一家年营收超过百亿的大型制造企业,财务部拥有全公司最完整的核心数据。客户的付款信息、供应商的银行账号、员工的工资卡号、公司的资金流水,几乎所有和钱有关的信息都在财务系统里。这么重要的系统,安全防护自然不能马虎,公司也确实花了钱请安全公司做过渗透测试,防火墙和入侵检测系统一应俱全。但谁也没想到,最脆弱的一环不在技术上,而在人身上。
财务部有一名会计,姓王,四十多岁,在公司工作了十多年,一直勤勤恳恳。他的电脑上存着一个Excel表格,里面记录了公司所有供应商的银行账号信息。这个表格是他为了方便对账,从系统中汇总后手动整理的。公司的信息安全制度明确规定,财务数据不得外传,王会计也知道这个规定。但为了方便办公,他把这个表格放在了自己的桌面文件夹里,没有加密,没有设置访问密码。
有一天,王会计的电脑中了木马病毒。这个病毒的传播方式很常见,他收到了一封伪装成税务局通知的钓鱼邮件,附件里就是病毒。王会计没有多想就打开了附件,病毒随即在后台运行,扫描了他电脑上的所有文件,发现了那个包含大量银行账号的Excel表格。病毒将表格内容打包发送到了境外服务器。
犯罪分子拿到这些信息后,并没有立即行动。他们花了几个月时间研究这些供应商的付款规律,然后伪造了其中几家供应商的抬头和公章,向该制造企业提交了"变更银行账户"的申请。由于犯罪分子提供的信息非常精确,包括合同编号、联系人、历史付款金额等,财务人员没有产生怀疑,按照指示将后续几笔大额货款打到了犯罪分子的账户上。等到真正的供应商催款时,公司才发现被骗了,此时损失已经超过了数百万元。
这件事发生后,企业对财务部门的数据安全管理进行了全面复盘。调查发现,问题远不止王会计个人的疏忽这么简单。财务部几乎所有员工都有类似的操作习惯,为了方便工作,把敏感数据存储在非加密的个人文档中。部门主管对此心知肚明,但从未严格要求整改。IT部门虽然部署了安全软件,但因为担心影响工作效率,把终端管控策略设置得过于宽松,木马病毒在电脑上活动了好几天都没有被发现。
这起案例非常典型地反映了企业信息安全中一个普遍存在的问题:制度和执行之间存在严重的脱节。很多企业制定了完善的安全管理制度,但在实际执行中,为了效率往往打了折扣。财务、销售、采购这类业务部门常常认为安全管理是IT部门的事,跟自己没关系,这种观念是极其危险的。
从改进的角度来看,企业需要从几个方面着手。一是财务数据必须存储在加密的服务器上,不应该允许在个人电脑上保存明文的核心财务数据。二是员工电脑必须安装终端安全防护软件,对外发行为进行管控,对异常进程进行监控。三是建立资金支付的双人复核机制,即便是供应商要求变更账户信息,也必须通过正式渠道核实,不能仅凭邮件或传真就执行。四是定期对财务人员开展针对性的安全意识培训,让他们了解近期的诈骗手法和技术威胁。
王会计的经历也给广大企业的财务从业者提了个醒,在这个数字化时代,每个岗位都有保护数据安全的责任。一次习惯性的方便,就可能给犯罪分子打开一扇门,给企业带来无法承受的损失。






