制管理介面、更新韌體、只啟用需要的網絡服務、保護地址簿、控制服務商存取、定期覆核日誌,以及退租前可驗證地清除儲存。措施要與資料敏感度、損害和實施成本相稱。
公司可參考公署推廣的私隱管理系統概念,把責任、風險評估、政策、培訓、事故處理和持續改善連起來。影印機只是整體資料管治的一個資產,不應另建一套互相矛盾的規則。
資產卡:每部影印機最少要有十五項資料
給裝置一個資產編號,記錄品牌型號、序號、位置、擁有或租賃方、投入使用日、預計退役日、主要部門、資料敏感級別、IP 或網絡區域、韌體版本、硬碟或儲存配置、啟用服務、管理員、維修商和合約到期日。密碼、私鑰等秘密不要直接放在一般資產表,改存受控密碼或憑證系統。
資產卡要隨搬遷、換機、加裝硬碟、啟用雲端連接或管理員轉職更新。若公司連有哪些機器都不確定,無法知道某個安全公告是否受影響,也無法在員工離職或供應商更換時撤銷權限。
租賃設備同樣屬於公司使用中的資訊資產。所有權在供應商,不等於客戶沒有保護資料責任;反而要在合約寫清維修、換機和退機時資料如何處理。
採購階段:把安全要求寫入規格,不靠日後補救
問清儲存與資料清除
裝置有沒有硬碟、固態儲存或不可移除快閃記憶體?打印和掃描工作是否落地保存?支援即時覆寫、排程覆寫、全碟加密、工廠重設和安全抹除嗎?硬碟故障時能否由客戶保留或在現場銷毀?不同型號和選購套件有差異,要求供應商提供對應版本文件,不要只接受「有 Security Kit」。
問清認證與安全打印
支援 PIN、智能卡、目錄服務或單一登入嗎?管理員與普通使用者權限能否分開?安全取件工作加密及逾時刪除方式如何?離職帳戶能否同步停用?若裝置只有共用四位 PIN,也要知道碰撞、分享與審計限制。
問清通訊與更新
管理頁是否支援現代 HTTPS、憑證管理和關閉不安全協定?SMB、SMTP、SNMP、IPPS、無線、Wi-Fi Direct、USB、雲端連接可否逐項停用?供應商提供安全更新多久、公告在哪裏、客戶如何得知?若計劃使用掃描到電郵,還要核對 TLS 與現代驗證兼容。
把退役證據寫進合約
退租前由誰備份必要設定、撤銷帳戶、執行清除、驗證結果及出具證明;故障換機來不及開機時怎樣處理儲存媒體;運送期間誰保管。這些安排在簽約時較易談,貨車到門口才問通常太遲。
安裝前:建立安全基線,而不是即插即用
新機送達後,先核對型號、序號、配件與包裝封條,在受控區完成配置。更改所有預設管理員密碼,建立個人或可追溯管理帳戶,關閉未使用的帳戶。若設備支援角色,網絡、地址簿、計數、掃描目的地與安全設定不要全部交給同一個日常帳戶。
為影印機放入適合的網絡區域,只容許需要的來源和目的地。例如員工電腦可經打印伺服器提交,裝置可連 DNS、NTP、指定郵件或檔案服務,管理頁只開給管理網段。不要因設定方便讓所有訪客 Wi-Fi 都能開管理介面,也不要把裝置直接暴露到互聯網。
安裝或匯入信任的憑證,停用不需要的舊協定與服務。SNMP 如需監察,使用公司支援的安全版本和非預設認證;直接 FTP、Telnet、未加密網頁或老舊檔案協定若無業務需要便關閉。每關一項都測打印、掃描、抄錶和維修監察,避免安全設定未驗證便投入營運。
管理頁:一個常被忽視的高權限入口
影印機網頁可能讓管理員查看地址簿、工作紀錄、網絡、電郵帳戶、認證伺服器和韌體。限制來源 IP,啟用 HTTPS,使用可信憑證,設定閒置登出和登入失敗控制。不要把管理網址與密碼貼在機身;一般使用者若只需看碳粉量,提供最低權限或由監察系統顯示。
管理員存取應有名單和覆核日期。IT、行政、外判服務商各自需要不同權限,離職或合約終止即時撤銷。若設備只能有一個共用管理員,密碼存於受控保管庫,每次使用有工單或記錄,並在服務商人員變更後輪換。
從外部遙距管理要經公司批准的 VPN、跳板或供應商安全方案,不直接做端口轉發。臨時遙距會話設定到期,完成後查看改動與登入紀錄。便利不應變成永久入口。
