文件管理系統 (DMS) 相當於辦公室檔案櫃的軟體。這是您的企業儲存、分類、整理或保護機密文件的地方。您可能已經在使用其中一種系統了。

它可以是 Google Drive、SharePoint,或是您自己建立的內部 企業雲端儲存空間 系統。您可能會用它來收集合約、發票、銀行對帳單、員工記錄或產品手冊。但是,您管理這些文件的方式,也可能是您面臨巨額財務損失、行業處罰和監管行動的原因。

為什麼?因為 DMS 系統旨在讓您的文件井然有序,而不是保護資料免受近年來出現的威脅。

以下是安全的文件管理實際上的樣子,以及為什麼您現在使用的系統可能無法提供這種保護。

什麼是文件管理系統?

文件管理系統是任何用作中央資料庫以儲存、追蹤和分發數位文件的軟體。透過適當的儲存空間實踐,DMS 可以移除對於實體紙本作業的需求,並使難以追蹤的封存檔案觸手可及。

DMS 可以協助您:

  • 儲存並整理檔案:在單一位置中,不論是誰在何時建立,以往分散在資料夾、電子郵件附件和實體檔案中的每份文件,現在都能透過一次搜尋來進行存取和搜尋。
  • 追蹤誰看過或協作修改過檔案您可以查看整個簽核流程的結構化檢視,以再次確認對文件的修改。透過權限和 憑證管理 設定,您還可以限制內部接觸並保護敏感記錄。
  • 維持可靠的稽核軌跡:預先定義的規則可以協助您在特定期限後封存或刪除文件,以協助符合合規標準。您還可以追蹤每一次檢視、編輯或下載,以保持對監管機構的問責。
  • 自動化審批工作流程通知和警示可以引導文件通過各個審核請求階段、簽核階段和審查週期,因此您不必親自催促相關人員。

三種最常見的文件管理系統——以及為什麼它們無法保護您的資料

以下三個平台是專為協作和規模化而建立的,且它們都做到了這兩點。但企業應該對其 DMS 有更高的期望。

資料外洩 每天都在發生,中小企業的風險尤其高。去年有多達 25% 的中小企業 遭受了資料外洩或網路攻擊。即使您的企業沒有遭受外洩,您也可能違反 GDPR、HIPAA 等法規,或者無法通過 ISO 27001 等標準的稽核,因為這些法規要求主動進行資料保護。漏洞本身就是受到處罰的依據。

考慮到安全性,我們將分析許多 IT 經理和執行長預設選擇的平台。

Microsoft SharePoint

為什麼它是辦公室的預設選擇:SharePoint 深深內崁於 Microsoft 365 生態系統中,這使得它成為已經在使用 Outlook、Teams 或 Excel 的企業阻力最小的路徑。它能處理大量文件,支援細粒度的權限設定,並且無需額外組態即可與 Microsoft 的其他技術堆疊整合。對於依賴 Microsoft 365 的團隊來說,它非常適用。

它如何引入安全風險:SharePoint 的漏洞很大程度上是結構性的。它在 Microsoft 廣泛的資料存取 model 下運作——這意味著 Microsoft 保留了存取您已儲存內容的權限,以用於提供服務、合規要求和執法請求等目的。雖然套用了加密,但金鑰由 Microsoft 持有。您的文件雖然免受外部攻擊者侵害,但無法免受平台本身的影響。SharePoint 在組態錯誤問題上也有前科:過度寬容的共享設定很容易設定也容易被遺忘,而內部資料擴張——在沒有明確所有權或到期日的情況下跨團隊共享文件——是一種常見的合規失敗模式。

您應該尋找的替代方案:一個在設計上——而非僅在政策上——使廠商無法存取您內容的系統。尋找採用您所控制金鑰的端對端加密、明確的資料駐留承諾,以及預設為最小權限而非公開存取的共享設定。

Google Drive

為什麼它是辦公室的預設選擇: Google Drive 是已經在 Google 生態系統——GmailDocsSheets、Meet——中的企業的預設選擇。它能快速設定、無需 IT 開銷,且其實時協作功能確實是同級產品中的佼佼者。對於需要快速行動的小型團隊來說,它能很好地完成工作。

它如何引入安全風險: Google 的商業模式是建立在資料之上的。即使在 Google Workspace 協議下,Google 仍保留處理您內容的廣泛權利——用於改善服務、廣告基礎設施以及遵守法律要求。與 SharePoint 一樣,加密是標準配備,但金鑰由 Google 持有。此外還有檔案擴張的問題:Drive 讓外部共享文件變得毫無阻礙,這意味著敏感檔案可能會在不知不覺中被任何擁有連結的人存取,而原始擁有者通常毫無察覺。

您應該尋找的替代方案: 一個將您的文件視為您的資產——而非待處理資料的平台。零存取加密,亦即廠商在任何情況下都無法讀取您的檔案,以及需要刻意操作而非只需單擊的外部共享控制項目。

Dropbox

為什麼它是辦公室的預設選擇: Dropbox 憑藉簡單易用建立起其聲譽。它能在不同裝置之間即時同步檔案、與第三方工具完美協同工作,且學習曲線低,因此深受小型團隊和自由工作者的歡迎。對於簡單的檔案儲存空間和共享,其易用性無庸置疑。

它如何引入安全風險: Dropbox 在傳輸和靜態儲存時都會加密檔案,但加密金鑰同樣是由其自行持有。這意味著 Dropbox 員工以及延伸的政府要求都可以存取您的內容。它還有過重大的資料外洩歷史:2012 年的一次事件洩漏了 68 百萬個使用者憑證,該平台也因為花了很長時間才披露該次資料外洩的規模而面臨批評。對於處理受監管資料的企業,Dropbox 的合規覆蓋範圍也比企業級替代方案更薄弱,這可能會在應對 GDPR 或 HIPAA 要求時產生漏洞。

您應該尋找的替代方案: 從頭開始為網路安全合規性打造的儲存空間——具備端對端加密、有記錄的資料駐留,以及一家其架構在技術上使存取您的檔案成為不可能、而不僅僅是在合約中禁止的廠商。

安全文件管理實際上的樣子

上述三個平台並非偶然不安全。它們是專為協作和規模化而建立的,且它們都做到了這兩點。安全性並非這些提供商當時要解決的問題。

如果資料安全是您企業的首要任務,這些功能將能把真正安全的 DMS 與徒有其表的 DMS 區分開來。

  • 零知識加密: 您的 DMS 應該在文件離開您的裝置之前對其進行加密。這意味著廠商永遠無法存取您的內容——不論是為了提供服務,還是為了回應法律要求。如果廠商持有加密金鑰,您就是在信任他們的政策。如果他們在設計上無法持有,您就無需被迫給予信任。
  • 開放原始碼架構和獨立稽核: 安全聲明很容易做出。尋找其架構是開放原始碼——亦即任何人都可以進行檢查——的廠商,且其安全狀況已通過獨立第三方稽核的驗證,而不僅僅是其內部聲明。
  • 公認的合規認證: ISO 27001、SOC 2 Type II 和 HIPAA 認證不僅僅是核取方塊。它們證明了廠商的安全控制措施已通過外部標準測試。如果您在受監管的行業中營運,這些都不是可有可無的。
  • 管轄權與資料駐留: 您的廠商總部所在地決定了哪些政府可以強制存取您的資料。總部位於美國的平台適用於 CLOUD 法案。確保您了解哪些法律管轄您的文件——以及這對您的企業是否可以接受。
  • 保護隱私的 AI: 如果您的 DMS 包含 AI 功能,確認該 AI 的運作不涉及對您文件內容的可見性——且您的資料不會被用來訓練底層模型。

選擇一個能真正保護您資料的 DMS

您選擇的文件管理系統決定了在您保留這些文件的期間,誰能看到您企業最敏感的檔案。Proton Workspace 將安全的檔案儲存空間與團隊協作工具結合,因此您的企業能獲得所需的協作功能,而無需將資料金鑰拱手讓給廠商。