
為什麼電子郵件附件對企業仍舊存在風險
自從電子郵件發明以來,它已成為分享商業文件的主要方法,因為其介面操作簡單,方便易用。對於許多團隊來說,發送電子郵件附加文件似乎是最不費力的選擇,並且在低風險情況下,這確實是。
但問題在於,大多數商業文件並不是低風險的。合約、財務報表、身份記錄、合規證書、薪資數據—這些文件如果不小心落入錯誤的人手中,會帶來實際的後果。而電子郵件的簡單設計並未對它們提供足夠的保護。
然而,儘管有許多更安全的替代方案出現,電子郵件附件仍然是商業中分享敏感文件的最常用方法之一。
這篇文章將解析電子郵件附件背後的真實問題,為何它們持續為企業帶來安全和合規的挑戰,以及更安全的文件分享方式應該是什麼樣。
為什麼電子郵件附件仍然帶來安全風險
以下五個原因解釋了為什麼電子郵件附件對於任何規模的企業來說仍然是一個潛在的負擔:
1. 發送文件給錯誤的人比想像中更容易
發送電子郵件到錯誤的收件者是商業中最常見的資料洩漏原因之一,往往卻被低估。
如果你試圖輸入一個電子郵件地址,當自動補全建議出接近的選項時,只需按一下回車鍵,機密文件就可能被發送到錯誤的收件箱。
根據英國資訊專員辦公室(ICO)的報告,錯誤發送的電子郵件是最常被報告的與GDPR相關的網路事件,超過了黑客入侵、勒索病毒和其它所有類別。

資料來源: ICO
而且在許多情況下,發件人直到收件人回覆或不回覆,才意識到這個錯誤,後續也可能會發生其他問題。
這特別難以管理,因為一旦電子郵件被發送後,並沒有可靠的撤回機制。
某些電子郵件客戶端提供短時間內的撤回選項,但一旦郵件到達目的地,發件人對該文件的後續處理就沒有控制權。該文件可能會被轉發、下載、列印或共享,而原始發件人將永遠不會知道。
2. 電子郵件附件沒有保護措施
當文件附加在電子郵件中時,它的傳輸方式並不如同密封包裹。根據發送和接收端使用的電子郵件基礎設施,郵件可能在到達最終目的地之前經過多個伺服器。
在每個環節中,若加密配置不當,該郵件的內容可能會被有伺服器訪問權限的第三方所接觸。大多數現代電子郵件提供商使用傳輸層安全性(TLS)來加密在傳輸過程中的郵件,但這種保護的強度取決於整個過程中最弱的環節。
如果接收方的伺服器不支持相同的加密標準,則連接可能會降級到不加密的傳輸。發件人通常無法察覺這種情況是否發生。
在郵件傳遞過程結束後,還存在一個問題,就是文件到達后會發生什麼。電子郵件附件通常會在接收者的收件箱中存儲,沒有額外的加密控制,並且會隨著郵箱的一部分進行備份,還可能在所有活躍的設備上複製。
一個發送給某人的附件可能會靜靜地存在於多個位置,而這些位置是雙方事先未曾計劃的。
3. 一旦文件離開你的收件箱,就無法控制訪問權限
透過電子郵件分享文件的最大局限之一是,發件人在按下發送鍵的那一刻失去了對文件的直接控制。
通常無法為附件設定到期日,限制誰可以開啟它,防止轉發給其他人,或在情況改變時撤回訪問權限。
在談判期間共享的合約,可能在多年後仍然存放在前員工的私人收件箱中。發送給客戶的財務文件,可能在發件人不知情的情況下被轉發給第三方。在與某公司的一位聯絡人共享的提案,可能已轉交給競爭對手。
對於在受規範行業運營的企業,或任何處理敏感客戶數據的企業來說,這種缺乏控制可能會帶來操作挑戰和潛在的合規風險。
許多司法管轄區的數據保護規定要求組織能夠證明對敏感數據的明晰掌握,包含它的存放地點、誰有訪問權限以及如何使用。電子郵件附件讓這些幾乎無法證明。
4. 附件是惡意軟體和釣魚攻擊的常見途徑
電子郵件附件的風險不僅在於你的組織中發送了什麼,還在於進來的內容。
例如,電子郵件仍然是惡意軟體、勒索病毒及釣魚攻擊的主要傳遞機制。惡意附件往往設計得讓人無法懷疑:發票PDF、合約Word文檔、來自知名供應商的電子表格。
那些經常在工作中打開電子郵件附件的員工,身處的環境中,合法文件與惡意文件之間的界線並不總是明顯。
培訓有所幫助,但並未消除風險。隨著電子郵件附件越來越成為分享文件的標準方式,攻擊面也隨之擴大。
減少對電子郵件附件的依賴進行文件分享,可以幫助提升外部安全,並減少員工需要評估的進入附件數量,從而可能降低成功攻擊的可能性。
5. 版本控制迅速崩潰
除了安全風險外,電子郵件附件還造成了實際的問題,影響操作準確性:版本拖延。
當一份文件作為附件被發送,接收者編輯後返回,然後再編輯並重新發送,複製的同一文件將開始在多個收件箱中存在。
沒有單一的真相來源,很難確定哪個版本是最新的。
這在需要絕對準確的流程中尤為重要,例如合規報告、財務報表或在任何有誤導可能性修改需求的工作流程中,都會產生後續問題。
調和不同版本之間的衝突,確認哪一個是權威版本,並修正混淆造成的任何錯誤,所需的努力會迅速累積。
採用一種將所有版本保存於一個受控環境中,並明確紀錄何時、誰改變了什麼的文檔管理方法,有助於解決這個問題。遺憾的是,電子郵件目前無法做到這一點。
一個更安全的方法應該是什麼樣
用更安全的文件分享方法取代電子郵件附件,可能不需要顯著改變客戶或同事與企業的互動方式。
在大多數情況下,這僅需要將交流轉移到一個為這目的而設計的平台。
像Progress ShareFile這樣的安全文件共享平台旨在幫助組織應對與電子郵件附件相關的主要風險:
- 文件在傳輸和靜態時均被加密。
- 訪問權限僅限於經身份驗證的用戶,而不是對任何接收到轉發郵件的人開放。
- 共享鏈接可以設置到期日。
- 審核日誌提供活動訪問的可見性。
而當情況變化時,可以撤回或限制訪問權限,而不必依賴接收者從其收件箱中刪除文件。
這一轉變還具有內部效益:團隊能獲得共享內容、對象和時間的可見性。文件集中存在一個地方,而不是分散在眾多收件箱中。展現負責任數據處理的合規負擔可能會變得更加容易解決。
了解更多有關Progress ShareFile平台的資訊。


