做好軟體合規管理,拒絶成為下一棵搖錢樹......

更新 發佈閱讀 6 分鐘
raw-image


你曾收到原廠的軟體合規稽核信函嗎?

你曾處理過公司軟體合規稽核的案件嗎?


我相信,很多企業遇到這類的稽核來函,即便平常公司已三令五申宣導合規軟體使用的重要性並祭出相關罰則,但是IT單位對於內部實際軟體合規的狀態應該也是心裡毛毛,無十足的把握吧 !     你說是不是呢?

其實沒把握的主要原因大致有:

1.    沒有一套軟體合規使用的管理規範;

2.    因為使用者行為不可控,很難完全制止員工私下違規行為;

3.    沒有一套有效的管理工具來進行智慧監控;

4.    遇到稽核時,無強而有利的證明及佐證數據來進行自清;

5.    外部供應商或協力廠商沒有納入管理,形成合規漏洞;


你知道哪些行為可能會造成公司侵權風險嗎?  其實當這些行為在企業內部發生時,就足以構成侵權並讓原廠取得企業不合規使用的記錄與軌跡

 我們將其歸類為三類,大致如下

  • 合法授權不足:

- 公司軟體授權不夠,員工因專案需要先裝不合法的軟體應急!

- 公司購買的合法軟體沒有高階功能,員工自行安裝高階版軟體使用!

  •  不當上網:

- 員工拿自己的筆電到公司,用公司的網路上網。因筆電內曾經裝過盜版軟體,被軟體公司查獲而視為盜版使用!

- 客戶或供應商來公司執行專案,期間借用公司的網路上網,結果他們所安裝的盜版軟體被視為公司的盜版使用行為!

  • 刻意行為:

- 安裝試用版軟體,在試用有效期結束後還繼續使用而被視為盜版!

-  職務上不會被授予軟體使用,員工想自己學習而下載安裝盜版軟體!


為何企業會面臨周而復始的軟體稽核呢? 軟體管理會面臨怎樣的困擾呢?

raw-image


軟體資源要如何管理呢?

建立軟體合規管制策略與善用資訊工具是軟體資源管理最有效的方法,從積極消彌違規動機到即時偵測、警示、干擾及攔截,來防範不合規的狀態發生,杜絶原廠周而復始的稽核行動。

raw-image

軟體資源管理最大的問題在於”看不見”,看不見軟體的授權清單、使用狀態、使用效能及趨勢……等,因為看不到問題、看不到瓶頸、看不到真實數據,所以自然就無從管理起;企業可以從軟體狀態可視化著手進行最基礎的工程,解決看不見的問題;在授權不足的動機消彌上,可以採用軟體許可證優化解決方案,讓企業主以最少的軟體投資成本,發揮最大的授權使用比,讓使用者更彈性、從容的取得軟體使用權限,降低安裝不合規軟體的念頭及動機;

軟體合規管理最大的問題是”管不了”,因為員工異動及行為的不可控性、協力廠商設備軟體合規的不確定性、綠色免安裝軟體的濫用,所以造成員工私下安裝盜版IT管不到、輕率使用USB綠色免安裝版本軟體查不到、自帶不合規檔案或設備至公司內網使用防不到、啟用不合規軟體禁不了又攔不到,這些都是造成軟體不好管的原因,而長期以來傳統資產管理工具,透過軟體清冊及黑名單管理的模式,並無法徹底決解軟體合規管理的要求,因此原廠軟體稽核的事件就周而復始的持續上演。


軟體侵權風險管理須具備哪些要件呢?

  • 要能夠完整盤點公司內單機授權與網路版軟體授權的詳細內容
  • 要能夠掌握每台電腦裝了什麼軟體,以及各種軟體的使用行為
  • 可以針對個別軟體的授權特性,分別設定不同的合規判斷策略
  • 能夠偵測出疑似安裝使用盜版軟體的終端,並且準確定位不合規的使用者
  • 提供干擾警示或攔截進階管控工具,主動杜絕使用不合規軟體的終端使用者。

 

本解決方案合規診斷管理的四大範疇

raw-image


  • 終端軟體盤點

落實企業內部所有設備安裝軟體之盤查,取得最真實的軟體數據,再加以進行分類及分析。

raw-image

  • 軟體合規診斷服務

透過用戶端及全域雙重掃瞄的方式,進行合規資料收集,並依公司合規政策決定的常態性合規策略及設定,來執行合規自動識別比對,針對不合規使用情況可以設定為示警、干擾、攔截及改正動作,確保使用者的行為符合公司合規政策要求。

raw-image


本解決方案與原來佈署的資產管理工具可以發揮互補之效

一般的 IT資產管理工具(Gartner 定義為 ‘ITSM’ 終端安全管理系統,如 SmartIT, WinMatrix, OCS…)是以硬體為主的資產及安全管理系統,對於軟體合規使用的偵測,最主要是以「黑名單」管理為主。黑名單的維護是一項耗費人力,又無法即時更新的管理程序,導致無法精準獲得不合規資訊。

客戶使用本解決方案進行合規診斷管理後,與原來的 ITSM 形成互補,本方案可著重於高價的、關鍵的軟體為主,特別是原廠最容易以抓盜版為手段的軟體如各種 CAD/CAE/EDA軟體為對象,而 ITSM 則針對其他泛用軟體為管理對象,並繼續承擔如電腦評估、安裝軟體、裝補丁、上網行為管理、設備准入管理、加密控制、解決故障問題等事務性工作。


本產品獨特性與傳統ITSM的差異比較

raw-image



錡碩資訊

聯繫窗口 : Felix | 0936-115496 | Felix@QISO.com.tw

Https://www.QISO.com.tw


留言
avatar-img
微創+ | 錡So
1會員
13內容數
我們希望能以過去的經歷,分享一資訊管理相關領域的看法及知識,若有需要進一步的協助,歡迎到我們的網站https://www.QISO.com.tw
微創+ | 錡So的其他內容
2025/04/04
▎ 對使用者影響最小,又可被立即實踐的軟體浮動許可證優化節流方案 ▎
Thumbnail
2025/04/04
▎ 對使用者影響最小,又可被立即實踐的軟體浮動許可證優化節流方案 ▎
Thumbnail
2025/02/13
駭客的攻擊防不勝防,而員工的使用行為與資安意識也常常讓資訊單位及企業主束手無策,唯有運用資訊工具才是一種最好的禦敵致勝之道。
Thumbnail
2025/02/13
駭客的攻擊防不勝防,而員工的使用行為與資安意識也常常讓資訊單位及企業主束手無策,唯有運用資訊工具才是一種最好的禦敵致勝之道。
Thumbnail
2024/12/19
  【龜兔賽局的故事】   在寫這篇”AI時代,駭客組織與企業資安斷點的龜兔賽局”的內容前,我一直在想要用怎麼樣的方式來寫會比較容易讓企業有感又容易看懂目前自身的處境與風險,剛好最近剛上小學一年級的兒子都會叫我”為愛朗讀”,我發現小恐龍、小妖怪之類或是寓言故事的情節總是較能讓他理解與感
Thumbnail
2024/12/19
  【龜兔賽局的故事】   在寫這篇”AI時代,駭客組織與企業資安斷點的龜兔賽局”的內容前,我一直在想要用怎麼樣的方式來寫會比較容易讓企業有感又容易看懂目前自身的處境與風險,剛好最近剛上小學一年級的兒子都會叫我”為愛朗讀”,我發現小恐龍、小妖怪之類或是寓言故事的情節總是較能讓他理解與感
Thumbnail
看更多
你可能也想看
Thumbnail
創作不只是個人戰,在 vocus ,也可以是一場集體冒險、組隊升級。最具代表性的創作者社群「vocus 野格團」,現在有了更強大的新夥伴加入!除了大家熟悉的「官方主題沙龍」,這次我們徵召了 8 位領域各異的「個人主題專家」,將再度嘗試創作的各種可能,和格友們激發出更多未知的火花。
Thumbnail
創作不只是個人戰,在 vocus ,也可以是一場集體冒險、組隊升級。最具代表性的創作者社群「vocus 野格團」,現在有了更強大的新夥伴加入!除了大家熟悉的「官方主題沙龍」,這次我們徵召了 8 位領域各異的「個人主題專家」,將再度嘗試創作的各種可能,和格友們激發出更多未知的火花。
Thumbnail
vocus 最具指標性的創作者社群──「野格團」, 2026 年春季,這支充滿專業、熱情的團隊再次擴編,迎來了 8 位實力堅強的「個人主題專家」新成員 💫💫💫 從投資理財、自我成長、閱讀書評到電影戲劇,他們各自帶著獨特的「創作超能力」準備在格友大廳與大家見面。
Thumbnail
vocus 最具指標性的創作者社群──「野格團」, 2026 年春季,這支充滿專業、熱情的團隊再次擴編,迎來了 8 位實力堅強的「個人主題專家」新成員 💫💫💫 從投資理財、自我成長、閱讀書評到電影戲劇,他們各自帶著獨特的「創作超能力」準備在格友大廳與大家見面。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
本篇文章重點介紹了驗光人員執業相關的罰則事項,包括罰鍰金額和限期改善內容等。文章也提到了一些具體的違法行為和對應的處罰。提醒執業驗光人員,應詳細瞭解相關的法規內容,避免因疏忽而受到不必要的懲罰。
Thumbnail
本篇文章重點介紹了驗光人員執業相關的罰則事項,包括罰鍰金額和限期改善內容等。文章也提到了一些具體的違法行為和對應的處罰。提醒執業驗光人員,應詳細瞭解相關的法規內容,避免因疏忽而受到不必要的懲罰。
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
這篇文章探討了在軟體開發中的技術債可能來自哪些原因,以及如何自動化偵測與修復技術債。作者透過分享不同情境下的技術債選擇,提供了對於技術債的思考與建議,針對開發人員在需要做出無奈的技術決策時,提供了一些建議。此外,還提供了一些在做出技術決策時的方法,如保留抽象層和避免vendor lock-in。
Thumbnail
這篇文章探討了在軟體開發中的技術債可能來自哪些原因,以及如何自動化偵測與修復技術債。作者透過分享不同情境下的技術債選擇,提供了對於技術債的思考與建議,針對開發人員在需要做出無奈的技術決策時,提供了一些建議。此外,還提供了一些在做出技術決策時的方法,如保留抽象層和避免vendor lock-in。
Thumbnail
每日自動檢查資料庫運作所產生的訊息,若發現有錯誤,自動寄出警告信給擔當人員
Thumbnail
每日自動檢查資料庫運作所產生的訊息,若發現有錯誤,自動寄出警告信給擔當人員
Thumbnail
前幾天看到一則標題『貼牌的中國製智慧門鈴內含安全漏洞』,讓我想到以前寫過類似的故事,關於小型資訊公司與貼牌軟體漏洞的故事,也想重新整理思路當面對類似問題無論是開發公司或是購買軟體的公司該如何面對。
Thumbnail
前幾天看到一則標題『貼牌的中國製智慧門鈴內含安全漏洞』,讓我想到以前寫過類似的故事,關於小型資訊公司與貼牌軟體漏洞的故事,也想重新整理思路當面對類似問題無論是開發公司或是購買軟體的公司該如何面對。
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
金融業需遵守金檢規則,建立API分級協助和管理程序確保API合規,使用OAuth 2.0和API KEY授權功能降低風險,實行API認證和金鑰機制保障資料安全。監控API使用,建立控制機制,選擇優良的APIM,提供全面的API管理和安全。
Thumbnail
金融業需遵守金檢規則,建立API分級協助和管理程序確保API合規,使用OAuth 2.0和API KEY授權功能降低風險,實行API認證和金鑰機制保障資料安全。監控API使用,建立控制機制,選擇優良的APIM,提供全面的API管理和安全。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News