本專案改善
2 天/週登入、網路、隔離、救援、文件及月度檢視共用這份容量
PROJECT ROADMAP 2026 / 10 — 2027 / 01
每週約 2 天投入,分階段驗證;每月底檢視,再確認下月工作。
待啟動公司實機驗收尚未執行
WEEKLY CAPACITY
登入、網路、隔離、救援、文件及月度檢視共用這份容量
工單、使用者支援及其他已核定工作;實際清單於啟動時盤點
與其他工作共用的機動容量,不能預先借用;若本案需要使用,須先調整當週工作
文件、會議、測試與驗收都算在本案 2 天內。插單超過預留時,重新排序並順延受影響項目。
SCHEDULE
點選工作項目或時程條,查看交付與驗收條件。
可左右滑動時間軸,工作名稱會固定在左側。
DELIVERY CHECKPOINTS
測試環境、登入設定與首輪結果;緊急通報權責先確認
設定可回復,已掌握登入與授權缺口;異常驗收接續 11 月
登入驗收及 SOP;VPN/DNS/對外防護配置與共存測試
登入關鍵案例通過;共存觀察延至 12/4,有缺口先修正
共存基準、隔離/解除演練、管理與救援通道驗證
確認隔離範圍及可恢復性;年末以穩定與文件收斂為主
鎖定/清除/還原結果、10 工作天整合試行、操作說明與階段審查
依結果決定擴大、延長觀察或順延至 2 月,不自動結案
BEFORE WE START
10 月前兩週確認容量、支援窗口與還原環境。
C01 · 客戶 IT確認每週專案容量、既有工作清單與各領域及驗收負責人
C02 · Mac 管理者2~3 台代表性測試機,其中至少 1 台可清除;預留 3~5 名試行使用者
C03 · 各系統管理者Google Secure LDAP 資格、Jamf Pro/Connect/Protect/Trust 模組與版本
C04 · 網路管理者公司網段、DNS、VPN 入口、固定出口與現有路由;預約 11 月支援
C05 · Mac/資安管理者PRK 託管、備份可讀性、ABM/ADE、復原資料及管理連線
C06 · 客戶 IT/資安主管通報、撤權、隔離/解除/清除核准人;年末變更凍結及證據保存位置
C07 · 網路/資安管理者明確列出要保護的網域、完整 URL、應用及 TLS 內容,核對可用模式
ACCEPTANCE FIRST
各階段累積設定基準、測試紀錄與四份 SOP。
登入順暢正常冷開機一次密碼。首次 MFA、不同步修復與救援另行驗收。
防護確實生效確認 macOS 模式與授權。DNS 封鎖、內容防護與整機隔離分別驗證。
異常可處理、可復原驗證隔離與救援;永久離線時無法接收遠端鎖定/清除,離線控制另列研究。
待盤點候選:管理員權限、憑證到期提醒、備份與離職回收、版本升級、告警失聯監控。
每項補上負責人、影響、期限及工時;月會決定排入、替換或暫緩。未確認的需求保留容量,不預先承諾交付日期。
| WBS/工作項目 | 期間/主責 | 交付成果 | 完成標準 |
|---|---|---|---|
| 0.1 確認目標與責任分工 | 10/1—10/2 專案主責/客戶 IT | 範圍、負責人與驗收人名單 | 確認每週容量、其他工作清單、五項目標、責任人與變更窗口 |
| 0.2 盤點版本與可用授權 | 10/1—10/8 Mac/網路管理者 | 版本、授權與現況清單 | 列明 macOS、Jamf、GlobalProtect、Google 方案及現行設定 |
| 0.3 建立測試與還原環境 | 10/12—10/16 Mac 管理者 | 測試群組、備份與回復步驟 | 2~3 台測試機(其中至少 1 台可清除)及復原資料就緒 |
| 1.1 確認帳號與密碼管理方式 | 10/12—10/16 Mac/Google 管理者 | 帳號對應與登入流程圖 | 確認 Secure LDAP 資格、帳號對應及唯一密碼同步元件 |
| 1.2 設定 Google 登入及同步 | 10/19—10/20 Mac/Google 管理者 | 測試用登入與同步設定 | 首次登入、組織 MFA、LDAP 憑證及桌面同步分別驗證 |
| 1.3 整合 FileVault 接續登入 | 10/21—10/23 Mac 管理者 | 接續登入設定與復原金鑰紀錄 | 加密保持開啟,正常冷開機一次密碼進桌面,PRK 託管確認 |
| 1.4 測試改密碼及離線情境 | 10/27—11/6 Mac/Google 管理者 | 異常案例結果與修正清單 | 驗證雲端改密碼、立即重啟、離線、MFA 失敗及鑰匙圈 |
| 1.5 完成 Google 原方案驗收 | 11/9—11/13 Mac 管理者/客戶 IT | T01~T26 驗收紀錄 | 每項有結果與證據,阻斷登入或救援的問題完成修正與重測 |
| 1.6 定稿登入操作說明 | 11/16—11/20 Mac 管理者 | 使用者指引及 IT 處理步驟 | 說明首次、日常、改密碼與救援流程,完成設定回復演練 |
