對企業級安全來說太小,對跳過安全來說太曝險:一家香港設計工作室的入門套餐
一句話總結: 一家十五人的香港設計工作室反覆收到按兩百人企業規模開出的安全報價,於是得出結論:以自己這個體量,真正的安全是買不起的。事實並非如此。一份固定價格的安全入門套餐——四項託管服務,按團隊規模公開定價,25 人以內每月 US$399 起——讓小工作室在無需做範圍評估的前提下擁有真實的安全基線;而它與完整託管 IT 方案,本來就是同一架梯子上的第一階。
這個產業:對企業級報價來說太小,對「跳過安全」來說又太曝險
香港的精品設計與創意工作室處在一個尷尬的夾縫裡。一家十到二十人的工作室,承擔著與規模大得多的公司相同的風險曝險,卻完全沒有處理這些風險的組織裝置。
看看這種規模的工作室裡實際流轉著什麼。客戶的品牌資產與尚未發布的行銷作品,往往受一份簽署時並沒有認真考慮過「營運層面怎麼兌現」的保密協議約束。對競爭對手而言價值遠高於對其他任何人的攝影與影片檔案。合約與報價表。分布在多個市場的自由工作者的付款資訊。有時還有客戶自己的顧客影像或產品資料——為一次拍攝交過來,然後再也沒有正式歸還。而這一切都存放在四年前某個下午被人隨手建起來的 Microsoft 365 或 Google 租用戶裡,存放在每晚被帶回家、還會帶去客戶辦公室的筆電上,以及某張桌子底下那顆存著某個封存唯一副本的外接硬碟裡。
這裡沒有 IT 部門。這裡有一位既是創意總監又是老闆的創辦人,一位既做營運又管帳的同事,以及一個「我們會找的那個人」——手腳俐落、要價合理,印表機罷工時會出現。
這不是在批評工作室的經營方式。這只是在描述一種商業模式:每一個用於管理費用的小時,都是沒有開單的小時。問題在於,這類企業所接觸到的安全市場,根本不是為他們建的。
情境:三份報價,都是按別人的尺寸做的
以下是一個複合情境——取材自這種規模的工作室實際的運作方式,而不是某一家具名客戶。
香港一家設計工作室有十五名員工,公司開了十五年。某個客戶的採購團隊在續簽服務合約前寄來一份安全問卷。問卷並不咄咄逼人——它問的是多因素驗證、設備怎麼更新修補、員工是否接受過安全訓練,以及工作室的 Microsoft 365 設定有沒有被檢視過。這四個問題,創辦人沒辦法誠實地回答「是」。
於是她做了很合理的事:四處詢價。
第一家供應商寄來一份託管 SOC 方案,含 7×24 監控。第二家表示報價之前要先做一次探索工作坊,按人天計費。第三家則拿出了一套確實周密的安全方案——端點偵測與回應、SIEM、季度滲透測試、事件回應保留服務——總價大約相當於一名初級設計師的年薪。
三家都不算不誠實。三份方案都是為規模數倍於這家工作室的公司正確設計的。但創辦人現在有了三個資料點,而她從中得出的結論是錯的:*這個等級的安全就是安全的價格,我們負擔不起,所以等我們做大一點再說。*
報價單進了抽屜。問卷被含糊地填了。什麼都沒有改變——而真正重要的是:工作室最後得到的並不是「少一點的安全」,而是零:沒有強制 MFA,沒有修補紀律,沒有釣魚演練訓練,也不知道 Microsoft 365 租用戶目前的設定到底允許了什麼。
「企業級方案」與「什麼都沒有」之間的那道縫隙,正是大多數小工作室實際生活的地方,而幾乎沒有人往這道縫隙裡賣東西。
那道縫隙對一家十五人工作室的真實代價
一個虛假的二選一變成了永久狀態。 創辦人把決策框定為「企業級支出 vs. 什麼都不做」,然後選了後者——作為權宜之計。沒有回顧日期的權宜之計就是永久之計。兩年後,工作室二十人了,手上的客戶素材更多了,答案還是同一個。
客戶盡職調查的問題只會愈來愈難,不會愈來愈容易。 採購問卷在香港正變得例行化,而且愈來愈多地成為續約條件而非到職時的形式。更大的客戶之所以問,是因為他們自己的稽核方在問他們。一家答不好的工作室通常不會被明確告知「你們是因為安全問題丟的案子」;它只是慢慢地不再進入候選名單,而且永遠不知道為什麼。
