B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
月度客戶報告 · 04 /共 09 份

系統帳號管理

2026 年 8 月報告週期內,身份生命週期、入職/調職/離職流程執行情況、多因素認證覆蓋率,以及特權帳號與服務帳號的管控狀況。

客戶
Acme Capital Limited
報告週期
2026-08-01 → 08-31
出具日期
2026-09-03
報告編號
ACCT-2026-08
涵蓋範圍
52 個帳號 · 41 名員工
目錄服務
Entra ID、本地 AD、3 套應用
編製方
BCS Support Center
保密等級
機密
01 · 管理層摘要

離職管控可靠;服務帳號與一個共享郵箱需要明確歸屬

期末在兩個目錄和三個應用本地庫中共有 52 個活躍帳號:41 個員工帳號、5 個獨立的特權身份和 6 個非人類帳號。本期三名離職員工均在最後工作日當天被停用,權限回收與郵箱轉爲共享郵箱均在四小時目標內完成,最快的一例爲 38 分鐘。

仍存在兩處薄弱環節。四個服務帳號沒有具名負責人,且密碼使用已超過一年,其中三個擁有文件服務器的寫入權限。另外,有一個共享郵箱是由四名用戶共用同一密碼訪問的,而非通過委派權限,導致個人操作無法追溯到人。多因素認證現已覆蓋全部 41 個員工帳號和全部 5 個特權身份。六個非人類帳號按設計豁免 MFA —— 其中一個使用證書認證,五個使用密碼,而這恰恰是這五個必須納入保險庫並按計劃輪換的原因。

服務結論
運行正常
五項帳號管理服務級別全部達成。沒有孤立的員工帳號,沒有離職後仍保留權限的情況,也沒有任何特權帳號遊離於保險庫之外。兩項結構性事項以 ACCT-R01ACCT-R02 跟蹤。
02 · 關鍵指標

期末身份狀況

活躍帳號
52
▼ 較 7 月 −1
MFA 覆蓋率(員工)
41 /41
▲ 較 7 月 +2
無歸屬的服務帳號
4
— 無變化
超過 90 天未使用
3
▲ 較 7 月 −2
已處理離職
3 /3
▲ 全部達標
離職權限回收平均耗時
1.4 小時
▲ −0.9 小時
特權帳號
5
— 無變化
共享憑據
1
— 無變化

帳號數統計的是不重複的身份,而非許可數。同時擁有 Entra ID 帳號和應用本地登入名的員工只計一次,其應用訪問權限記錄在《訪問與權限複核》報告中。

03 · 主要發現

四項需要採取行動

四個服務帳號沒有負責人,且密碼已超過一年未更換 · 已結轉 2 個週期
HIGH

證據。 四個非人類帳號 —— 一個備份執行帳號、一個掃描到文件夾身份、一個行情數據源帳號和一個遺留報表調度帳號 —— 負責人字段爲空。密碼最後設定時間介於 2024-11 與 2025-06 之間。其中三個擁有文件服務器寫入權限;均未啓用 MFA —— 這對服務身份而言屬預期情況,但也因此抬高了密碼本身的價值。

影響。 長期存在、無人負責且具備寫入權限的憑據,是典型的橫向移動路徑;同時沒有人能在不冒未知依賴風險的前提下批准輪換。無論是否已發生濫用,審計人員都會將此視爲控制失效。

建議。 爲每個帳號指定具名的業務負責人,記錄其依賴關係,將憑據納入保險庫,並按 180 天週期輪換。如果遺留報表已無人使用,則將該調度帳號下線。

負責人 客戶方 IT + BCS Support Center 目標日期 2026-09-30 編號 ACCT-2026-07-01
一個共享郵箱由四名用戶共用同一密碼訪問
HIGH