打印資料:文件在出紙位前後都有風險
安全取件保護的,不只是紙張
一般打印工作可能在伺服器或裝置等候,紙張又會在出紙位無人看管。機密文件採用安全取件,使用者到機旁拍卡或輸入 PIN 才輸出;工作設定短期逾時,自動刪除未取件。部署時測試工作名稱會否暴露客戶或員工資料,必要時在佇列隱藏或縮短顯示。
錯機與重印
多部裝置名稱相近,很容易把薪酬表送到接待處。打印佇列用位置和用途清楚命名,移除離線舊機,預設到安全取件主佇列。裝置的「重新打印上一工作」功能若會保存內容,應按需要限制;服務人員測試用匿名文件,不重印真實機密工作。
出紙後的責任
安全取件不能阻止使用者拿錯已輸出文件。機器放在合理受控位置,敏感部門即印即取,設有上鎖廢紙箱和批准銷毀流程。不要把身份證副本、醫療資料或人事文件丟進普通回收紙箱,亦不要把單面敏感紙當草稿紙。
掃描資料:地址簿、目的地和副本管理
地址簿只保留需要的公司或批准外部目的地,由指定人管理。定期移除離職員工、錯誤地址和不再合作的第三方。使用者若可自由新增地址,至少要有確認畫面,避免自動完成選中相似姓名。群組地址尤其要有擁有人和覆核日期。
掃描到共享資料夾時,使用專用服務身分,權限只限指定路徑,不用網域管理員或員工個人帳戶。不同部門的目的地分開,財務掃描不應落在全公司可讀資料夾。檔案命名避免在公共位置顯示完整身份證、病人或案件資料。
掃描到電郵要用公司批准寄件方法、加密連線和受控寄件身分。大批敏感附件更適合受控文件平台時,就不要因為電郵方便而無限提高附件上限。若掃描到 USB 並非業務需要,可停用;需要時採用公司管理媒體、惡意程式掃描和使用後清除程序。
硬碟與工作儲存:先確認型號行為,再設定
不是所有影印機都以同一方式保存每頁完整影像;有些只在工作期間暫存,有些支援文件箱、重印、縮圖或工作保留。向供應商取得實際型號的資料儲存說明,驗證已啟用功能。不要以「有硬碟」直接推論所有文件永久存在,也不要以工作清單空白推論資料已安全抹除。
如支援全碟加密,管理金鑰、復原程序和更換主板後的影響。加密可降低拆出媒體後讀取風險,但若攻擊者取得登入中的高權限裝置,仍可能透過正常功能存取;所以它不是管理員控制和網絡隔離的替代。
如支援資料覆寫,按業務量與效能選擇即時或排程,測試不會令關鍵工作逾時。文件箱、傳真儲存、表格範本與掃描快捷可能有獨立保留設定。建立一個清單逐項核對,避免只執行「刪除工作」卻遺下地址簿或帳戶。
美國 NIST 的複製裝置風險管理指引把影印、掃描、打印設備視為資訊系統的一部分,從機密性、完整性和可用性角度管理,可參考NISTIR 8023 官方資料作方法參考,再配合香港與公司要求。
韌體和修補:不要等故障才查看版本
資產管理員每季或按風險查看廠商安全公告與最新支援版本,記錄目前韌體、發佈日期、修正內容和決定。不是所有更新都應無測試即時安裝;先在非高峰備份設定,確認相容的驅動、掃描、認證和計數服務,安排回復或供應商支援。
對已停止支援的型號,列出不能修補的風險、網絡隔離、關閉服務、監察和換機期限。把「仍可打印」與「仍受安全支援」分開。若設備處理高敏感資料,長期依賴補償控制的可接受程度會較低。
更新後重新驗證安全基線,因為韌體可能重設協定、憑證或管理頁設定。比較更新前後匯出配置,抄下版本和完成者,異常可追溯。
日誌與監察:收集足夠,不收集一切
定義要偵測的事件:管理員登入失敗、設定變更、地址簿匯出、韌體更新、認證錯誤、異常大量打印、外部目的地掃描和裝置離線。若設備可把日誌送到中央系統,限制傳輸與存取;設備本地容量小,要避免重要紀錄被快速覆蓋。
工作日誌可能包含用戶名、檔名、電郵地址與文件縮圖,本身就是敏感資料。只開啟達到安全、營運和計費目的所需欄位,定義保留期與查閱程序。一般部門主管可看匯總用量,不必看每份文件標題。