風險曝險既不是理論上的,也不是什麼高階手法。 小型創意公司很少成為進階攻擊的目標。他們遇到的都是很普通的事:一個被入侵的信箱被用來向客戶寄一張假發票;一條三年前被設成「任何人憑連結可存取」、此後再沒人回顧過的分享連結;一台沒更新修補的筆電;一個專案結束十八個月後仍然有權限的自由工作者帳號。這些都不需要攻擊者多聰明,只需要沒有人看過。
保險與合約都默默假設控制措施存在。 網路保險,以及愈來愈多的客戶合約本身,都是建立在「基礎控制措施已到位」這一假設之上的。簽約時沒有人查核。查核發生在理賠時或稽核時——那是發現這個假設有問題的最糟糕時刻。
創辦人背著一個她根本沒有依據去做的決定。 這是被低估的成本。她不是 IT 採購專家,沒有任何基礎去比較三份描述著不同東西的方案,而每一次對話的結尾都是「我們先安排一次範圍評估會」。缺少一個公開價格並不是小小的不便——它就是「什麼都沒有發生」的原因。
Brocent 的看法:先真正開始,勝過等一個更大的預算
Brocent 自 2007 年在北京起步,一直在亞洲做 IT 維運,2016 年設立香港辦公室,2021 年起將集團總部設在新加坡。其中相當一部分工作服務的是員工人數遠低於一百人的企業。上面那個模式並不罕見,它就是常態。
我們由此得出的結論並不好看。對這個規模的公司來說,「設計完美的安全方案」與「明顯夠用的安全方案」之間的差距很小;而「明顯夠用」與「什麼都沒有」之間的差距極大。擊中小公司的那些普通事故,多數由四件很不起眼的事情擋下:知道你的 Microsoft 365 租用戶實際是怎麼設定的、知道有什麼曝露在網際網路上、按排程給機器更新修補、訓練員工認出釣魚郵件。這裡面沒有一樣是稀奇的,也沒有一樣需要兩百人規模的預算。
它之所以沒被買下,原因不是價格,而是範圍評估。四項服務來自四家供應商,就意味著四輪採購溝通、四份合約、四套需要自己營運的工具、四張帳單——而這家工作室沒有任何 IT 人員去營運其中任何一套。這就是 安全入門套餐 以固定價格套餐形式存在的原因:25 人以內每月 US$399,26–75 人每月 US$749,76–150 人每月 US$1,290,直接公布在頁面上,而不是等一通電話之後再報。超過 150 人則轉為 CIS 基準稽核與企業託管層級下的客製方案。
關於這個套餐,誠實的說法是:它不是一份縮小版的託管 IT 方案,也無意偽裝成那樣。它是一條以公開價格提供的、定義清晰的基線——好讓一位創辦人可以在一個下午之內做出決定,而不是去安排三通她根本擠不出時間的範圍評估電話。
實際落地時是什麼樣子
四項服務,由同一支團隊作為一個協同專案營運,只有一張帳單。
Microsoft 365 安全稽核,每年重做一次。 也就是快速安全檢查:Microsoft Secure Score 檢視、CISA ScubaGear 自動化基線檢查、MFA 與條件式存取快速檢查、排定優先順序的前 20 項發現,以及一小時的結果講解。這正是「我們的租用戶從來沒被檢視過」這句話的答案。值得一提的是:這項檢查對 150 人以內的團隊單獨購買時是完全免費的——套餐額外提供的,是把它作為託管專案每年重新執行一次,而不是只留下一張一次性的快照。
託管弱點掃描,每月一次。 基礎版外部掃描,託管執行並每月重跑,附 CVSS 評分的發現報告。這回答的是「有什麼曝露在網際網路上」,而且是反覆地問,而不是只問一次。
季度釣魚演練專案。 託管式模擬演練活動,附按部門統計的結果報告。對一家十五人的工作室來說,「按部門」的意義有限,但價值是一樣的:在心懷惡意的人之前,先弄清楚誰會點,而且這個趨勢會改善。
持續修補管理。 作業系統與第三方軟體的持續修補管理,附每月合規報告。這是一項悄悄消化掉最大比例日常曝險的控制措施,也是在沒有代理程式與報告的情況下最容易被忽略的一項。
報告本身和服務同樣重要。每一次稽核與掃描都會產出標準格式的報告——線上、PDF 與 Excel——包含風險評分儀表與執行摘要、按模組(身分、條件式存取、端點、Defender)劃分的發現、排定優先順序的整改清單,以及跨次掃描的趨勢曲線。每次結構都一樣,而這正是當客戶的採購團隊明年再問同一個問題時,它有用的原因。
