B BROCENT

那台離境的業務筆電

一個來自新加坡的複合情境:九十個人、公司筆電、清一色的私人手機,以及筆電在雅加達到樟宜之間消失時無法回答的那個問題——「裡面有什麼」。為什麼在 BYOD 專案裡,可分離比控制更重要。

發佈於

一位旅客在機場候機廳用筆電辦公,窗外停著一架飛機——象徵新加坡 SaaS 公司那支帶著客戶資料穿行東協的流動業務團隊
一句話結論: 一家新加坡 SaaS 公司的客戶經理回報,筆電在雅加達客戶會議到樟宜機場之間的某個環節不見了。對於「裡面到底有什麼、能不能遠端抹除」這個問題,誠實的答案是:沒人知道。到這一刻,裝置管理就不再是 IT 部門的偏好,而變成一個客戶資料問題——只寫在員工手冊裡的 BYOD 政策,也在這一刻失效了。

為什麼新加坡 SaaS 公司隨身帶著的風險,比自己以為的大

新加坡有大量這樣的公司:組織圖上看起來小,地圖上鋪得很開。一家八十到一百人的 B2B 軟體公司,辦公室在 CBD,客戶卻分布在印尼、馬來西亞、越南、菲律賓與泰國,客戶團隊一年裡住飯店的夜數比在家還多。工程團隊坐在同一間辦公室;而營收團隊,本質上是一個剛好共用同一組郵遞區號的分散式組織。

這種形態帶來一個具體後果,多數營運主管往往要等到出事之後才意識到:公司最敏感的資料並不在辦公室裡,而在那些離開辦公室的裝置上。客戶合約草稿、報價模型、業務管道匯出檔、寫著客戶系統拓撲的導入筆記、附件裡帶著真實終端使用者資料的支援工單——這些東西每個月跟著一個背包穿過四個國家,裝在一台由到職當天隨便誰配好的筆電裡。

這個市場還有第二重壓力。新加坡的 SaaS 公司賣給企業客戶,而企業客戶會在採購環節提問。來自銀行、醫療集團或上市製造企業的資安問卷,會問供應商如何管理端點裝置、裝置是否加密、存取權限能否撤銷、裝置遺失時會發生什麼。這些不是刁難,而是供應商評估的常規內容。答不上來的公司不會因此出局——只是會變慢,因為每一筆生意裡都多了一場競爭對手不必經歷的資安補強對話。

還有個人資料這一層。在新加坡營運的公司,其個人資料處理受《個人資料保護法》(PDPA)規範;而向區域內銷售的公司,還要面對客戶各自適用的法規架構。本文不試圖解釋這些義務的具體內容——那本來就該由公司自己的法務與法遵顧問來回答。本文要說的是營運層面的事實:能夠知道哪些裝置上有公司資料、並且能夠從一台你已經不再掌控的裝置上移除這些資料,是公司關於資料處理的任何一個回答背後的實際基礎。沒有這個基礎,每一個回答都只是保證,而不是事實。

情境:九十個人,兩套裝置政策,沒有清冊

以下是一個複合情境——不是某個具名客戶,而是這個市場上反覆出現、值得直說的一種形態。

一家新加坡 B2B SaaS 公司,大約九十人。工程、產品與財務在 CBD 辦公室;業務、解決方案顧問與客戶成功常年在路上。工程師用公司配發的 MacBook,因為創辦團隊當年就這個偏好,後來沿用下來。商務團隊多半用公司採購的 Windows 筆電,每次擴編就整批買一批。至於手機——公司裡每一支手機都是私人的。從來沒有配發過公司手機,因為看起來沒必要。員工到職第一天就把工作信箱加到自己的 iPhone 或 Android 手機上,因為人就是這麼工作的。

書面的 BYOD 政策是存在的。它是員工手冊裡一段半的文字,寫著員工有責任在個人裝置上保護公司資訊,裝置遺失須立即回報。每個新人都會勾選「我已閱讀手冊」。但環境裡沒有任何一樣東西在執行這段文字的任何一部分。

沒有註冊納管。沒有任何一台裝置登記在任何系統裡。有一張筆電序號的表格,由 IT——也就是一位同時負責內部工具的系統管理員——想起來的時候更新一次。它上一次準確大約是十四個月前。沒有人知道有多少支手機上裝著公司郵件,因為這個數字只能描述成「公司有多少人,再加上幾個已經離職的」。

沒有加密基準。大部分 Mac 開著 FileVault,因為 macOS 在初始設定時會問,多數人按了「是」。Windows 這一側則參差不齊,因為裝機時從未強制啟用 BitLocker,有幾台機器甚至是使用者自己設定的。