每月由負責人抽查幾項:有沒有未知管理員、預設密碼是否重現、裝置時間是否準確、憑證是否將到期、最近設定變更是否有工單。日誌只有被查看和有行動門檻才有價值。
服務與維修:工程人員需要權限,但不需要無限權限
報修單只提供故障所需資料。打印品質問題用匿名測試頁;掃描問題若要測地址,建立專用測試信箱或資料夾。不要讓工程人員用真實人事檔案驗機。進入受控區按公司訪客程序,有需要由員工陪同。
遙距支援前確認服務商身分、工單和工作範圍,建立臨時帳戶或一次性會話。完成後取得改動清單、撤銷權限、查看日誌並自行驗收。若更換硬碟、控制板或整機,舊部件在離場前的資料處理方式按合約執行。
服務商可能需要收集計數器和故障遙測,簽約時問清資料欄位、儲存地、分判商、保留、事故通知和終止刪除。方便自動補碳粉,不代表需要上傳文件內容。
三個事故情景:事前一個設定如何改變結果
情景一:薪酬表印到接待處
員工選中舊佇列,文件在公眾位置停留十分鐘。若有中央安全取件,工作不會在錯機直接輸出,員工可在合適裝置釋放;若裝置保存重印,事故後還要確認副本。處理包括即時找回、通知內部資料保障責任人、保存必要日誌、評估接觸者和按公司事故程序決定後續。
情景二:退租機器已搬走,才想起硬碟
如果合約和資產卡沒有退役清單,公司只能追問搬運鏈和供應商處理。若簽約已寫明清除、保留故障硬碟和證明,退機工單未完成便不會獲放行。安全工作要放在流程閘門,不能靠某位同事記得。
情景三:服務商帳戶在合約結束後仍可登入
永久共用管理員無法單獨撤銷,亦難以分辨誰操作。若服務使用獨立限時帳戶,合約終止清單可直接停用並查閱最後登入。這說明帳戶設計會影響日後控制,不只影響今天方便。
搬遷和網絡變更:最容易為求「快啲用得」而放寬
搬辦公室前匯出配置和必要地址簿,記錄序號、計數器、硬碟狀態與管理員。新址先準備網絡區域、防火牆、DNS、NTP、打印伺服器和掃描目的地,不要把影印機臨時插入無限制網段再忘記收緊。運送由獲批准人員處理,機密紙張、USB 和打印工作先清空。
新 IP 或網域設定完成後,用標準測試清單驗收:管理頁限制、證書、打印、取件、掃描、地址簿、認證、日誌、遙測。臨時帳戶和防火牆規則設定到期日,搬遷後一星期覆核並刪除。
退役:清除不是按一次工廠重設就相信
先停止新工作,撤銷打印佇列和掃描目的地,匯出必須合法保留的設定或計數,然後刪除地址簿、帳戶、憑證、文件箱、工作與儲存。按原廠支援方法執行全機資料清除或媒體處理,記錄序號、方法、開始完成時間、執行及覆核人。
若裝置不能開機,軟件清除不可行,便依合約處理硬碟或儲存媒體:現場移除、受控運送、物理銷毀或其他批准方式。不要自行用不合規工具拆機;設備有安全、保養和所有權問題。CISA 的電子設備處置提示亦建議在處置前使用工廠重設及在合適情況移除儲存媒體,可參考官方處置建議,再按型號和公司政策實行。
最後取得搬走或回收證明、資料清除證明、最終計數器和接收方資料,關閉雲端管理、郵件帳戶、服務商遙距權限和資產紀錄。只有整條鏈完成,退役才算結案。
一份可以落地的季度檢查清單
- 資產位置、序號、擁有人和合約日期正確;
- 韌體與安全公告已評估,過期型號有風險計劃;
- 管理員、服務商和普通帳戶名單已覆核;
- 預設密碼、不用協定、無線直連和 USB 狀態符合基線;
- HTTPS、憑證、DNS、NTP 和網絡限制正常;
- 打印取件、工作逾時、地址簿和掃描權限經抽查;
- 硬碟加密、覆寫及文件箱保留設定未被重設;
- 日誌時間準確,異常事件有跟進;
- 最近維修、換件與遙距會話有完整紀錄;
- 退役和事故聯絡人仍然在職並知道程序。
技術設定應按實際品牌型號由合資格人員完成。若需要檢查設備狀態、維修或換機,可先查看影印機維修及保養服務、企業文件方案或經聯絡頁提供型號、網絡用途和合約階段;不要在查詢內容提交密碼或真實機密文件。
