對應教材:第 4 章(採購與資產管理)、第 5 章(資安與流程標準)
本週目標:建立 IT 管理面的能力(採購、資產、預算、資安、流程)
每日投入:1.5 ~ 2 小時
本週產出:一份資產清冊範本 + 一份採購比價表
本週學習目標
- [ ] 理解 IT 設備生命週期與採購實務
- [ ] 會做資產清冊與盤點觀念
- [ ] 理解 CAPEX/OPEX 與預算編列
- [ ] 掌握資安 CIA、最小權限、勒索病毒防範
- [ ] 能區分 ITIL 的 Incident 與 Problem
- [ ] 理解 SOP 撰寫與流程改善方法論
- [ ] 能說出離職員工 IT 處理的完整流程
每日進度
Day 1:IT 設備生命週期
- 完整流程:需求評估 → 規格制定 → 詢價比價 → 採購簽核 → 驗收 → 部署上線 → 保固維護 → 汰換報廢
| 階段 |
IT 的責任 |
注意事項 |
| 需求評估 |
確認使用者真正需求 |
避免過度規格(浪費預算) |
| 規格制定 |
寫清楚硬體規格、軟體需求 |
考慮相容性與未來擴充 |
| 詢價比價 |
至少找 3 家報價 |
比的不只是價格 |
| 採購簽核 |
走公司簽核流程 |
附比價表與建議理由 |
| 驗收 |
點收數量、核對規格、測試功能 |
發現問題立即反映 |
| 部署上線 |
安裝系統、加網域、裝防毒、登記資產 |
做好標籤與紀錄 |
| 保固維護 |
保固期內報修、定期維護 |
記錄保固到期日 |
| 汰換報廢 |
資料清除、報廢登記 |
確保硬碟資料完全銷毀 |
- 汰換週期建議:桌機/筆電 4~5 年、伺服器 5~7 年、網路設備 7~10 年
- 資料清除方式:格式化不夠(可還原),應使用專業抹除工具或物理銷毀
Day 2:採購實務
| 比較項目 |
說明 |
| 價格 |
單價、是否含稅 |
| 規格 |
CPU/RAM/SSD 是否符合需求 |
| 保固 |
年限、是否到府維修 |
| 交期 |
多久能到貨 |
| 廠商服務 |
後續維修、技術支援品質 |
| TCO 總持有成本 |
含耗材、維護、授權續約 |
|
CAPEX(資本支出) |
OPEX(營運費用) |
| 定義 |
一次性大額支出 |
持續性日常支出 |
| 範例 |
買伺服器、交換器 |
雲端訂閱、網路月費 |
| 會計處理 |
折舊攤提 |
當期費用 |
| 特性 |
擁有資產 |
使用服務 |
- 保固類型:
- 基本保固(送修):使用者自行送到維修中心
- 到府維修(On-site):廠商派人來修(建議企業採用)
- 延伸保固(Extended Warranty):超過原廠保固期後的加購保固
- NBD(Next Business Day):下一個工作日到場維修
Day 3:資產管理(動手)
| 欄位 |
範例 |
說明 |
| 財產編號 |
IT-NB-0045 |
自定義的識別碼(類別-序號) |
| 類別 |
筆電 |
桌機/筆電/伺服器/交換器/印表機 |
| 廠牌型號 |
Lenovo ThinkPad T14 |
方便查規格與叫修 |
| 序號 (S/N) |
PF-3H2K4X |
原廠唯一識別碼 |
| 採購日期 |
2025-06-15 |
計算折舊與汰換用 |
| 採購金額 |
38,000 |
資產價值 |
| 保固到期 |
2028-06-14 |
到期前評估續保或汰換 |
| 使用人 |
王小明 |
追蹤責任歸屬 |
| 放置位置 |
維修一廠 2F |
盤點用 |
| 狀態 |
使用中 |
使用中/庫存/維修中/報廢 |
| 備註 |
已升級 RAM 至 16GB |
異動紀錄 |
- 盤點:帳物相符
- 定期(每半年或每年)實地清點
- 確認設備還在、使用人正確、狀態對
- 盤點差異要追查原因
- 軟體授權也是資產(數量、到期日)
- Microsoft 365 授權數、Adobe 授權數
- 未經授權使用軟體 = 侵權,可被原廠稽核罰款
- 工具:Excel(小公司)、GLPI(開源)、Snipe-IT(開源 Web 介面)
Day 4:預算編列
| 類別 |
內容 |
預估方式 |
| 硬體更新 |
汰換電腦、購新伺服器 |
依汰換週期計算 |
| 軟體續約 |
OS、防毒、Office、ERP 維護費 |
廠商報價 |
| 網路費用 |
專線、Internet、電話 |
合約月費 × 12 |
| 維護合約 |
伺服器保固延伸、設備維保 |
廠商報價 |
| 專案 |
新系統導入、機房升級 |
專案估算 |
| 耗材雜項 |
碳粉、線材、轉接頭 |
歷史用量 |
- 預算編列技巧:
- 訂閱制 vs 永久授權:訂閱制每年付費但含更新;永久授權一次買但需額外付升級費
- 汰換週期讓支出可預測(例如每年換 1/5 的電腦)
- 預留 10% 緊急預算(設備突然壞掉)
- 用 TCO 計算長期成本,而非只看初始價格
Day 5:資安基礎
| 要素 |
中文 |
目標 |
對策範例 |
| Confidentiality |
機密性 |
資料不被未授權者看到 |
加密、權限控管、VPN |
| Integrity |
完整性 |
資料不被竄改 |
雜湊驗證、數位簽章、版本控制 |
| Availability |
可用性 |
需要時系統可用 |
備份、備援、UPS、RAID |
- 最小權限原則(Least Privilege):
- 每個人只給工作所需最低權限
- 好處:降低被入侵後的損害範圍、減少人為誤操作風險
- 實作:權限給群組、定期審查、離職立即撤銷
- 縱深防禦(Defense in Depth):
- 不靠單一防線,而是多層防護:防火牆 → 防毒/EDR → 權限控管 → 加密 → 教育訓練
- 任一層被突破,還有其他層保護
- 防護清單:
1. 防毒/EDR 軟體(並保持更新)
2. 系統與軟體定期修補(Patch Management)
3. 強密碼政策 + 多因素驗證(MFA)
4. 定期權限審查(誰有什麼權限?還需要嗎?)
5. 員工資安教育訓練(最重要的一環)
6. 網路分段(VLAN)限制橫向移動
7. 備份(最後一道防線)
Day 6:威脅防範 + ITIL
| 威脅 |
攻擊方式 |
防範重點 |
| 釣魚(Phishing) |
假冒郵件騙密碼/點連結 |
教育訓練 + 郵件過濾 + MFA |
| 勒索病毒(Ransomware) |
加密檔案勒索贖金 |
離線/異地備份(最關鍵) |
| 弱密碼 |
暴力破解/字典攻擊 |
密碼政策 + MFA |
| 內部威脅 |
離職員工帶走資料 |
權限管理 + 稽核 + DLP |
| 社交工程 |
偽裝身分騙取資訊 |
驗證身分 + 教育訓練 |
| 零日漏洞 |
利用未修補的漏洞 |
及時修補 + EDR + 網路分段 |
| 流程 |
目標 |
例子 |
口訣 |
| Incident(事件) |
盡快恢復服務 |
印表機壞了趕快修好 |
救火 |
| Problem(問題) |
找根本原因、根治 |
為什麼這台一直壞→換掉 |
根治 |
| Change(變更) |
異動要審核留紀錄可回復 |
更新伺服器前先評估風險 |
審核 |
| Request(服務請求) |
標準化日常請求 |
新帳號申請、裝軟體 |
日常 |
- 離職員工 IT 處理清單:
1. 停用 AD 帳號(不刪除,保留紀錄一段時間)
2. 停用 Email 帳號(設定轉寄給接手人)
3. 停用各系統登入(ERP、VPN、雲端服務)
4. 回收設備(筆電、手機、門禁卡、VPN Token)
5. 權限移轉/取消(共用資料夾、系統權限)
6. 資料保全(信箱/檔案依規定保留或交接)
7. 變更其知道的共用密碼
8. 移除遠端存取權限
9. 記錄離職處理完成日期
Day 7:實作 + 複習
- 完成資產清冊範本(Excel)
- 完成一張採購比價表(模擬 3 家報價)
- 複習資安/流程面試問答
- 練習回答:「勒索病毒怎麼防?」「Incident 跟 Problem 差在哪?」
重點觀念速記
採購與資產
- 比價至少 3 家,比的不只價格(規格、保固、交期、服務、TCO)
- CAPEX(一次性買設備)vs OPEX(持續性訂閱/月費)
- 資產管理核心:帳物相符、軟體授權合法
- 汰換時資料要確實清除(格式化不夠)
資安
- CIA 三要素:機密性、完整性、可用性
- 勒索病毒防範第一名:離線/異地備份
- 最小權限原則:只給工作所需最低權限
- 縱深防禦:不靠單一防線
- 90% 的資安事件始於釣魚信 → 教育訓練最重要
流程
- Incident 救火(快速恢復服務)、Problem 根治(找根本原因)
- 離職流程:帳號停用 → 設備回收 → 權限移轉 → 資料保全 → 變更密碼
- SOP = 把事情標準化,不靠記憶、可複製、不出錯
本週實作任務(產出)
任務一:資產清冊範本
目標:建立一份含至少 10 筆模擬資料的 Excel 資產清冊。
步驟:
1. 開啟 Excel 或 Google Sheets
2. 建立表頭欄位(參照 Day 3 的欄位設計)
3. 填入 10 筆模擬資料,涵蓋不同類別:
- 3 台筆電(不同使用人/部門)
- 2 台桌機
- 1 台伺服器
- 2 台印表機
- 1 台交換器
- 1 台 AP(無線基地台)
4. 確保狀態多樣:使用中、庫存、維修中
5. 加入條件格式(例如保固到期前 3 個月標黃色)
6. 加入篩選功能,方便依部門/類別篩選
任務二:採購比價表
目標:模擬採購 10 台辦公室電腦,做 3 家報價對照。
步驟:
1. 設定需求規格(如:i5 CPU / 16GB RAM / 512GB SSD / 3 年到府保固)
2. 模擬 3 家廠商報價:
| 項目 |
A 廠商 |
B 廠商 |
C 廠商 |
| 品牌型號 |
Dell OptiPlex 7020 |
Lenovo ThinkCentre M70q |
HP ProDesk 400 G9 |
| 單價 |
28,000 |
26,500 |
27,200 |
| 總價(×10) |
280,000 |
265,000 |
272,000 |
| 保固 |
3年到府 |
3年到府 |
3年送修 |
| 交期 |
2 週 |
3 週 |
1 週 |
| 備註 |
含螢幕 |
不含螢幕 |
含螢幕 |
- 寫建議與理由(不一定選最便宜的,要綜合考量)
本週重要名詞對照表(中英對照)
| 中文 |
英文 |
說明 |
| 資本支出 |
CAPEX (Capital Expenditure) |
一次性大額支出(買設備) |
| 營運費用 |
OPEX (Operating Expenditure) |
持續性費用(訂閱/月費) |
| 總持有成本 |
TCO (Total Cost of Ownership) |
整個生命週期的所有成本 |
| 資產管理 |
Asset Management |
管理設備從採購到報廢 |
| 軟體授權 |
Software License |
合法使用軟體的許可 |
| 機密性 |
Confidentiality |
CIA 之一:資料不被偷看 |
| 完整性 |
Integrity |
CIA 之一:資料不被竄改 |
| 可用性 |
Availability |
CIA 之一:需要時可用 |
| 最小權限 |
Least Privilege |
只給工作所需最低權限 |
| 縱深防禦 |
Defense in Depth |
多層防護策略 |
| 多因素驗證 |
MFA (Multi-Factor Authentication) |
密碼以外的第二重驗證 |
| 事件管理 |
Incident Management |
ITIL:快速恢復服務 |
| 問題管理 |
Problem Management |
ITIL:找根本原因 |
| 變更管理 |
Change Management |
ITIL:異動要審核 |
| 端點偵測與回應 |
EDR (Endpoint Detection and Response) |
進階防毒方案 |
| 資料外洩防護 |
DLP (Data Loss Prevention) |
防止機密資料外流 |
| 修補管理 |
Patch Management |
定期更新系統修補漏洞 |
本週延伸閱讀資源
- ITIL 4 Foundation 概念:搜尋 "ITIL 4 Foundation summary" 了解基本框架
- ISO 27001 概覽:資訊安全管理系統的國際標準
- Snipe-IT:https://snipeitapp.com — 免費開源 IT 資產管理系統
- GLPI:https://glpi-project.org — 開源 IT 資產與服務管理
- Have I Been Pwned:https://haveibeenpwned.com — 檢查帳號是否外洩
- KnowBe4:資安意識教育訓練平台(了解即可)
- NIST Cybersecurity Framework:美國資安框架,業界常參考
自我檢核
- [ ] 我能說出 IT 設備生命週期各階段
- [ ] 我能解釋 CAPEX 與 OPEX 差別並各舉例
- [ ] 我能說出採購比價要看哪些面向(不只是價格)
- [ ] 我能設計一份完整的資產清冊欄位
- [ ] 我能說明 CIA 三要素與各自的對策
- [ ] 我能解釋最小權限原則的好處
- [ ] 我能講出至少 5 個勒索病毒的防範重點
- [ ] 我能區分 ITIL Incident 與 Problem 並各舉例
- [ ] 我能說出離職員工 IT 處理流程(至少 5 步)
- [ ] 我完成了資產清冊範本
- [ ] 我完成了採購比價表
⬅️ 上一週:第 4 週 | ➡️ 下一週:第 6 週 — SQL(重點)