也完全沒有任何抹除能力。裝置一旦遺失,公司實際能拉動的唯一槓桿,是重設這個人的密碼然後祈禱。這個槓桿不會移除硬碟上已經存在的任何東西;不會移除手機上已經下載好的郵件;不會移除某個人為了在飛機上工作而同步到本機的那個六十頁的客戶導入文件夾。

然後,客戶經理從雅加達傳來的訊息到了。

出問題的地方,以及為什麼按這個順序出問題

失敗很少是戲劇性的。它是一連串小小的「不知道」疊加,最終變成「什麼都說不確切」。其中四個幾乎每次都會出現。

沒人能回答「裡面到底有什麼」。 這是第一個、也是最糟的問題,因為一旦事件牽涉到客戶資料,客戶一定會問。裝置沒有納管,就沒有同步內容的紀錄、沒有已安裝應用程式的清冊、也看不到哪些雲端硬碟設定了離線存取。公司能給出一個推測,給不出一個事實。在採購對話或客戶通知裡,這兩者之間的差距極大。

切斷存取不等於移除資料。 重設密碼、撤銷工作階段是真實且有用的一步,也應該是第一步。但它處理的是未來的存取,不是硬碟上已經存在的那份副本。在一台沒有納管、沒有全碟加密的裝置上,一台無人看管的筆電就是一個鑰匙插在鎖孔裡的檔案櫃。公司的控制止於登入畫面,而資料並不在登入畫面上。

員工抗拒裝置管理,理由完全正當。 事件之後系統管理員提出導入 MDM,商務團隊的反對來得又快又可預期:不要在我的私人手機上裝監控軟體。IT 往往把這當成一個不理性的阻礙,其實不是。多數人根本不知道裝置管理看得到什麼、看不到什麼;而誠實的答案——一個設定得當的工作設定檔讀不到他們的私人照片、訊息與瀏覽紀錄——從來沒有人用白話對他們說過。一個不把這個答案放在最前面的 BYOD 專案,註冊率一定很低;而低註冊率比沒有專案更糟,因為它製造了一種「已經覆蓋了」的錯覺。

離職的人帶走了公司郵件。 這是最安靜的一種失敗。有人離職,筆電會還回來——通常會。手機不會,因為它本來就不是公司的。信箱帳號最終會被停用。但裝置上已經落地的郵件仍然在那裡,還有那些開啟過、被快取下來的文件。沒有人想到這件事,因為環境裡沒有任何機制會讓人想到。離職流程只能移除那些有人記得寫下來的東西。

Brocent 的看法:可分離,比控制更重要

出事之後的本能是抓控制權——配發公司手機、全面鎖死、要求每一台裝置都納管。這種本能同時製造出昂貴的裝置資產和悄無聲息的不合規。

更耐用的框架不一樣。目標不是控制員工的裝置,而是讓任何一台裝置上屬於公司的那一半變得可分離、可清點、可撤銷

可分離,是指公司的應用程式與資料在個人裝置上位於一個界定清楚的容器裡,與這個人自己的東西彼此獨立,移除其中一邊不會碰到另一邊。可清點,是指公司在任何時刻都能不問任何人就知道:哪些裝置已註冊、它們的加密與修補狀態如何、上面有哪些公司應用程式。可撤銷,是指公司能按需在幾分鐘內移除屬於自己的那一半,既不需要拿到裝置實體,也不需要持有裝置那個人的配合。

這三條屬性,才是讓公司能回答關鍵問題的東西。而且並非巧合,它們也正是讓一個 BYOD 專案對被要求註冊的人來說可以接受的原因。一個明白公司只能移除工作設定檔、別的動不了的員工,有理由說「好」。一個懷疑公司能讀自己訊息的員工,有充分理由說「不」——而且他這麼懷疑並不冤枉。

這和 Brocent 談端點安全時的論點是同一個——見受管端點安全防護——但裝置管理是它變得最具體的地方,因為公司與個人之間的邊界,在螢幕上是肉眼可見的。

落到實處是什麼樣子

Brocent 的 MDM 與 BYOD 管理服務,是圍繞「決定專案成敗的那幾個設計決策」建立的,而不是圍繞某一款產品。其中五個最關鍵。

平台選擇跟著裝置現況走,不跟著廠商關係走。 Brocent 會依據實際環境部署 Microsoft Intune、Jamf Pro 或 VMware Workspace ONE。對於已經在用 Microsoft 365 身分體系、以微軟為中心的組織,Intune 是自然選擇——多數新加坡 SaaS 公司預設屬於這一類。以蘋果為主的環境,正確答案是 Jamf Pro,不少工程主導的公司都是這種情況。混合作業系統的企業部署則適合 Workspace ONE。讓平台去配合裝置現況,而不是讓裝置現況去遷就平台,這就是「推得完的專案」和「卡在百分之六十的專案」之間的差別。