| 2.1 盤點 VPN 與防護需求 | 11/2—11/6 網路/資安管理者 | 內外網服務及防護需求表 | 列明公司網段、內部 DNS、固定出口需求及 Jamf 防護模式 |
| 2.2 設計路由與 DNS 分工 | 11/9—11/13 網路管理者 | 流量分工表與例外清單 | 每類流量有明確出口、DNS 與防護責任,沒有未核准的繞行 |
| 2.3 配置 GlobalProtect 分流 | 11/16—11/18 網路管理者 | 測試用分流設定 | 公司服務走指定 VPN,內部 DNS 可用,保留管理連線 |
| 2.4 配置 Jamf 對外防護 | 11/19—11/20 網路/Jamf 管理者 | 對外防護設定與能力對照表 | GlobalProtect 開啟時防護仍生效,DNS 與完整 URL 能力分別記錄 |
| 2.5 共存測試與穩定性觀察 | 11/23—12/4 網路/Mac 管理者 | N01~N08 測試與修正結果 | 至少 10 工作天觀察,涵蓋切網、喚醒、IPv6、加密 DNS、斷線及版本衝突;失敗則修正重測 |
| 2.6 定稿網路設定與回復方式 | 12/7—12/11 網路管理者 | 設定基準與還原步驟 | N01~N08 通過適用案例,登入、同步及 IT 管理不受阻 |
| 3.1 定義故障與資安事件分級 | 10/5—10/8 資安/服務台 | 事件分級與通報表 | 一般故障走維修,疑似入侵依風險隔離,緊急處置權責明確 |
| 3.2 選定可落地的隔離方式 | 12/1—12/4 資安/網路管理者 | 隔離設計與缺口清單 | 確認 Jamf 模組及授權,區分 DNS 限制、公司入口封鎖與整機隔離 |
| 3.3 建立手動隔離與解除流程 | 12/7—12/11 資安/Jamf 管理者 | 測試群組、隔離與解除操作單 | IT 可指定裝置處置,必要的管理、回報與救援通道仍可用 |
| 3.4 演練隔離、取證與恢復 | 12/14—12/24 資安/網路/Mac 管理者 | I01~I06 結果及生效時間 | 直接 IP、區網、IPv6、VPN 與既有連線符合隔離範圍,解除可恢復 |
| 3.5 定稿隔離 SOP 與自動化條件 | 12/28—12/31 資安/服務台 | 通報、處置、解除及升級 SOP | 誤判可回復,失聯有替代流程,自動化另依授權及測試決定 |
| 4.1 先確認失竊與救援基本流程 | 10/5—10/8 資安/Mac 管理者 | 既有處置能力、通報與核准人清單 | 先釐清線上/離線、憑證外洩及備份情境,遇事件沿用核准緊急程序,不等待 1 月演練 |
| 4.2 演練忘記密碼與資料救援 | 1/4—1/6 Mac/Google 管理者 | PRK 復原及鑰匙圈處理紀錄 | 可依身分核驗程序恢復存取,金鑰用後輪替並重新託管 |
| 4.3 演練失竊通報與遠端鎖定 | 1/7—1/8 資安/Mac/Google 管理者 | 撤銷存取與鎖定演練紀錄 | 帳號、工作階段、VPN 憑證分別處理,鎖定狀態有實際確認 |
| 4.4 演練遠端清除及重新納管 | 1/11—1/13 Mac 管理者/資安核准人 | 清除、重新註冊與備份還原紀錄 | 核准的可清除測試機完成全流程,確認機型條件及失敗處理 |
| 4.5 釐清離線與管理員外洩限制 | 1/14—1/15 資安/Mac 管理者 | R01~R07 結果及剩餘風險表 | 永久離線不誤報已鎖/已清除,列明有效 FileVault 憑證外洩風險 |
| 5.1 每月需求盤點與優先級重排 | 10/1—1/29 專案主責/各領域負責人 | 每月底更新的進度、風險、工時與其他需求清單 | 新增工作先估影響、排優先級並決定替換項;確認下月容量及支援人,不把候選工作直接當承諾 |
| 5.2 整合重測與十日小群組試行 | 1/18—1/29 Mac/網路/資安管理者 | 3~5 名代表使用者試行結果 | 3~5 名代表使用者至少 10 工作天觀察,關鍵案例通過;重大修正後重測或延長,未解不擴大 |
| 5.3 試行期間完成服務台教學 | 1/18—1/28 專案主責/服務台 | 四份 SOP、聯絡窗口與教學紀錄 | 先依已驗證基準教學,再按試行結果更新;服務台可依文件處理四大情境 |
| 5.4 階段審查與後續部署決策 | 1/29—1/29 客戶 IT/資安主管 | 階段結果、成果確認及 2 月後清單 | 確認試行結果及 SOP 更新;逐項決定可擴大、延長或暫緩,不以日期到期視為已結案 |
| 5.5 每週插單、修正與重測預留 | 10/1—1/29 各領域負責人 | 插單、缺陷、重測與展延紀錄 | 使用每週 20% 機動容量,不重複加算;超額即調整下游,未用容量不自動承諾新功能 |