it-service@brocent.com
系統帳號管理
2026 年 8 月報告週期內,身份生命週期、入職/調職/離職流程執行情況、多因素認證覆蓋率,以及特權帳號與服務帳號的管控狀況。
離職管控可靠;服務帳號與一個共享郵箱需要明確歸屬
期末在兩個目錄和三個應用本地庫中共有 52 個活躍帳號:41 個員工帳號、5 個獨立的特權身份和 6 個非人類帳號。本期三名離職員工均在最後工作日當天被停用,權限回收與郵箱轉爲共享郵箱均在四小時目標內完成,最快的一例爲 38 分鐘。
仍存在兩處薄弱環節。四個服務帳號沒有具名負責人,且密碼使用已超過一年,其中三個擁有文件服務器的寫入權限。另外,有一個共享郵箱是由四名用戶共用同一密碼訪問的,而非通過委派權限,導致個人操作無法追溯到人。多因素認證現已覆蓋全部 41 個員工帳號和全部 5 個特權身份。六個非人類帳號按設計豁免 MFA —— 其中一個使用證書認證,五個使用密碼,而這恰恰是這五個必須納入保險庫並按計劃輪換的原因。
期末身份狀況
帳號數統計的是不重複的身份,而非許可數。同時擁有 Entra ID 帳號和應用本地登入名的員工只計一次,其應用訪問權限記錄在《訪問與權限複核》報告中。
四項需要採取行動
證據。 四個非人類帳號 —— 一個備份執行帳號、一個掃描到文件夾身份、一個行情數據源帳號和一個遺留報表調度帳號 —— 負責人字段爲空。密碼最後設定時間介於 2024-11 與 2025-06 之間。其中三個擁有文件服務器寫入權限;均未啓用 MFA —— 這對服務身份而言屬預期情況,但也因此抬高了密碼本身的價值。
影響。 長期存在、無人負責且具備寫入權限的憑據,是典型的橫向移動路徑;同時沒有人能在不冒未知依賴風險的前提下批准輪換。無論是否已發生濫用,審計人員都會將此視爲控制失效。
建議。 爲每個帳號指定具名的業務負責人,記錄其依賴關係,將憑據納入保險庫,並按 180 天週期輪換。如果遺留報表已無人使用,則將該調度帳號下線。
證據。 該運營郵箱實爲一個已授權的用戶帳號,其密碼爲四名員工所知,而非配置爲帶委派訪問的共享郵箱。本期登入日誌顯示來自四台不同設備、兩個國家或地區。
影響。 郵箱內的操作無法歸因到具體個人,既破壞審計軌跡,也妨礙任何調查。對一個四人共知的憑據,MFA 也無法產生實質約束。
建議。 轉換爲真正的共享郵箱,爲四名用戶配置委派的「以其身份發送」權限,然後停用其底層登入並釋放許可。
證據。 其中兩個屬於長期休假員工(返崗日期已與 HR 確認),一個屬於 5 月已結束合作的外包人員,但客戶方要求在其可能迴歸前保持該帳號啓用。
影響。 啓用但閒置的帳號只會擴大攻擊面而不帶來任何運營收益,且在盡職調查中經常被抽查到。
建議。 對兩個休假帳號採取停用而非刪除,並記錄明確的重新啓用步驟;關閉外包人員帳號,若合作恢復再重新開通。
證據。 41 名員工中有 39 名使用認證器應用或通行密鑰;兩名員工在 8 月更換手機後仍保留短訊方式。
建議。 在 9 月現場服務時爲這兩名用戶重新註冊認證器應用,並從租戶允許的方式中移除短訊。
7 月報告中列爲豁免多因素認證的兩個帳號,已分別於 2026-08-06 與 2026-08-11 完成註冊,使員工覆蓋率達到 41/41。條件訪問策略中已不再包含任何用戶級排除項。
五項服務級別全部達成
| 承諾服務級別 | 目標 | 實際 | 狀態 | 說明 |
|---|---|---|---|---|
| 離職權限回收 | ≤ 4 小時 | 平均 1.4 小時 | MET | 3 名離職員工全部完成 |
| 入職帳號就緒 | 不晚於入職日 | 2/2 | MET | 兩個均提前一天開通 |
| 員工 MFA 覆蓋率 | 100% | 100% | MET | 41/41 個帳號 |
| 特權訪問經由保險庫 | 100% | 100% | MET | 5 個帳號,記錄 23 次取用 |
| 月度報告出具 | 第 5 個工作日前 | 第 3 個工作日 | MET | 2026-09-03 出具 |
三個週期的變化
| 指標 | 2026年6月 | 2026年7月 | 2026年8月 | 變化方向 |
|---|---|---|---|---|