用一張風險登記表決定先後,而不是平均用力
每個風險寫成「因為甚麼弱點,甚麼事件可能令甚麼資料受影響」,避免只填「黑客」「資料外洩」。例如:「接待處裝置沒有安全取件,人事文件可能在無人看管的出紙位被非授權訪客看到。」這句已包含資產、弱點、事件、資料和影響,較容易找控制。
為可能性和影響各定低、中、高。可能性參考位置、使用頻率、現有控制和過往事件;影響參考資料敏感度、數量、受影響人士、業務中斷與法律或聲譽後果。評分不是科學真理,要保存判斷理據。高風險先處理,低風險可接受、監察或排期,毋須在每部機堆滿相同功能。
每個項目再填現有控制、剩餘風險、行動、擁有人、期限和驗證。安裝安全打印的驗證不是「功能已開」,而是從兩個作業系統提交、未拍卡不出紙、逾時自動刪除、離職卡不能取件。可驗的控制才可結案。
年度桌上演習:如果今日有一部機失蹤
選一個不影響營運的會議,向行政、IT、資料保障和供應商代表提出情景:「裝修後發現一部租賃影印機被搬走,未知由誰取走。」第一個十分鐘,團隊能否從資產卡找到序號、硬碟配置、最後位置、管理員和供應商?能否停止雲端帳戶、郵件寄件和遠端存取?誰聯絡大廈、搬運與管理層?
第二階段再提供資料:機器處理過人事文件,安全取件已啟用,但文件箱保留功能狀態不明。團隊要決定保存甚麼日誌、如何評估可能資料、何時升級、誰記錄決策。演習不必預設一定構成資料外洩,重點是資訊是否足以評估,而不是臨場猜測。
演習後只選三項改善,例如補齊硬碟資料、退機放行要雙人確認、供應商取機必須提供工單和身份。下次演習換成遙距帳戶被濫用、錯印或故障硬碟。每年一次短演習,比政策寫得很厚卻從未試過更能找出責任空隙。
新機安全驗收:由功能承諾變成證據包
供應商完成安裝後,客戶保存一份安全驗收包:設備清單、韌體版本、管理員名單、啟用和停用服務、網絡圖摘要、憑證到期日、儲存及覆寫設定、掃描目的地、遙距監察欄位、退役方法和測試結果。秘密值以受控方式另存,不把密碼放進普通 PDF。
測試至少包括預設密碼不能登入、一般用戶不能改網絡、未認證工作不輸出、逾時工作刪除、錯誤地址不能由普通用戶永久加入、管理頁只在批准網段開啟、日誌時間正確。再由實際部門用匿名文件走一次打印與掃描,因為安全配置若令工作不能完成,使用者會尋找不安全替代。
驗收包與合約、資產卡放在同一受控位置。每季檢查不是重新發明基線,而是與這份證據比較;換機時亦可把要求直接交給下一個供應商。安全由此變成可交接的組織能力,不只存在於某位 IT 同事記憶。
舊機無法一次做到所有控制,應怎樣排優先
先做低成本而高影響的:改預設密碼、限制管理介面、關閉無用服務、移除舊地址、設定安全取件、調整擺位和建立退役清單。其後處理需要測試的網絡隔離、協定更新和中央認證。無法支援加密、現代驗證或可靠清除的能力,寫入風險登記表並設定換機期限。
不要為了令舊機繼續掃描,要求整個郵件或檔案平台重新開啟已淘汰的不安全協定。可採用受控中繼、限制網段或改用另一批准流程作過渡,並標明臨時方案到期。補償控制若沒有期限,很容易永久存在。
換機優先也應按資料與暴露,而不是單看年齡。位於受控房間、只做一般黑白輸出的舊機,風險可能低於放在接待處、連雲端又處理人事掃描的新機。評估具體用途,資源才會用在真正需要處。
安全成熟度不是功能數量,而是每個階段都有擁有人
安全取件、硬碟加密和資料覆寫都重要,但任何一項都不是單獨答案。沒有資產表,更新會漏機;沒有權限流程,共用管理員會失控;沒有退役條款,最安全的新機也可能在搬走一刻失去保護;沒有使用者培訓,文件仍會留在出紙位。
先完成資料流和資產卡,按風險逐步處理預設密碼、網絡、取件、掃描、日誌、服務及退役。每項寫明負責人、驗證方法和覆核日;掃描功能可參考掃描到電郵排查流程設計匿名測試。影印機安全因此不再是一場安裝日的設定,而是由第一份採購規格到最後一張退機證明都連續存在的管理工作。