B BROCENT

一次免費掃描查出二十處漏洞:一家香港非營利機構的 Microsoft 365 安全稽核

一個來自香港的複合情境:一家三十人的非營利機構以為 Microsoft 365 開箱即安全,而一次免費的快速安全檢查在一個下午裡找出約二十項發現——沒有一項是微軟的問題,全部都是從來沒有人複查過的設定。免費檢查涵蓋什麼、誠實地說不涵蓋什麼,以及持續管理從哪裡接手。

一支小團隊在明亮的辦公室裡圍著筆電一起討論結果,象徵一家香港非營利機構正在檢視免費 Microsoft 365 安全檢查的發現
一句話總結: 一家香港非營利機構以為 Microsoft 365 開箱即安全,因為「微軟會處理這些」。一次免費的快速安全檢查——Secure Score 檢視、ScubaGear 基線,加上一小時講解——在一個下午裡找出了大約二十項發現。沒有一項是微軟的問題,全部都是從來沒有人看過的設定。

這個領域:整個機構跑在一個從來沒人檢視過的租用戶上

香港的非營利機構、慈善團體與專業協會使用 Microsoft 365 的方式,和小企業其實差不多,但有一個關鍵差別:背後的 IT 能量通常還要更少。

一家二十到四十人的協會,典型配置是一位營運經理,同時負責「IT」、會員管理、活動執行、網站與財務系統。沒有 IT 部門,往往也沒有任何形式的外部 IT 服務商在保留合約上——只有某個很多年前把租用戶建起來的人,可能是志工,可能是某位理事介紹的朋友,也可能是一位早已離職的員工。

而那個租用戶裡裝的東西並不輕。會員與捐款人紀錄,有時可以追溯數十年。受益人資訊——對社會服務機構而言,這幾乎是敏感度最高的一類資料。補助申請與資助方往來函件。薪酬與人事檔案。理事會文件。照片與同意書。供應商以及機構自身的銀行資訊。而且因為協會靠委員會與輪替的志工運作,這些材料在很多年裡被很多帳號分享、再分享、再授權過。

然後是那個靜靜支撐著這一切的假設:*微軟是一家規模龐大、做事認真的公司,我們付了錢,所以這件事已經被處理好了。*

這句話對了一半。微軟確實在營運這個平台,而且營運得很好——資料中心、服務本身的修補、可用性。但你的租用戶是怎麼設定的,屬於這條界線的你這一側;而它現在的設定,就是第一天被設定成什麼樣,再加上此後任何人改過的東西。微軟沒有人在檢視你的管理員角色或分享預設值。「我們在用 Microsoft 365」與「我們的 Microsoft 365 租用戶設定是安全的」,這兩者之間的落差,就是本文的全部主題。

情境:一小時內出現二十項發現

以下是一個複合情境,取材自這種規模的機構實際的運作方式,而不是某一家具名客戶。

香港一家約三十人的非營利機構使用 Microsoft 365 已經六年。當初是一位顧問架設的,他把信箱移轉做得很稱職,然後——完全合理地——結束了這次委託。此後機構成長了,跑過四五個大型專案,接收又送走了一批批實習生與專案人員,執行長也換過一次。

營運經理接受了一次免費安全檢查的邀約——她後來會承認,主要是因為它免費,而且不需要走採購流程。她授予了唯讀存取權限,大約花了十五分鐘,一小時的講解安排在下一週。

報告回來時列了大約二十項發現。沒有一項是稀奇古怪的。它們合起來,是一幅六年組織性漂移的普通畫像:

多因素驗證在部分帳號上啟用了,但並沒有對所有帳號強制執行,而沒有啟用的帳號裡有兩個擁有管理員權限。一個三十人的機構裡有五個全域管理員,其中三個是多年前為了某項一次性任務被授予該角色的人。一個共用信箱開啟了登入功能,密碼從來沒有輪替過。好幾個 SharePoint 網站與幾十個檔案透過「任何人憑連結可存取」的永不過期連結分享著,是 2023 年為一次資助方審閱建立的。合作機構的來賓帳號在兩個專案之後仍然處於啟用狀態。繞過現代登入控制的舊版驗證通訊協定仍被允許。完全沒有任何條件式存取原則。信箱稽核按預設是開著的,但從來沒有人看過,而且真出了異常也不會有任何告警送到活人手裡。一位離職員工的帳號當時被轉成了共用信箱,而不是規範地取消授權,它現在仍然對兩個團隊網站擁有權限。