| 活躍帳號 | 54 | 53 | 52 | 小幅下降,離職人數略多於入職人數。 |
| MFA 覆蓋率(員工) | 37/42 | 39/41 | 41/41 | 已全覆蓋;不再有任何用戶級排除項。 |
| 超過 90 天未使用的帳號 | 6 | 5 | 3 | 較 6 月減半;其中兩個是已批准的休假情形。 |
| 無歸屬的服務帳號 | 4 | 4 | 4 | 毫無進展 —— 需要客戶方作出歸屬決策。 |
| 離職權限回收平均耗時 | 3.1 小時 | 2.3 小時 | 1.4 小時 | 隨 HR 通知環節前移而持續改善。 |
| 特權憑據取用次數 | 31 | 27 | 23 | 隨自動化推進而下降;全部有保險庫記錄。 |
五個特權帳號是獨立的管理身份 — 其中四個由同時持有普通帳號的具名員工或 BCS 工程師持有,另加一個封存的應急身份。41 個員工帳號僅統計每人的普通帳號。共享/功能性的兩個分別是運營郵箱和一個基於證書的服務主體。
特權帳號與非人類帳號
所有具備管理權限或沒有人類歸屬的帳號。普通員工帳號不逐條列出;完整目錄導出另行交付。
| 帳號 | 類型 | 權限 | 負責人 | 密碼使用時長 | MFA | 狀態 |
|---|---|---|---|---|---|---|
| adm.a.chan | 特權 | 全局管理員 | a.chan | 42 天 | 通行密鑰 | 已入庫 |
| adm.m.wong | 特權 | Intune 管理員 | m.wong | 28 天 | 認證器 | 已入庫 |
| adm.bcs.svc1 | 特權 | 服務器管理員 | BCS | 15 天 | 認證器 | 已入庫 |
| adm.bcs.svc2 | 特權 | 網絡管理員 | BCS | 15 天 | 認證器 | 已入庫 |
| brk.glass01 | 應急帳號 | 全局管理員 | 客戶方 COO | 61 天 | 通行密鑰 | 已封存 |
| svc.backup | 服務 | 文件服務器寫入 | — 無 | 418 天 | 無 | 無負責人 |
| svc.scan2fold | 服務 | 文件服務器寫入 | — 無 | 651 天 | 無 | 無負責人 |
| svc.mdfeed | 服務 | 應用服務器讀取 | — 無 | 395 天 | 無 | 無負責人 |
| svc.rptsched | 服務 | 文件服務器寫入 | — 無 | 602 天 | 無 | 建議下線? |
| ops.mailbox | 共享 | 郵箱 + 許可 | 運營主管 | 211 天 | 無 | 共用密碼 |
| sp.backup.api | 服務主體 | Graph 讀取 | BCS | 證書 | 證書 | 正常 |
認證方式與登入健康度
各方式佔比以 41 個員工帳號爲基數。五個特權身份單獨註冊 — 兩個使用通行密鑰、三個使用認證器應用 — 已在上方表格中逐條列出。
| 方式/事件 | 帳號數 | 佔比 | 說明 |
|---|---|---|---|
| 認證器應用(推送 + 數字匹配) | 31 | 75.6% | 租戶預設方式;已強制啓用抗釣魚的數字匹配。 |
| 通行密鑰/FIDO2 | 8 | 19.5% | 在固定工位登入的前台業務人員。 |
| 僅短訊 | 2 | 4.9% | 已排期重新註冊 — 參見發現事項。 |
| 被策略攔截的失敗登入 | 184 | — | 多數爲來自香港與深圳以外的陳舊協議登入嘗試。 |
| 被標記的風險登入 | 3 | — | 經確認均爲正常:兩例出差,一例 VPN 出口變更。 |
| 處理的密碼重置 | 7 | — | 全部通過服務檯回撥流程完成身份核驗。 |
跨週期結轉的未決事項
| 編號 | 風險 | 嚴重程度 | 負責人 | 到期日 | 狀態 | 下一步行動 |
|---|---|---|---|---|---|---|
| ACCT-R01 | 無歸屬且密碼陳舊的服務帳號 — 4 個帳號,其中 3 個有寫入權限 | HIGH | 客戶方 IT + BCS | 2026-09-30 | 處理中 | 指定負責人,憑據入庫,按 180 天輪換。 |
| ACCT-R02 | 運營郵箱使用共用密碼 — 操作無法歸因到個人 | HIGH | BCS Support Center | 2026-09-30 | 未處理 | 轉換爲帶委派訪問的共享郵箱;停用其登入。 |
| ACCT-R03 | 啓用但長期無登入的帳號 — 3 個帳號超過 90 天 | MEDIUM | 客戶方 HR + BCS | 2026-09-30 | 未處理 | 停用兩個休假帳號;關閉外包人員帳號。 |
| ACCT-R04 | 缺少成文的帳號複核週期 — 複核實際有做但沒有留痕 | MEDIUM | 客戶方 IT + BCS | 2026-11-30 | 未處理 | 將季度複核制度化,形成經簽署的確認記錄。 |
| ACCT-R05 | 短訊仍被允許作爲第二因素 — 當前允許的最弱方式 | LOW | BCS Support Center | 2026-10-31 | 未處理 | 爲 2 名用戶重新註冊,隨後從租戶方式策略中移除短訊。 |
下一週期承諾事項
| BCS Support Center 將 | 需要客戶配合 |
|---|---|
| 將運營郵箱轉換爲委派訪問方式,並釋放其許可。 | 爲四個服務帳號各指定一名具名業務負責人。 |
| 在負責人確定後,將四個服務帳號憑據全部入庫並輪換。 | 確認遺留報表調度是否仍有人使用。 |
| 停用長期未使用的帳號,並記錄重新啓用流程。 | 確認外包人員的合作已經結束。 |
| 起草季度帳號複核的確認書模板。 | 指定季度帳號複核的審批人。 |
本報告的產生方式
| 資料來源 | 擷取時間 | 記錄數 | 用於 |
|---|---|---|---|
| Entra ID 目錄導出 | 2026-09-01 02:10 香港時間 | 45 個帳號 | 帳號狀態、最近登入、MFA 方式、角色分配。 |
| 本地目錄服務 | 2026-09-01 02:15 香港時間 | 7 個帳號 | 服務帳號、密碼使用時長、組成員關係。 |
| 登入與審計日誌 | 2026-09-01 03:00 香港時間 | 31 天 | 失敗登入、風險登入、特權憑據取用。 |
| HR 入職/調職/離職數據源 | 2026-08-31 | 6 起事件 | 生命週期時效與服務級別的比對。 |
| 憑據保險庫日誌 | 2026-09-01 | 23 次取用 | 特權訪問證據與輪換日期。 |
方法與定義
活躍帳號 指任何處於啓用狀態、可用於認證的身份,無論位於哪個目錄或應用本地庫。已停用和軟刪除的帳號不計入總數,但爲審計軌跡保留十二個月。
特權帳號 指在租戶、服務器或網絡設備上持有管理角色的身份。特權身份與持有者的普通帳號相互獨立,並單獨統計。
離職權限回收耗時 自 HR 通知的時間戳起算,至最後一項訪問權限被移除爲止,覆蓋目錄登入、郵箱、VPN、應用登入與設備註冊。只有以上全部完成回收,該離職流程才計爲完成。
排除範圍。 權限明細 —— 即每個帳號具體能訪問哪些文件、郵箱和應用角色 —— 每季度在《訪問與權限複核》中報告。Microsoft 365 租戶安全設定在《Microsoft 365 安全》報告中呈現。
本文檔爲用於展示的匿名化樣本。客戶名稱、帳號名、用戶標識與部門名稱均已替換爲虛構值;數量、比例、日期與發現事項反映的是一個具有代表性的受管身份環境。文檔中不含任何真實客戶數據。
BCS Support Center · it-service@brocent.com
客戶常問的關於本報告的問題
包含本期內每一個被創建、變更或停用的帳號,附 HR 觸發日期、實際操作日期與耗時。離職處理的及時性是運營盡職調查中被審視最多的一項控制,因此我們逐個帳號報告,而不是隻給一個平均值。
特權身份每月逐個列出,附其存在理由與認證方式。非人類的服務帳號單獨報告 —— 因爲它們按設計豁免 MFA,所以需要的是憑據入庫與定期輪換。
連續 90 天沒有交互式登入。休眠帳號在報告中的建議是停用而非刪除,以便保留郵箱與文件的歸屬關係,滿足記錄留存需要。
看看你自己的系統帳號管理報告會寫些什麼
免費 IT 健康檢查會針對你的真實環境產出本報告的第一版,不收費、無義務。整個過程約需一週,佔用你團隊幾個小時。