DAY 4

檔案解密與安全防線

自動化開鎖與稽核軌跡

Excel 實戰案例解析

本日議程概要

  • 自動化的兩難: 效率與資安的拉扯
  • 實戰案例解析: 參閱《自動化作業工具操作手冊彙編》
  • 核心技術探討: Workbook_Open 事件的雙面刃
  • 安全平衡點: 預設參數 (Y/N) 的設計哲學
  • 凡走過必留下痕跡: 稽核軌跡的實作與重要性

自動化流程的隱形絆腳石

日常作業現況

為了保護敏感資料,許多機密檔案(如交易確認單、統計報表)都會加上複雜的密碼。

  • 人工處理時:每次開啟需手動輸入。
  • 耗時且容易輸入錯誤。

自動化導入的困境

RPA 或自動化程式在執行過程中,若遇到密碼彈跳視窗,往往會造成流程中斷 (Bot Stuck)

標準化解密流程

為了解決此痛點,我們需要標準化的內部工具。

根據內部規範 《自動化作業工具操作手冊彙編》 記載,
開發專用的「excel 檔案解密工具」是最佳解法之一。

設計初衷:

透過工具輔助,將「手動輸入密碼」轉化為「程式自動帶入」,讓後續的資料萃取或報表派送流程得以順暢運行。

案例:excel 檔案解密工具

根據《自動化作業工具操作手冊彙編》指示,標準操作步驟如下:

  1. 開啟附檔 excel檔案解密工具.xls
  2. 設定及確認頁籤「檔案設定」內容
  3. 回到頁籤「功能總表」,確定種類後點選「開始解密」
  4. 點選解密後的檔案確認是否正常

看似簡單的四個步驟,背後隱藏著重要的自動化與安全設計。

技術核心探討

VBA Workbook_Open 事件

要讓工具在一開啟時就具備執行能力,開發者常依賴 Excel 的事件驅動機制。

Workbook_Open 是一個特殊的子程序,當活頁簿被打開的瞬間,系統會自動且立即執行其中的程式碼。

它是實現「無人值守自動化 (Unattended Automation)」的關鍵大門。

全自動的潛在風險

如果我們將解密程式碼完全寫死在 Workbook_Open 中,會有什麼問題?

  • 誤觸風險: 使用者只是想查看設定,卻不小心觸發了大量檔案的解密。
  • 資安盲區: 檔案在毫無人為確認的情況下被批次解鎖,違反「最小權限」與「知悉即需」原則。

安全與便利的平衡點

我們需要在「完全卡死」與「門戶大開」之間找到平衡。


解法:導入預設參數 (Default Parameters)

不剝奪自動化的能力,但把「是否啟動」的最終決定權保留下來。

Y/N 參數的設計哲學

回顧《自動化作業工具操作手冊彙編》中的第五個關鍵步驟:

「如果要開啟 excel 檔案解密工具.xls 時執行解密,
請將開啟畫面時執行解密選擇 Y。」

這看似微小的下拉選單 (Y/N),正是落實資訊安全的關鍵卡榫。

預設參數如何運作?

  • 平時狀態 (N): 預設值為 N。日常維護、查看邏輯、修改設定時開啟檔案,什麼事都不會發生,確保安全。
  • 排程狀態 (Y): 當系統需要自動化運行(或 RPA 呼叫)前,由被授權的人員或前置腳本將參數設為 Y。

邏輯控制: Workbook_Open 內增加了一層 If Range("設定值").Value = "Y" Then ... 的判斷,有效防止意外觸發。

信任,但需驗證

即便有了 Y/N 的保護,當檔案被解密後,我們仍然面臨一個問題:

「誰在什麼時候,解密了哪些檔案?」

自動化不能成為資安管理的黑箱 (Black Box)。

建立稽核軌跡 (Audit Trails)

所有自動化解鎖工具,都必須具備留下「足跡」的能力。

  • 不可否認性: 紀錄操作者的帳號 (User ID)。
  • 時間戳記: 準確的執行時間。
  • 範圍紀錄: 解密了哪些目標檔案名稱。

這些紀錄是未來面臨內部稽核或資安事件調查時,最重要的護城河。

實作稽核紀錄的方式

在 VBA 工具中,我們可以採取以下策略:

  1. 隱藏工作表紀錄: 將執行 Log 寫入深度隱藏 (xlSheetVeryHidden) 的工作表中,避免一般使用者竄改。
  2. 外部 Log 檔寫入: 每次解密成功,同步 Append 一行紀錄到共同網路磁碟機下的 .txt.csv 檔。
  3. 事件檢視器 (進階): 透過腳本將關鍵操作寫入 Windows Event Log。

延伸:解密工具的密碼管理

解密工具本身必定帶有「解開目標檔案的密碼」,這衍生了次級風險。

絕對禁忌:

不要將密碼以明碼 (Plaintext) 寫死在 VBA 程式碼模組中。

建議作法:

使用動態查表法、加密字串存儲,或結合內部金鑰管理系統 (KMS) 進行動態取碼,遵守「職責分離 (SoD)」原則。

自動化解密的安全金三角

便利性 (Efficiency)
Workbook_Open 自動觸發

控制性 (Control)
Y/N 預設參數卡榫
可追溯性 (Traceability)
完整的稽核軌跡 Log

只有三者兼具,才是合格的企業級自動化工具。

Q & A

讓自動化成為您的助力,而非資安的漏洞。

Thank You!