账号安全 · 5–20 人小店
小公司密码都写便签上?5 人团队也能用的密码与多因素认证起步法
餐馆、诊所、美容院、会计所、贸易公司这类小店,密码写在便签上、一个管理员密码大家都知道,非常常见。你不需要买一套复杂的系统,一个密码管理器加上给最关键的账号开多重验证(MFA)就能挡掉大部分风险。这篇给你一份 10 分钟就能起步的做法:先保护谁、怎么选验证方式、恢复码放哪里、员工入职离职时怎么处理。
先做这一步
动手之前:先备份
开启 MFA、更换密码、换手机之前,先确认重要资料有备份,并把恢复方式准备好。最常见的事故不是被黑,而是自己把自己锁在外面:手机坏了、验证器没迁移、恢复码找不到,结果邮箱和云盘进不去。更换密码管理器、重置账号前,也要先备份相关文件。
云盘同步不等于备份,详见 网盘同步不等于备份。
常见问题
小公司最常见的几个密码习惯
- 密码写在便签上、贴在显示器或收银机旁边:路过的任何人都能看到,离职员工也记得住。
- 一个管理员密码大家都知道:出了问题查不出是谁,员工离职也没办法只收回一个人的权限。
- 同一个密码到处用:一个网站泄露,其他账号也跟着危险。
- 密码发在微信群里:聊天记录会长期留存,换手机、换人时无法控制。
- 邮箱没有开多重验证(MFA):邮箱能重置几乎所有其他账号的密码,是最该保护的一个。
密码管理器
先选一个密码管理器,所有人用起来
5 人团队也不需要复杂的东西:一个密码管理器,每个人有自己的保险库,需要共享的(供应商网站、公共账号)放进共享文件夹或共享集合。市面上有多种商业密码管理器(例如 Bitwarden、1Password 等),也有浏览器自带的功能;选哪个看团队的习惯、价格和是否支持共享与管理员功能,没有绝对答案。
- 一人一个主密码:主密码要长、要好记,用「几个词组成的短语」,不要和别处通用,不要写下来贴在显示器旁边。
- 让它自动生成并保存每个网站的长随机密码,大家只需要记住主密码。
- 不要共用管理员密码:管理员账号只由老板或指定的人使用,密码放在管理员的保险库或应急保管处,不贴便签,不发群。
- 需要共享的账号放进共享集合,按需授权;谁加入、谁移除,要有记录。
- 员工离开时:收回共享集合的权限并更换其中的密码,见 员工离职 IT 交接清单。
多因素认证
MFA:验证器 App、短信、安全密钥怎么选
多因素认证(MFA)的意思是:除了密码,还要多一个证明「是你本人」的步骤。哪怕密码泄露,别人也进不去。
| 方式 | 优点 | 需要注意 |
|---|---|---|
| 验证器 App(如 Microsoft Authenticator、Google Authenticator 等) | 比短信更不容易被拦截;无网络也能生成验证码;大多数服务支持 | 换手机前先迁移或保存恢复码;有些 App 支持云备份,请按服务商说明设置 |
| 短信验证码 | 最容易上手,没有 App 也能用 | 比验证器 App 弱,号码被转移或钓鱼时风险更大;能用验证器 App 时优先用 App |
| 安全密钥(硬件钥匙) | 对钓鱼的抵抗力更强,适合高权限账号 | 要买设备,并至少备一把;小团队可以只给老板 / 管理员用 |
| 浏览器 / 系统里的通行密钥(passkey) | 不用记密码,更不容易被钓鱼 | 要确认能在换设备后恢复;不是所有服务都支持 |
总的建议:能用验证器 App 就不用短信;短信比不开强,所以实在没条件,先开短信也比什么都没有好。
谁先开
谁必须最先开 MFA
不用一次全员都开完。5 人团队按下面顺序,一周内就能完成:
| 顺序 | 谁 / 哪些账号 | 原因 |
|---|---|---|
| 1 | 老板、管理员的邮箱(Microsoft 365 / Google 管理员账号) | 邮箱和管理员账号被拿下,等于整个公司被拿下 |
| 2 | 网银、支付、会计软件、报税账号 | 涉及钱,被盗后损失最直接 |
| 3 | 公司邮箱:所有员工 | 钓鱼邮件最常见的入口,见 企业邮箱钓鱼自查 |
| 4 | 云盘、共享文件夹、收银 / 预约系统管理员 | 客户资料和业务运行所在 |
| 5 | 社交媒体、域名、网站托管账号 | 被盗后影响品牌和客户信任 |
恢复码
恢复码:别等到手机丢了才找
- 开启 MFA 时,系统通常会给一组恢复码,是换手机、手机丢失时的备用通道。
- 保存位置:放在密码管理器里,或者打印出来放在保险的地方;不要只存在那一部手机里,也不要拍照放在同一部手机的相册里。
- 每个管理员账号至少有两种恢复方式(例如恢复码 + 另一台设备 / 另一位管理员)。
- 员工的 MFA 要重置时,由管理员在确认本人身份后操作,不要只凭微信一条消息。
- 公司电脑或手机丢了,要立刻重置相关账号的 MFA,见 公司电脑丢了或被偷了 30 分钟应急清单。
离职与入职
入职、离职时怎么处理密码与 MFA
- 入职:新人第一天就拥有自己的账号、自己的 MFA,不使用前任账号,见 新员工入职 IT 清单。
- 离职当天:禁用账号、退出所有会话、重置 MFA、收回共享集合权限并更换他知道的共享密码,见 员工离职 IT 交接清单。
- 私人设备:如果员工用个人手机登录公司邮箱,离职后要在管理员后台远程退出,见 私人应用与公司电脑边界。
10 分钟起步
10 分钟起步计划
时间不多的话,先做下面这几步,其他的一周内慢慢补。动手之前请先备份。
- 第 1–2 分钟:先给老板自己的邮箱开 MFA(优先验证器 App),保存恢复码。
- 第 3–4 分钟:给网银和会计软件开 MFA。
- 第 5–6 分钟:装一个密码管理器,把最重要的 3–5 个账号的密码换成长随机密码。
- 第 7–8 分钟:把便签上的密码清理掉,换成保险库里的记录;确认管理员账号只有老板或指定的人知道。
- 第 9–10 分钟:列出还没有 MFA 的员工邮箱,约定一周内全部开启。
需要更完整的小店 IT 规范,可以先看 大温华人小企业 IT 怎么选。
什么时候该找人
远程、上门还是托管?
- 远程支持:设置 MFA、搭建密码管理器、迁移现有密码、给管理员账号加保护,大多数远程就能处理,也最快。按次收费 CAD $100/小时(最低 $50)。
- 上门支持:需要现场整理多台电脑、收银机和打印机,或者要现场交接设备和账号时。大温地区 CAD $20 上门费 + $100/小时。
- 月费托管:希望长期有人管账号权限、MFA、密码管理器、备份和离职交接,不用每次出事才找人。CAD $120/用户/月起(最低 $600/月);伙伴或老客户介绍 $95/用户/月起(最低 $500/月)。
我们的建议顺序是:先远程,需要时再上门,长期需求再谈托管,首次沟通免费。
首次沟通免费
不确定怎么给店里的账号加保护?
把店里大概有几个人用邮箱、用 Microsoft 365 还是 Google、有哪些重要账号发给我们,先帮你判断是远程设置就够,还是需要上门。动手之前请先备份。
添加微信咨询