本日主題:完成採購比價表 + 整週複習 預計時間:1.5 小時 對應主教材:第 4~5 章整合


一、今日學習目標

  • [ ] 完成一份採購比價表
  • [ ] 複習本週重點並通過測驗
  • [ ] 能融會貫通各主題的關聯

二、今日實作任務(產出):採購比價表

模擬「採購 30 台辦公室電腦」,做一張 3 家報價比較表:

項目 A 廠商 B 廠商 C 廠商
機型 Dell OptiPlex 7010 HP ProDesk 400 G9 Lenovo ThinkCentre M70q
CPU i5-13500 i5-13400 i5-13500
RAM 16GB DDR4 8GB DDR4 16GB DDR4
硬碟 512G NVMe SSD 256G NVMe SSD 512G NVMe SSD
螢幕 不含 不含 不含
單價 NT$ 28,000 NT$ 24,000 NT$ 27,500
總價(30台) NT$ 840,000 NT$ 720,000 NT$ 825,000
保固 3 年到府 1 年送修 3 年到府
到府維修
交期 14 天 7 天 21 天
付款條件 月結 30 天 貨到付款 月結 30 天
建議 ★ 首選 規格偏低 交期較長

建議採購 A 廠商,理由: 1. 規格完全符合需求(16GB RAM + 512G SSD) 2. 3 年到府保固,降低維修停機成本 3. 交期 14 天合理,月結 30 天利於公司現金流 4. 雖然單價最高,但 B 廠商 RAM 僅 8GB 不符需求(日後擴充需額外成本),C 廠商交期 21 天可能影響上線時程 5. 預估 TCO 比較:A 廠 3 年保固免維修費用,B 廠第 2 年起需自行維修


三、本週重點總複習

3.1 各主題速記

┌──────────────────────────────────────────────────────┐
│                 第 5 週知識地圖                         │
├──────────────────────────────────────────────────────┤
│                                                        │
│  Day 1 生命週期 ─→ 需求→規格→比價→簽核→驗收→部署→維護→報廢│
│  Day 2 採購實務 ─→ 3家比價、TCO、CAPEX vs OPEX、保固     │
│  Day 3 資產管理 ─→ 清冊欄位、盤點、軟體授權(OEM/Vol/SA)   │
│  Day 4 預算編列 ─→ 六大分類、汰換週期、訂閱 vs 買斷      │
│  Day 5 資安基礎 ─→ CIA、最小權限、縱深防禦、零信任、MFA   │
│  Day 6 威脅/流程 ─→ 社交工程/勒索/DDoS、IR、ITIL、SLA    │
│                                                        │
│  ★ 核心串聯:                                           │
│    採購→資產登記→預算規劃→安全防護→事件處理               │
│    (設備從買到用的全過程都與資安有關)                     │
└──────────────────────────────────────────────────────┘

3.2 重點關鍵字速查

主題 關鍵字
生命週期 八階段、需求評估最關鍵、報廢清資料
採購 3 家比價、TCO、CAPEX/OPEX、RFQ/RFP/PO
資產 清冊欄位、帳物相符、OEM/Volume/SA、條碼/QR
預算 六大分類、汰換週期、彈性預算 5~10%、訂閱 vs 買斷
資安基礎 CIA、最小權限、縱深防禦、零信任、MFA 三因素
威脅 釣魚/勒索/社交工程/DDoS/MITM、離線備份最關鍵
ITIL Incident(救火)vs Problem(根治)、SLA、CMDB
個資法 蒐集告知同意、安全維護義務、違反有刑責
IR 流程 準備→識別→圍堵→根除→復原→檢討

四、自我測驗(10 題)

Q1. CAPEX 與 OPEX 差別,各舉一例。

Q2. 資產清冊至少列 5 個欄位。

Q3. 勒索病毒最關鍵防範?

Q4. Incident 與 Problem 差別?

Q5. 採購比價除了價格還看什麼?

Q6. OEM、Volume、SA 三種授權的差異?

Q7. 零信任架構的核心理念是什麼?

Q8. 資安事件處理流程(IR)的六個步驟?

Q9. 什麼是 SLA?舉一個指標。

Q10. 同事離職,IT 的處理清單至少有哪些?

參考解答 **A1.** CAPEX 一次性購置(買伺服器、買電腦);OPEX 持續性費用(雲端訂閱、網路月費)。CAPEX 列為資產分年攤提,OPEX 當期認列費用。 **A2.** 財產編號、類別、廠牌型號、序號、採購日/金額、保固到期、使用人、位置、狀態(任 5 即可)。 **A3.** 離線/異地備份。因為即使中了勒索病毒,也能用乾淨的備份還原,不必付贖金。 **A4.** Incident 快速恢復服務(救火,例如先借台印表機用);Problem 找根因根治(例如分析為什麼印表機一直壞,決定換新的)。 **A5.** 規格(是否符合需求)、保固(年限與服務等級)、交期(能否準時)、廠商服務(售後、信譽)、付款條件。 **A6.** - OEM:隨機版,綁定硬體不可移轉,最便宜 - Volume:大量授權,統一序號管理,適合企業部署 - SA:軟體保證,額外費用,含版本升級與技術支援 **A7.** 「永不信任,始終驗證」(Never Trust, Always Verify)。不論在內網或外網,每次存取都要驗證身分與權限。 **A8.** 準備 → 識別 → 圍堵 → 根除 → 復原 → 檢討。 **A9.** SLA(Service Level Agreement)是服務水準協議,IT 對服務品質的正式承諾。範例:「一般事件 30 分鐘內回應、4 小時內解決」或「核心系統可用性 99.9%」。 **A10.** 停用帳號、回收設備、權限移轉/取消、資料保全、變更共用密碼、回收授權、更新資產清冊、通知相關部門(至少列 4 項)。

五、常見誤解總整理

誤解 正確觀念
「採購就是找最便宜」 綜合評估規格/保固/服務/TCO
「資產管理就是記錄清單」 包含登錄、追蹤、盤點、維護、報廢全流程
「裝了防毒就安全」 縱深防禦,多層防護缺一不可
「內網是安全的」 零信任:永不信任,始終驗證
「密碼越常換越安全」 NIST 建議有洩漏跡象才換,搭配 MFA 更有效

六、面試模擬情境題

情境 1: 主管問你「公司要買 50 台電腦,你會怎麼處理?」

建議回答 1. **需求訪談**:確認使用者用途(文書/繪圖/開發),決定規格 2. **規格制定**:寫出 CPU/RAM/SSD/保固需求 3. **詢價比價**:至少找 3 家廠商報價,做比價表 4. **評估建議**:考慮價格/規格/保固/交期/TCO,寫建議書 5. **簽核採購**:走公司簽核流程 6. **驗收部署**:到貨後逐台驗收、裝系統、加入網域、裝防毒、登記資產 7. **後續管理**:資產清冊登錄、追蹤保固、規劃汰換

情境 2: 面試官問「公司被勒索病毒攻擊,你會怎麼處理?」

建議回答 按照 IR 流程: 1. **識別**:確認是勒索病毒、了解影響範圍(哪些電腦/伺服器中了) 2. **圍堵**:立即拔除受感染設備的網路線,防止擴散到其他電腦 3. **通報**:通知主管與相關人員 4. **根除**:用防毒工具掃描清除,確認沒有殘留 5. **復原**:從離線備份還原檔案(這就是為什麼備份這麼重要) 6. **檢討**:分析感染原因(可能是釣魚郵件),加強員工教育訓練,更新防護措施 7. **不建議付贖金**:付了也不保證能解密,且會鼓勵犯罪

七、延伸閱讀


八、本週結算檢核

  • [ ] 自我測驗 10 題全對
  • [ ] 完成資產清冊範本(Day 3)
  • [ ] 完成採購比價表(Day 7)
  • [ ] 能回答模擬情境題

完成 → 第 5 週結束!下週進入重點週:SQL。


⬅️ 上一天:Day 6 | 🏠 本週總覽 | ➡️ 下一週:第 6 週 Day 1