零接觸註冊消除了設定瓶頸。 iOS 與 macOS 用 Apple DEP、Android 用 Zero-Touch、Windows 用 Autopilot,公司自有裝置開箱即可自我設定,不需要 IT 手動介入——包括裝置直接寄給一位從沒來過辦公室的遠距新人的情況。對一家在雅加達或吉隆坡招人的公司來說,這不是一個便利功能,而是「新人第一天就能開工」和「系統管理員花一下午視訊手把手帶裝機」之間的差別。

容器化,是讓 BYOD 變得誠實的那一步。 在員工自有裝置上,Brocent 部署受管容器(工作設定檔),把公司應用程式與資料同個人內容分開。公司資料可以從容器裡移除,而不觸碰這個人的照片、訊息或應用程式。正是這個技術事實,讓那場關於隱私的對話有了一個真實答案,而不只是一句安撫。

政策強制執行,是能扛住資安問卷的那一部分。 加密(BitLocker、FileVault、裝置加密)、PIN 與密碼複雜度、螢幕鎖定逾時、越獄與 Root 偵測,以及條件式存取——不合規的裝置根本連不上公司資源。條件式存取是這裡被低估的一項:它把政策從「事後稽核的東西」變成「本來就成立的事實」,因為一台脫離合規狀態的裝置會立刻失去存取權,直到它恢復合規。

抹除是兩個不同的動作,這是刻意的設計。 收到遺失回報後,公司資料可以在幾分鐘內從任何一台已註冊裝置上遠端抹除。完全抹除適用於公司自有裝置;選擇性抹除——只抹公司資料——適用於 BYOD。這個區分不是技術細節,而是一名員工願意把私人手機納管的全部前提。

還有一個值得說破的商業事實: 在 Brocent 受管 IT 的每一個方案層級裡,MDM 都是加購項目。它不屬於「每個方案都包含」的那十三項——那十三項是 7×24 NOC 監控、服務台、受管防火牆、修補管理、備份與災難復原、密碼與憑證管理、專屬 vCIO 等等。裝置管理是與它們並列的一個計價項目。把這一點說出來,比暗示它免費更有用,因為要為此編預算的公司需要知道它是一條獨立預算科目。目前的結構與價格在受管 IT 支援頁面定價頁上。

處理裝置的三種方式,各自真正的代價

完全不做裝置管理——「信任加祈禱」

  • 是什麼: 公司筆電加個人手機,不註冊、無基準、無集中可視性。一份沒有任何東西在執行的書面政策。
  • 代價: 帳單上是零。代價全在「你說不出口的東西」上——沒有清冊、答不出「裡面有什麼」、無法從已不在手裡的裝置上移除資料,以及一份只能用形容詞而不是事實來填的資安問卷。
  • 適合誰: 說實話,適合一家五個人、彼此螢幕都看得見的公司。大約在第一個人開始帶著客戶資料出差的那一刻,它就不再適合任何人了。

只用公司裝置,全面納管

  • 是什麼: 公司配發包括手機在內的每一台裝置,全部按完全控制模式管理。任何個人裝置都不接觸公司資料。
  • 代價: 真金白銀,也有真實摩擦。你在買、並且要持續汰換第二套手機資產,同時要求人們隨身帶兩支手機。有人會照辦;很多人會悄悄把郵件轉寄到自己的裝置上——這既複製回原來的問題,又給了你一種「已經解決」的錯覺。
  • 適合誰: 確有明確要求的受監管環境,以及裝置本身就是工具而非個人物品的職務。這是一個站得住腳的模型——只是很貴,而且它的失效方式是「看不見的不合規」。

容器化 BYOD + 納管的公司裝置——Brocent 建議的模型

  • 是什麼: 公司筆電全面納管,帶加密、修補、條件式存取與完全抹除能力。個人手機與平板透過工作設定檔註冊,容器裡只有公司的應用程式與資料,適用選擇性抹除。
  • 代價: 每個層級一個計價加購項目,外加設計註冊流程、政策以及配套溝通的實際工作量。不免費,也不是一鍵完成。
  • 為什麼站得住: 它註冊率高,因為它的範圍是真的有限;它產出的清冊是準確的,因為裝置自己回報狀態;對客戶採購團隊可能問到的每一個問題,它都能給出乾淨的答案。它還把離職處理從一種信念行為變成了一個動作。