啟動流程刻意不是自助下單。第 0 天你提交表單,香港在地團隊會在 1 個工作日內致電確認範圍。第 3–5 天簽署一份基於標準服務協議的單頁訂單表,電子簽署,無需專門的法務審查。隨後你授予 Microsoft 365 唯讀存取權限,大約耗時十五分鐘,並提供端點清單與用於訓練專案的員工名單。到第 2–3 週專案正式上線:首份稽核報告交付、首次掃描完成、修補代理程式部署、釣魚演練活動架設完畢。此後每月一份彙總報告,自簽約起按 NET 30 帳期計費,合約按月自動續約,變更提前一個月通知。
也有必要把套餐「不是什麼」講清楚。它是遠端交付的——不含到府服務,那是另一項獨立的派遣服務。它會給你一份排定優先順序的整改路線圖,但執行修復需要單獨評估報價。它使用統一的標準報告格式,而不是白標客製。它也不含 7×24 緊急回應——那屬於完整的託管 IT 方案。對一家十五人的工作室來說,這些排除項都不構成實際影響;它們開始變得重要,是在你成長之後——這正是下一節要談的。
小工作室處理這件事的三種方式
完全不做安全投入
- 理由: 「我們太小了不會被盯上,而且市面上的東西都是按大得多的公司定價的。」
- 成本: 現金上是零。
- 你會得到: 微軟的預設設定碰巧是什麼樣,加上最後一個改過設定的人當時怎麼決定。沒有人看過租用戶,沒有任何東西按排程更新修補,也沒有任何人接受過訓練。
- 真正的問題: 這不是「少量的保護」,而是零保護,而且是看不見的——你會和客戶或保險公司在同一時刻發現它。
一份按企業規模開的報價
- 具體是什麼: 一套確實優秀的安全方案——EDR、SIEM、7×24 監控、週期性滲透測試、事件回應保留服務——為規模數倍於你的公司正確設計。
- 你會得到: 真實、全面的保護,前提是你買得下來。
- 成本: 一個需要先開範圍評估會才能知道、需要董事會等級對話才能核准的數字——而這家工作室兩者都沒有。
- 真正的問題: 它不是錯的,它是尺寸不對——而尺寸不對的報價可靠地導致「完全不買」,而不是「買小一點」。工作室於是預設回到了第一種。
一份為中小企業設計的固定價格入門套餐
- 具體是什麼: 四項託管服務——M365 稽核、弱點掃描、釣魚演練訓練、修補管理——按團隊規模分檔公開定價,25 人以內每月 US$399 起。
- 你會得到: 一條真實的基線、一支團隊、一張帳單、一份月報,以及一個不需要先做範圍評估就能做出的決定。
- 成本: 比零多,比企業級方案少得多。如果自己從不同供應商拼湊,功能大致相當的工具通常需要每月 US$250–420 的授權費,外加一筆數千美元的稽核費用——而且最後還是你自己在營運四個平台,出事沒人可找。
- 它不做什麼: 7×24 緊急回應、動手整改、到府服務。這些屬於完整的託管 IT 方案,也正是一家成長中的工作室接下來會走到的地方。
常見問題
入門套餐裡到底包含什麼?
四項服務作為一個專案營運:Microsoft 365 安全稽核(Secure Score 檢視、ScubaGear 基線、MFA 與條件式存取檢查、前 20 項發現、一小時講解,每年重做)、每月重跑的託管外部弱點掃描並附 CVSS 評分報告、季度託管式模擬釣魚演練並附結果報告,以及持續的作業系統與第三方修補管理並附每月合規報告。全部遠端交付,每次稽核與掃描都產出標準格式的線上/PDF/Excel 報告,每次稽核後提供排定優先順序的整改路線圖與講解通話,並由指定工程師在上班時間提供郵件與工單支援。
對一家十五人的工作室來說,這樣的保護夠嗎?
對多數這個規模的工作室來說,它是一條真實且經得起交代的基線——而且比多數工作室實際所處的「在想更大的方案期間什麼都沒有」的狀態強得多。它涵蓋了小公司大多數普通事故所涉及的那四個領域。它沒有給你的是 7×24 監控與回應、動手整改,以及到府支援。是否需要這些,取決於你手上握著什麼,而不只是人數:一家在嚴格保密協議下為上市客戶做未發布作品的工作室,或者需要處理受監管客戶資料的工作室,應該直接考慮完整的託管方案而不是基線套餐。
我們長大了之後怎麼辦?