營運經理的反應是很典型的那種,分成兩半。前一半是警覺。後一半更有用,是鬆了一口氣——因為這裡面每一項都是「設定」,而設定是可以改的。清單上沒有任何一項需要新軟體、新預算或一個專案。它需要的,只是有人看過一次,然後決定先修哪個。

這就是整件事的價值所在。這家機構並不是有一個被自己忽視的安全問題,而是有一個自己看不見的安全態勢。

「我們以為預設就是安全的」實際代價是什麼

在有什麼東西把它逼進視野之前,這道落差是看不見的。 沒有監控、沒有告警、沒有週期性複查,意味著問題的第一個跡象就是問題本身——一位捐款人收到從真實員工地址寄出的詐騙付款要求,或者一份資助方盡職調查問卷送來,上面的問題機構答不上來。

過度分享是沒有人有意造成的失誤。 上面清單裡幾乎每一項發現,都是某個樂於助人的人在快速解決一個真實問題時造成的。把一個資料夾分享給資助方。給顧問管理員權限好讓他修點東西。保留離職同事的信箱以便交接順利。每一個決定在當時都站得住腳;只是沒有一個被重新檢視過,因為根本不存在會去重新檢視它們的機制。

非營利機構是低技術含量攻擊的誘人目標,恰恰因為它們看起來好接近。 威脅很少是進階的。它是一個被入侵的信箱被用來改掉一筆捐款或一筆供應商付款的收款資訊,或者一封看起來來自執行長的、很有說服力的郵件寄給財務同事。這些攻擊依賴的是薄弱的登入控制與沒有人在看——而不是技術上的高明。

資助方與企業合作夥伴愈來愈會問。 補助協議與企業合作盡職調查如今例行包含關於資料處理與存取控制的問題。答不上來的機構通常不會被直接拒絕;它只是發現每一輪流程都變得更難一點,而原因很少被說明。

個人資料方面的責任不會隨著人數縮小。 在香港持有會員、捐款人與受益人資料的非營利機構,對這些資料承擔的責任,與規模大得多的機構是一樣的。在任何具體情況下「合理措施」意味著什麼,是要交給貴機構自己的顧問判斷的問題;但實務上的起點在哪裡都一樣:你無法證明自己在保護資料,如果你從來沒有檢查過承載這些資料的系統究竟是怎麼設定的。

Brocent 的看法:免費檢查的價值,在於它真的免費、也真的快

Brocent 自 2007 年在北京起步,一直在亞洲各地做 IT 維運,2016 年設立香港辦公室,2021 年起將集團總部設在新加坡。我們接觸過大量機構,它們對「你們的 Microsoft 365 設定上一次被檢視是什麼時候」這個問題,第一個誠實的答案是「從來沒有」。

從中我們學到的,是一件說出來不太好聽的事:最難的部分不是評估本身,而是讓任何人開始。一次付費稽核——哪怕定價很合理——會製造一道決策關卡。有人必須在還不知道有沒有問題之前,先為這筆支出找理由;這就意味著最可能存在嚴重發現的機構,恰恰最不可能去看,因為它們預算最少、確定性也最低。

所以 快速安全檢查 對 150 人以內的團隊是免費的,不需要信用卡,也不需要範圍評估通話。這不是試用版,也不是縮水版。它是一次真實的評估:Microsoft Secure Score 檢視、使用 CISA 開源 ScubaGear 工具的自動化基線檢查、MFA 與條件式存取快速檢查、排定優先順序的前 20 項發現,以及一位工程師用白話逐條解釋的一小時講解。

我們同樣應該把它的邊界講清楚,因為把一次免費評估吹過頭,會讓提供它的意義蕩然無存。快速安全檢查是態勢檢查,不是稽核級報告。Microsoft 的 Secure Score 只能讀取其 API 曝露出來的設定,而且沒有任何稽核方或網路保險公司會把它當作正式評估。有一些控制項是任何自動化工具都看不到的——是否存在緊急突破帳號(break-glass)以及是否得到了妥善保護、Entra 管理員角色實際是怎麼被限制的、Teams 外部應用程式原則允許了什麼、Power BI 的分享是如何治理的。檢查這些需要完整的 CIS Microsoft 365 Benchmark,那是另一項付費服務。

對多數非營利機構來說,這個區分很容易落地。如果你從來沒看過,免費檢查一定會找出不少東西,而修復它找出來的東西,就是回報所在。稽核級報告真正重要的時刻,是當外部某個人需要證據時——資助方、稽核方、保險公司——而不是當你想弄清楚先修哪個的時候。