證據。 該運營郵箱實爲一個已授權的用戶帳號,其密碼爲四名員工所知,而非配置爲帶委派訪問的共享郵箱。本期登入日誌顯示來自四台不同設備、兩個國家或地區。

影響。 郵箱內的操作無法歸因到具體個人,既破壞審計軌跡,也妨礙任何調查。對一個四人共知的憑據,MFA 也無法產生實質約束。

建議。 轉換爲真正的共享郵箱,爲四名用戶配置委派的「以其身份發送」權限,然後停用其底層登入並釋放許可。

負責人 BCS Support Center 目標日期 2026-09-30 編號 ACCT-2026-08-02
三個帳號已超過九十天未登入
MEDIUM

證據。 其中兩個屬於長期休假員工(返崗日期已與 HR 確認),一個屬於 5 月已結束合作的外包人員,但客戶方要求在其可能迴歸前保持該帳號啓用。

影響。 啓用但閒置的帳號只會擴大攻擊面而不帶來任何運營收益,且在盡職調查中經常被抽查到。

建議。 對兩個休假帳號採取停用而非刪除,並記錄明確的重新啓用步驟;關閉外包人員帳號,若合作恢復再重新開通。

負責人 客戶方 HR + BCS 目標日期 2026-09-30 編號 ACCT-2026-08-03
兩名員工仍以短訊作爲唯一的第二因素
LOW

證據。 41 名員工中有 39 名使用認證器應用或通行密鑰;兩名員工在 8 月更換手機後仍保留短訊方式。

建議。 在 9 月現場服務時爲這兩名用戶重新註冊認證器應用,並從租戶允許的方式中移除短訊。

負責人 BCS 現場工程師 目標日期 2026-10-31 編號 ACCT-2026-08-04
本期已關閉 · 兩個未啓用 MFA 的員工帳號現已完成註冊
已結案

7 月報告中列爲豁免多因素認證的兩個帳號,已分別於 2026-08-06 與 2026-08-11 完成註冊,使員工覆蓋率達到 41/41。條件訪問策略中已不再包含任何用戶級排除項。

04 · 服務級別達成情況

五項服務級別全部達成

承諾服務級別目標實際狀態說明
離職權限回收 ≤ 4 小時 平均 1.4 小時 MET 3 名離職員工全部完成
入職帳號就緒 不晚於入職日 2/2 MET 兩個均提前一天開通
員工 MFA 覆蓋率 100% 100% MET 41/41 個帳號
特權訪問經由保險庫 100% 100% MET 5 個帳號,記錄 23 次取用
月度報告出具 第 5 個工作日前 第 3 個工作日 MET 2026-09-03 出具
05 · 趨勢

三個週期的變化

指標2026年6月2026年7月2026年8月變化方向
活躍帳號 54 53 52 小幅下降,離職人數略多於入職人數。
MFA 覆蓋率(員工) 37/42 39/41 41/41 已全覆蓋;不再有任何用戶級排除項。
超過 90 天未使用的帳號 6 5 3 較 6 月減半;其中兩個是已批准的休假情形。
無歸屬的服務帳號 4 4 4 毫無進展 —— 需要客戶方作出歸屬決策。
離職權限回收平均耗時 3.1 小時 2.3 小時 1.4 小時 隨 HR 通知環節前移而持續改善。
特權憑據取用次數 31 27 23 隨自動化推進而下降;全部有保險庫記錄。
按類型分佈的帳號 · 共 52 個
員工 · 41 特權 · 5 服務 · 4 共享/功能性 · 2

五個特權帳號是獨立的管理身份 — 其中四個由同時持有普通帳號的具名員工或 BCS 工程師持有,另加一個封存的應急身份。41 個員工帳號僅統計每人的普通帳號。共享/功能性的兩個分別是運營郵箱和一個基於證書的服務主體。

06 · 明細數據

特權帳號與非人類帳號

所有具備管理權限或沒有人類歸屬的帳號。普通員工帳號不逐條列出;完整目錄導出另行交付。

帳號類型權限負責人密碼使用時長MFA狀態
adm.a.chan特權全局管理員a.chan42 天通行密鑰已入庫
adm.m.wong特權Intune 管理員m.wong28 天認證器已入庫
adm.bcs.svc1特權服務器管理員BCS15 天認證器已入庫
adm.bcs.svc2特權網絡管理員BCS15 天認證器已入庫
brk.glass01應急帳號全局管理員客戶方 COO61 天通行密鑰已封存
svc.backup服務文件服務器寫入— 無418 天無負責人
svc.scan2fold服務文件服務器寫入— 無651 天無負責人
svc.mdfeed服務應用服務器讀取— 無395 天無負責人
svc.rptsched服務文件服務器寫入— 無602 天建議下線?
ops.mailbox共享郵箱 + 許可運營主管211 天共用密碼
sp.backup.api服務主體Graph 讀取BCS證書證書正常

認證方式與登入健康度

各方式佔比以 41 個員工帳號爲基數。五個特權身份單獨註冊 — 兩個使用通行密鑰、三個使用認證器應用 — 已在上方表格中逐條列出。

方式/事件帳號數佔比說明
認證器應用(推送 + 數字匹配)3175.6%租戶預設方式;已強制啓用抗釣魚的數字匹配。
通行密鑰/FIDO2819.5%在固定工位登入的前台業務人員。
僅短訊24.9%已排期重新註冊 — 參見發現事項。
被策略攔截的失敗登入184多數爲來自香港與深圳以外的陳舊協議登入嘗試。
被標記的風險登入3經確認均爲正常:兩例出差,一例 VPN 出口變更。
處理的密碼重置7全部通過服務檯回撥流程完成身份核驗。
07 · 風險登記冊

跨週期結轉的未決事項

編號風險嚴重程度負責人到期日狀態下一步行動
ACCT-R01 無歸屬且密碼陳舊的服務帳號 — 4 個帳號,其中 3 個有寫入權限 HIGH 客戶方 IT + BCS 2026-09-30 處理中 指定負責人,憑據入庫,按 180 天輪換。
ACCT-R02 運營郵箱使用共用密碼 — 操作無法歸因到個人 HIGH BCS Support Center 2026-09-30 未處理 轉換爲帶委派訪問的共享郵箱;停用其登入。
ACCT-R03 啓用但長期無登入的帳號 — 3 個帳號超過 90 天 MEDIUM 客戶方 HR + BCS 2026-09-30 未處理 停用兩個休假帳號;關閉外包人員帳號。
ACCT-R04 缺少成文的帳號複核週期 — 複核實際有做但沒有留痕 MEDIUM 客戶方 IT + BCS 2026-11-30 未處理 將季度複核制度化,形成經簽署的確認記錄。
ACCT-R05 短訊仍被允許作爲第二因素 — 當前允許的最弱方式 LOW BCS Support Center 2026-10-31 未處理 爲 2 名用戶重新註冊,隨後從租戶方式策略中移除短訊。

下一週期承諾事項

BCS Support Center 將需要客戶配合
將運營郵箱轉換爲委派訪問方式,並釋放其許可。 爲四個服務帳號各指定一名具名業務負責人。
在負責人確定後,將四個服務帳號憑據全部入庫並輪換。 確認遺留報表調度是否仍有人使用。
停用長期未使用的帳號,並記錄重新啓用流程。 確認外包人員的合作已經結束。
起草季度帳號複核的確認書模板。 指定季度帳號複核的審批人。
附錄 · 方法與定義

本報告的產生方式

資料來源擷取時間記錄數用於
Entra ID 目錄導出 2026-09-01 02:10 香港時間 45 個帳號 帳號狀態、最近登入、MFA 方式、角色分配。
本地目錄服務 2026-09-01 02:15 香港時間 7 個帳號 服務帳號、密碼使用時長、組成員關係。
登入與審計日誌 2026-09-01 03:00 香港時間 31 天 失敗登入、風險登入、特權憑據取用。
HR 入職/調職/離職數據源 2026-08-31 6 起事件 生命週期時效與服務級別的比對。
憑據保險庫日誌 2026-09-01 23 次取用 特權訪問證據與輪換日期。

方法與定義

活躍帳號 指任何處於啓用狀態、可用於認證的身份,無論位於哪個目錄或應用本地庫。已停用和軟刪除的帳號不計入總數,但爲審計軌跡保留十二個月。

特權帳號 指在租戶、服務器或網絡設備上持有管理角色的身份。特權身份與持有者的普通帳號相互獨立,並單獨統計。

離職權限回收耗時 自 HR 通知的時間戳起算,至最後一項訪問權限被移除爲止,覆蓋目錄登入、郵箱、VPN、應用登入與設備註冊。只有以上全部完成回收,該離職流程才計爲完成。

排除範圍。 權限明細 —— 即每個帳號具體能訪問哪些文件、郵箱和應用角色 —— 每季度在《訪問與權限複核》中報告。Microsoft 365 租戶安全設定在《Microsoft 365 安全》報告中呈現。

匿名化說明

本文檔爲用於展示的匿名化樣本。客戶名稱、帳號名、用戶標識與部門名稱均已替換爲虛構值;數量、比例、日期與發現事項反映的是一個具有代表性的受管身份環境。文檔中不含任何真實客戶數據。

對本報告有疑問
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
常見問題

客戶常問的關於本報告的問題

所謂入職/調職/離職證據長什麼樣?

包含本期內每一個被創建、變更或停用的帳號,附 HR 觸發日期、實際操作日期與耗時。離職處理的及時性是運營盡職調查中被審視最多的一項控制,因此我們逐個帳號報告,而不是隻給一個平均值。

特權帳號和服務帳號是怎麼管理的?

特權身份每月逐個列出,附其存在理由與認證方式。非人類的服務帳號單獨報告 —— 因爲它們按設計豁免 MFA,所以需要的是憑據入庫與定期輪換。

什麼樣的帳號算休眠帳號?

連續 90 天沒有交互式登入。休眠帳號在報告中的建議是停用而非刪除,以便保留郵箱與文件的歸屬關係,滿足記錄留存需要。

下一步

看看你自己的系統帳號管理報告會寫些什麼

免費 IT 健康檢查會針對你的真實環境產出本報告的第一版,不收費、無義務。整個過程約需一週,佔用你團隊幾個小時。

預約一次免費 IT 健康檢查 聯絡 BCS Support Center