它與其餘部分如何銜接

裝置管理不是一次孤立的採購。它建立在身分體系之上——條件式存取只有在身分提供者設定得當時才有意義——並與端點防護並肩,後者負責在裝置註冊之後持續盯著它。Brocent 的受管端點安全防護MDM 與 BYOD 管理正是為此設計成可以一起部署。

對於一家已經在用受管 IT 方案的新加坡公司,務實的下一步是範圍界定:多少台公司裝置、多少個 BYOD 註冊、裝置現況指向哪個平台,以及註冊溝通要怎麼寫,才能讓業務團隊心甘情願地參與。這是一場對話,不是一份報價——聯絡我們,我們按你實際的裝置狀況走一遍。

常見問題

我們的 IT 服務商能看到我 BYOD 手機上的私人訊息嗎?

不能——在一個設定得當的工作設定檔部署裡不能,而這正是 Brocent 的導入方式。管理範圍涵蓋的是公司容器:公司的應用程式、公司的資料,以及裝置層級的合規狀態(是否加密、是否已修補、是否越獄)。它不會延伸到私人照片、私人通訊應用程式、私人瀏覽紀錄或私人帳號。這一點值得在註冊時用書面形式明確告訴員工,因為「納管等於監控」這個假設,是 BYOD 專案推不動的最大單一原因。

抹除裝置的時候到底發生了什麼——我的照片會不見嗎?

這完全取決於下發的是哪一種抹除,而這個區分是刻意設計的。選擇性抹除適用於個人裝置,它移除公司容器——公司郵件、公司文件、公司應用程式——其餘一切原封不動。完全抹除適用於公司自有裝置,會把裝置回復到出廠狀態。BYOD 裝置不應該收到完全抹除指令,正確設定的政策也不會允許這麼做。

一台遺失的裝置實際上多快能被抹除?

在收到遺失回報後,公司資料可以在幾分鐘內從已註冊裝置上遠端抹除。有一個務實的前提值得誠實說明:抹除指令要在裝置下一次連上網路時才會送達。一支關機放在包裡的手機,會在開機時收到這條指令。這也正是「註冊加加密」比「只有抹除」更重要的原因——在裝置回連之前的那個時間窗口裡,保護資料的是加密;之後負責清除的才是抹除。

我們已經有 Microsoft 365,還需要 MDM 嗎?

Microsoft 365 給你的是身分體系、條件式存取能力,以及(視授權而定)Intune 平台本身。它不會給你的是一套設計好的部署:註冊設定檔、合規政策、應用程式派送、BYOD 的工作設定檔配置,以及「持續盯著合規狀態並據此行動」的維運例行工作。授權是原料。從「擁有 Intune」到「擁有一個能運轉的裝置管理專案」之間的差距,是設計與維運——這正是 Brocent 服務涵蓋的部分。

MDM 包含在受管 IT 方案裡,還是另外計價?

另外計價。MDM 在每一個方案層級都是加購項目——它確實不屬於每一層都包含的那十三項。我們寧願把這一點直說,也不要等到範圍界定時才被發現。每層都含的是 7×24 NOC 監控、服務台、受管防火牆、修補管理、備份與災難復原、密碼與憑證管理、專屬 vCIO 這類項目;裝置管理與它們並列,作為一個計價加購項目存在。目前結構見受管 IT 支援頁面

員工離職後,他的私人手機會怎麼處理?

如果已經完成註冊,離職流程會包含一次工作設定檔的選擇性抹除:公司郵件、文件與應用程式被移除,這個人自己的裝置與內容不受影響,而且這次移除有紀錄。如果沒有註冊,誠實的答案是:公司停用帳號,而裝置上那份快取副本會無限期留在那裡。這就是裝置管理屬於離職對話、而不只屬於資安對話的原因。

我們只有九十人,這是不是小題大作?

規模是個錯誤的衡量標準。正確的衡量標準是「什麼東西離開了辦公室」。一家九十人的公司,如果商務團隊每個月帶著客戶導入文件穿過四個國家,它的暴露面實質上大於一家三百人、所有人都在現場對著一台從不移動的伺服器工作的公司。如果你的客戶資料會走動,裝置管理就是相稱的投入;如果它確實不走動,那可以再等等。

一次導入要多久?

對這個規模的裝置量來說,設計工作——平台選型、政策定義、註冊設定檔、BYOD 溝通方案——才是主體,量級是幾週而不是幾個月。公司自有裝置的註冊可以推進得很快,尤其是新機器透過零接觸方式導入時。BYOD 註冊的節奏取決於人而不是技術:員工願意多快加入,它就多快——這也是為什麼那份隱私說明是交付的關鍵組成部分,而不是一件錦上添花的事。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →