企業談資訊安全時,最習慣防外部入侵:異常登入、惡意程式、密碼攻擊。但真正能長期留在系統裡的風險,往往使用的是正常帳號、合法功能與平常工作時間。它不需要破門,只需要一個沒有人定期回頭看的例外設定。
媒體於 2026 年 8 月 28 日報導,臺北地檢署起訴一名前中華電信高階工程師。起訴指控該人利用公務帳號,將其實際經營公司承租的雲端服務設定為『不出帳』,使系統未定期計費,造成中華電信至少新臺幣 3,300 萬元營收短收;媒體亦報導案件涉及偽造通知等指控。案件尚未判決確定,應遵守無罪推定。
這起案件對企業最有價值的提醒是:權限管理不能只看誰登入,還要看誰改了例外、例外讓誰受益、多久沒有覆核,以及營運用量為什麼沒有對應收入。
重點先看
管理高權限帳號與計費例外時,先建立六個控制點:
- 維運、測試與計費豁免權限要分離,避免同一人自行設定與核准。
- 所有不出帳、免費、折扣與手動調整都應有原因、期限與到期覆核。
- 把資源使用量、合約、帳單、現金與客戶主檔定期交叉對帳。
- 員工與其公司、家屬、客戶或供應商關係要有利益衝突申報。
- 高權限操作日誌應由獨立團隊監控,不能只由同部門保存。
- 異常出現時先保全日誌與資料快照,不要先讓被調查人自行解釋或修正。
一、新聞觀察:系統沒有壞,控制卻可能失效
報導內容指向一個很典型的內部控制問題:功能本來有合法用途,高權限人員也有工作理由使用,但例外被套用到與本人利益相關的帳戶,且長期沒有被收入與資源對帳抓出。
這類風險不是單純資安事件,也不是只靠更多密碼就能解決。它同時涉及身分、權限、利益衝突、計費、財務與管理監督。若每個部門只看自己的指標,異常可能藏在部門交界。
二、為什麼『正常操作』比外部攻擊更難偵測?
外部攻擊常伴隨陌生裝置、失敗登入或大量異常行為;內部人可能從公司設備、固定位置、正常時段使用被授予的功能。技術告警因此可能完全不響。
真正有效的偵測是行為與商業邏輯交叉:高用量卻沒有帳單、免費狀態長期不結束、例外帳戶與員工關聯、同一人既能建立客戶又能調整計費。這些不是單純登入資料可以回答的。
三、高權限與計費調查應看哪四層?
01
權限與操作
保存帳號、角色、授權歷史、登入、變更、批次操作、API 與高權限日誌。
02
客戶與收入
比對客戶主檔、合約、用量、費率、折扣、發票、入款與應收帳款。
03
人物與利益
核驗員工、關聯公司、家屬、外部客戶、供應商與可能受益關係。
04
監督與例外
查看誰核准、是否有期限、何時覆核、稽核是否曾看到,以及異常為何沒有升級。
四、懷疑高權限人員濫用系統,第一步怎麼做?
不要立刻公開質問。先由法務、資安、人資、稽核與調查小組依法固定權限、日誌、資料庫快照、郵件、工單、合約與計費紀錄,並限制資料被覆寫。調整權限與停職措施要依公司政策和當地勞動法處理。
接著用最小必要範圍建立事件時間線:哪個帳戶何時被改、誰操作、誰受益、資源用了多少、帳單差多少、哪些監督機制沒有反應。不要把所有異常都先歸因於惡意,也不要讓被調查人自行決定哪些資料重要。
五、安心羨予可以協助哪些方向?
- 高權限帳號、角色、計費例外、變更與覆核時間線
- 員工、關聯公司、客戶、供應商與利益衝突背景核驗
- 資源用量、合約、帳單、發票、入款與營收差異整理
- 系統日誌、郵件、工單、文件與對外說法的數位證據索引
- 供董事會、稽核、律師、保險或司法程序使用的事實摘要
六、最後提醒讀者:真正危險的權限,不一定是最高權限
最危險的可能是剛好能改一個關鍵欄位、又沒有人跨部門對帳的權限。一個『不出帳』開關看起來只是系統設定,長期累積卻可能變成營收、客戶與法律風險。
企業不需要把每個員工當敵人,而是要讓信任有邊界、例外會到期、操作能回查、利益關係必須申報。制度的目的不是懷疑人,而是不讓一個人同時成為門、鑰匙與監視器。
FAQ|高權限帳號、計費舞弊與企業內鬼調查常見問題
不代表。登入紀錄只能回答誰在何時使用帳號,還要確認他做了什麼、變更前後值、操作對哪個客戶生效、是否有工單與核准,以及是否產生商業影響。高權限日誌也應由獨立團隊保存與覆核,避免使用者同時能操作和刪除紀錄。
不一定,企業可能有測試、補償、促銷或內部使用需求。風險在於沒有清楚理由、核准人、期限、用量上限與到期覆核,或例外與員工利益相關。成熟控制不是禁止所有例外,而是讓例外可被解釋、會自動到期並定期對帳。
將技術用量與商業資料交叉對帳:有資源消耗卻沒有帳單、有合約但沒有入款、免費狀態長期存在、折扣集中在少數帳戶,或帳戶由同一高權限人反覆調整。單一差異可能是錯誤,持續模式才需要擴大調查。
通常不能任意查看。資料取得必須符合勞動、隱私、公司設備政策、授權與必要性。調查應先使用公司合法控制的系統日誌、郵件、工單、合約與財務資料;私人裝置內容若確有必要,應由律師依當地法律評估同意或司法程序。
兩者要依即時風險協調。若持續操作可能造成損失,企業可能需要立即限制權限,但停用前後都應保存身分、角色、連線、權杖、日誌和資料快照。具體措施應由法務、資安、人資與管理層依法決定,避免既失去證據又產生勞動爭議。
不可以。刑事責任由司法機關認定。我們可協助企業整理權限、操作、利益關係、用量、帳單與事件時間線,區分系統錯誤、流程缺口、利益衝突與待驗證疑點,並把證據整理成律師、董事會、稽核或主管機關可使用的事實基礎。
參考來源