分檔的設計就是為了讓成長成為一個階梯而不是一次重新評估。25 人以內、26–75 人、76–150 人都是公開價格;超過 150 人則轉為 CIS 基準稽核與企業託管層級下的客製方案。實際上,多數工作室會先碰到套餐範圍的邊界,而不是分檔的邊界——想要全天候回應、想要有人真的去做整改、想要到府支援、想要一套設備標準、想要一套離職流程。到了那個節點,對話就變成了 託管 IT 方案,而這是一次方案變更,不是一次更換供應商。
這能取代完整的託管 IT 方案嗎?
不能,也不該被當成那樣賣。套餐是一條安全基線;託管 IT 方案則是一種營運模式——具名團隊、服務台、設備管理、到職與離職流程、具名的 vCIO 與技術藍圖,以及全天候涵蓋。套餐刻意排除 7×24 緊急回應、動手整改與到府工作,正是因為那些屬於方案。而之所以要從我們這裡買這個套餐、而不是從一家單點方案供應商那裡買,是因為它是同一架梯子的第一階:同一家服務商、同一套報告、同一支客戶團隊,日後升級是一次方案變更,而不是一次遷移。
增加人手後價格怎麼算?
按級距算,不按人頭算。25 人以內每月 US$399,26–75 人每月 US$749,76–150 人每月 US$1,290,一個使用者/端點數量即涵蓋全部四項服務。「使用者」指同時需要 Microsoft 365 存取權限、安全意識訓練與端點涵蓋的員工人數;超出 1:1 比例的端點(例如共用工作站)在簽約時單獨評估,而不是提前估算。招第十六個人不會改變你的帳單;跨過 25 人會換一個級距。
這能幫我們回答客戶的安全問卷嗎?
這正是它比較實用的用途之一。標準格式的稽核與掃描報告,會就 Microsoft 365 設定、MFA 與條件式存取、修補合規、外部曝險面與安全意識訓練給出有文件支撐的答案——帶日期、帶發現項、帶趨勢曲線,而不是靠斷言。它不會回答每一份問卷上的每一個問題,它也不是一張認證證書。但它把你從「我們覺得是這樣」推進到「這是報告,上個月的」,而對採購團隊來說,這通常就是那個關鍵差別。
有沒有合約期的最低要求?
按月簽約、自動續約,變更提前一個月通知,遵循與我們託管 IT 合約相同的標準服務協議。與我們洽談不收取任何費用,訂單表簽署後首筆帳單按 NET 30 帳期開立。有一點值得如實說明:這些是專業服務專案,因此服務開始後不予退款——相對應的好處是,購買前即可查看範例報告,你可以確切看到自己買的是什麼。
我們沒有用 Microsoft 365,這個套餐還適用嗎?
稽核部分專門針對 Microsoft 365 與 Entra ID,所以一家完全跑在 Google Workspace 上的工作室,從這四分之一的內容裡得到的會少一些。弱點掃描、釣魚演練與修補管理則與平台無關,兩種情況下都適用。如果你處在這種情況,誠實的建議是先 聯絡我們 談談什麼形態才合適,而不是買下一個其中一項並不適用的套餐——而在多數混合環境裡,答案看起來更像一份託管方案,而不是一個套餐。
套餐的位置:第一階,不是終點
一家完全沒有安全措施的工作室不需要策略。它需要的是一條這個月就真的買得下來、不必先做範圍評估的基線。安全入門套餐 就是做這件事的,而且它是一項有公開價格的真實產品,不是一個獲客誘餌。
但之所以要從 Brocent 買、而不是從四家單點供應商買,關鍵在於之後會發生什麼。一家十五人的工作室成長為三十人的代理商時,它需要的不是一個更大的套餐。它需要的是:提案前一天筆電壞了有服務台可找;有一套設備標準,讓新人第一天就能做事;有一套離職流程,在自由工作者的專案結束時真的收回權限;有人對技術藍圖負責,而不是被動救火;以及那些不挑上班時間的事故所需要的全天候涵蓋。這就是 託管 IT 方案——而方案內的 託管 IT 安全服務,正是套餐在更小尺度上所做的事情的成人版本。
因為是同一家服務商,這個過渡是一次方案變更,而不是一次遷移。稽核歷史會延續,同一支客戶團隊繼續跟進,報告也保持同樣的格式。我們的方案按使用者數、分市場定價,並公布在 價格頁面 上,所以你今天就能看到下一步要花多少錢,而不是兩年後在一通範圍評估電話裡才知道。
如果你正是那位桌上擺著客戶問卷、抽屜裡放著三份報價的創辦人,那麼有用的下一步不是去要第四份報價,而是 聯絡我們,先從你真的買得下來的那條基線開始——然後讓方案跟著業務走,而不是反過來。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。