實際落地時是什麼樣子

授權大約十五分鐘,而且是唯讀的。 你給租用戶授予讀取權限。這就是全部準備工作。不安裝任何代理程式,不變更任何設定,評估過程中不改動任何東西。

Secure Score 檢視給你的目前位置一個數字。 微軟自己的評分給出一個基線,更有用的是給出一條日後可以對照的趨勢曲線。它不是終點,但它是一個所有相關人員都能理解的起始座標。

ScubaGear 基線檢查跑的是一套獨立標準。 ScubaGear 是 CISA 的開源 Microsoft 365 基線工具——一套公開的、外部的期望集合,而不是某家供應商的意見。用它跑一遍,意味著這些發現是對照一個你可以自己去讀的東西衡量出來的。

MFA 與條件式存取會被專門檢視。 實際上,對這個規模的機構而言,嚴重度最高的發現通常就落在這裡:沒有強制 MFA 的帳號,其中還夾著管理員帳號;仍被允許的舊版驗證;以及完全沒有條件式存取原則來約束登入可以從哪裡、以什麼方式發生。

你拿到的是排定優先順序的前 20 項,不是原始資料堆。 這一點比聽起來更重要。工具可以產生幾百條觀察項;對一位每週只有四小時能給 IT 的營運經理來說,那沒有用。清單是按「最快降低風險」排序的。

一小時講解用白話解釋每一項發現。 它是什麼意思、可能出什麼問題、修起來大概要多少工作量、能不能等。這次對話不附帶任何義務,而且這也是多數機構回饋最有價值的部分——因為一項你沒看懂的發現,就是一項你不會去動的發現。

如果之後確實需要更深的層次,路徑是明說的,而不是暗示的。CIS 基準稽核涵蓋完整的 CIS Microsoft 365 Benchmark 的 Level 1 與 2,橫跨 Entra ID、Defender、Purview、Exchange Online、SharePoint 與 Teams——包含 Secure Score 看不到的人工控制項——並產出可供稽核方與保險公司採信的證據包,附排定優先順序的整改路線圖與工作量估算,固定價格 US$2,500–4,500。再往上,強化與合規服務會增加引導式整改至 Secure Score 80+ 以及原則強化,按租用戶報價。這個規模的多數非營利機構並不需要立刻上這兩項。值得知道的是它們存在、以及它們要多少錢——在有人告訴你「M365 檢視是一個五位數的顧問專案」之前。

機構處理 Microsoft 365 安全的三種方式

假設預設設定就是安全的

  • 理由: 「這是微軟,安全的事他們會管。」
  • 成本: 零,而且這是目前最普遍的狀態。
  • 你會得到: 第一天租用戶被設定成什麼樣,加上此後任何有權限的人做過的每一次變更,全都沒有被複查過。分享連結、來賓帳號與管理員角色在悄悄累積。
  • 真正的問題: 這不是「少量的保護」,而是「未知量的保護」——而在真正要緊的那一刻,未知的表現方式和零一樣。

一次付費的第三方安全稽核

  • 具體是什麼: 對照公認基準的全面評估,產出證據級文件。
  • 你會得到: 包含人工控制項的完整涵蓋、一份可以交給稽核方/資助方/保險公司的經得起交代的報告,以及一份整改路線圖。
  • 成本: 真金白銀——而且對非營利機構來說更受限的是,這筆支出必須在任何人知道有沒有問題之前就先被論證出來。
  • 什麼時候合適: 當外部有人需要證據時,或者當免費檢查已經曝露出足夠多的東西、值得再往深處走時。

一次帶評分的免費檢查加一份排序報告

  • 具體是什麼: Secure Score 檢視、ScubaGear 基線、MFA 與條件式存取檢查、前 20 項發現清單,以及一小時講解——對 150 人以內的團隊免費,無需範圍評估通話。
  • 你會得到: 對目前態勢的真實認識、一份「先修什麼」的有序清單,以及對每一項的解釋,零成本、零義務。
  • 你不會得到: 完整 CIS 基準稽核所具備的人工控制項涵蓋與證據級文件。
  • 什麼時候合適: 當從來沒有人檢視過這個租用戶的時候——而這正是多數非營利機構與協會真實所處的位置。

常見問題

這個稽核真的免費嗎?

快速安全檢查對 150 人以內的團隊免費,不需要信用卡,也不需要範圍評估通話。它是一次真實的評估,產出一份真實的評分報告,不是範例或縮水版。付費層級——固定價格 US$2,500–4,500 的 CIS 基準稽核,以及按租用戶報價的強化與合規服務——是給需要稽核級證據或引導式整改的機構準備的,而且它們是公開定價,不是要你開口才給的報價。

一小時講解裡會發生什麼?

一位工程師會按優先順序帶你過一遍發現,並針對每一項解釋:這個設定目前在做什麼、因此可能出什麼問題、改起來大概是多少工作量、以及它是緊急的還是可以等。它是一次對話而不是一次簡報——真正有用的部分,多數是你在問「這項發現對我們機構的實際運作意味著什麼」。無論如何報告都歸你,也不附帶任何義務。

這需要給 Brocent 永久的管理員權限嗎?

不需要。評估使用的是對你租用戶的唯讀授權,由你授予,也可以由你隨時撤回。不安裝任何東西,評估期間不變更任何東西,也不需要任何管理員權限。如果你之後委託我們去修復這些發現,那是另一次對話,會另行商定所需的存取權限。

這個稽核要多久?

授予讀取權限大約十五分鐘。自動化部分——Secure Score 檢視與 ScubaGear 基線——之後跑得很快,講解是預約好的一小時。從你這一側看,總的時間投入遠低於兩小時;這是刻意設計的:這套評估就是為「沒有人有餘力」的機構準備的,而那些機構恰恰最可能從來沒做過。

如果稽核發現了嚴重問題怎麼辦?

你會被立刻告知,而不是等到預約的講解。實務上,「嚴重」通常意味著一個沒有保護的管理員帳號、一個仍有實際權限的啟用中來賓帳號或前員工帳號,或者一批本不該被廣泛分享的材料被廣泛分享了——這些全都是當天就能改掉的設定。我們不會做的事情是:發現了嚴重問題,然後把它扣在一份提案書後面當籌碼。你會拿到這項發現,以及一段說明該怎麼修的白話解釋,無論你是否委託我們來做。

這能取代持續的安全管理嗎?

不能,而這一點值得說清楚。一次時點檢查告訴你的是租用戶今天是怎麼設定的。它不會告訴你下個月某人建立的那條分享連結、沒有被納入 MFA 的新員工,或者春天為一個專案加進來的來賓帳號。設定是持續漂移的,這也是為什麼這項檢查會在我們的託管專案內每年重跑一次,以及為什麼持續監控屬於 託管 IT 方案 而不屬於一次性評估。

一家沒有 IT 人員的小型非營利機構適合做這個嗎?

這正是它被設計出來要服務的情況。它不需要技術準備、不需要採購流程、也不需要內部專業能力——你授予讀取權限,然後有人用白話把結果講給你聽。之所以要做優先順序排序,恰恰是因為拿到報告的人通常是一位每週只有幾小時給 IT 的營運經理,而不是工程師。如果貴機構正處在這種狀態,你就是這套服務的目標讀者,而不是一個邊緣情況。

這次檢查的位置:先看一眼,然後要有人一直看著

一次免費評估是很好的第一步,卻是很差的終點。二十項發現告訴你今天站在哪裡。它擋不住下個季度被建立的那條分享連結、到職時沒有被納入 MFA 的新同事,或者離職專案主任的權限比他本人多留了十八個月。設定漂移才是真正的病症;時點檢查只是它的一張照片。

真正把這個閉環補上的,是有人持續地對這個租用戶負責——把 MFA 與條件式存取作為原則強制執行而不是當成一種意願、把到職與離職流程跑起來讓權限隨僱傭關係開始和結束、盯著漂移,並且按排程複查態勢而不是等出事再看。這就是 託管 IT 方案:一支具名團隊、一個員工真的找得到的服務台、涵蓋 Microsoft 365 環境的 託管雲端服務,以及一次會反覆發生而不是只發生一次的安全複查。我們的方案按使用者數、分市場定價,並公布在 價格頁面 上——對一家三十人的非營利機構來說,這讓預算對話變成一道算術題,而不是一次摸底調查。

不過,合理的順序不是今天就去買一份方案,而是先看。做一次免費的 Microsoft 365 安全檢查,弄清楚六年的普通漂移到底留下了什麼,然後把排在最前面的幾項修掉——其中多數只需要一個下午,不需要花錢。然後再基於證據而不是焦慮,去決定你的機構是否需要有人持續盯著它。如果你想從這裡開始,聯絡我們,我們來安排唯讀授權與講解。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →