it-service@brocent.com
Microsoft 365 安全
2026 年 8 月報告週期內,租戶安全態勢、條件訪問、郵件威脅防護、外部共享、數據保留與許可使用情況。
身份類控制紮實;共享與保留策略需要客戶決策
租戶安全分數達到可實現上限的 74%,本期提升 8 分,主要得益於完成多因素認證註冊和封禁陳舊認證協議。條件訪問現已覆蓋每一個員工帳號,並附帶設備合規與位置條件,不再有任何用戶級策略排除項。
兩處治理缺口需要的是客戶決策,而非技術工作。有十一條 SharePoint 與 OneDrive 鏈接對「任何知道鏈接的人」開放,其中四條指向包含投資人材料的文件夾;另外 Teams 聊天沒有應用任何保留策略,這意味著聊天證據是按平台預設設定刪除,而非按公司自己選定的週期保留。本期郵件防護攔截了 1,284 封惡意郵件,無任何釣魚載荷被確認投遞成功。
期末租戶狀況
安全分數以當前已購許可可實現的最高分爲基數,而非微軟的絕對上限;這樣各週期之間可以橫向比較,也不會被公司並未購買的功能所扭曲。
四項需要採取行動
證據。 SharePoint 與 OneDrive 上共存在十一條「任何知道鏈接的人」類型的鏈接,其中三條爲本期新建。四條指向投資者關係站點下的文件夾,另有兩條沒有設定有效期。
影響。 匿名鏈接可被任意轉發且無法追溯:任何拿到該 URL 的人(包括轉發副本的接收者)都能在不認證的情況下讀取內容。對投資人材料而言,這構成保密與合規上的暴露。
建議。 在租戶層面將匿名鏈接限制爲僅市場站點可用,強制設定 30 天有效期,並將四條投資人鏈接轉換爲具名外部來賓的只讀訪問。
證據。 郵箱與 SharePoint 已應用七年保留策略。Teams 聊天與頻道消息沒有任何保留策略,因此遵循平台預設設定,並未按既定週期留存。
影響。 如今業務討論發生在聊天中的頻率已不低於郵件。沒有保留策略,公司就無法證明該渠道存在記錄管理制度,也無法在爭議或監管問詢中可靠地提供聊天證據。
建議。 對 Teams 聊天與頻道應用與郵件相同的七年保留策略,並將該決定記入記錄管理說明。這需要的是客戶對保留期限的決策,而非技術工作。
證據。 兩條收件箱規則會將選定郵件的副本轉發至外部會計師事務所域名。兩條規則均於 2024 年經客戶批准創建,此後從未複核;租戶級的自動轉發封禁策略爲它們保留了例外。
影響。 帳號被攻陷後,外部轉發是標準的數據外洩路徑。一個長期存在的例外會削弱一項本來有效的控制,也是盡職調查中的常規問題。
建議。 將兩條規則替換爲一個共享郵箱,由會計師以具名來賓身份訪問,然後徹底取消該轉發例外。
證據。 九個來賓身份擁有一個或多個 Teams 的訪問權限。其中三個自 2026 年 5 月起未再登入:一位前任審計師、一位已轉崗的基金行政聯繫人,以及一位設計公司聯繫人。
建議。 移除這三個休眠來賓,並啓用季度來賓訪問複核,使清理由制度而非人工檢查驅動。
在最後一個依賴該方式的掃描儀工作流完成遷移後,基本認證與陳舊協議訪問已於 2026-08-07 被封禁。此舉關閉了 7 月的發現事項,阻止了 184 次撞庫嘗試進入認證環節,並貢獻了安全分數提升中的 5 分。
五項服務級別全部達成
| 承諾服務級別 | 目標 | 實際 | 狀態 | 說明 |
|---|---|---|---|---|
| 條件訪問覆蓋率 | 全體員工 100% | 100% | MET | 無用戶級排除項 |
| 安全分數 | ≥ 70% | 74% | MET | 以已購許可上限爲基數 |
| 釣魚舉報處置 | ≤ 4 小時 | 平均 1.1 小時 | MET | 處置 14 起用戶舉報 |
| 租戶配置變更管控 | 100% 有記錄 | 100% | MET | 7 項變更,全部有工單 |
| 月度報告出具 | 第 5 個工作日前 | 第 3 個工作日 | MET | 2026-09-03 出具 |
三個週期的變化
| 指標 | 2026年6月 | 2026年7月 | 2026年8月 | 變化方向 |
|---|---|---|---|---|
| 安全分數 | 61% | 66% | 74% | 持續上升;剩餘分數需要客戶作出策略決策。 |
| 攔截的惡意郵件 | 998 | 1,172 | 1,284 | 隨行業範圍的攻擊活動而增加;攔截率保持穩定。 |
| 用戶釣魚舉報 | 9 | 11 | 14 | 舉報增加是積極信號,而非威脅上升的信號。 |
| 匿名共享鏈接 | 6 | 8 | 11 | 每個週期都在增長 —— 需要在租戶層面加以限制。 |
| 外部來賓 | 12 | 11 | 9 | 隨休眠來賓被清理而下降。 |
| 無保留策略的工作負載 | 2 | 2 | 2 | 毫無進展;Teams 聊天與頻道仍未覆蓋。 |
數據與保留是最薄弱的控制域,也是距離 90 分差距的主要來源。兩項未決發現事項都落在該域,且都取決於客戶決策。
條件訪問策略
| 策略 | 適用對象 | 條件 | 控制措施 | 狀態 | 排除項 |
|---|---|---|---|---|---|
| 要求所有用戶使用 MFA | 全體員工 | 任意位置 | MFA | 已啓用 | 僅應急帳號 |
| 封禁陳舊認證方式 | 全部帳號 | 陳舊客戶端 | 阻止 | 已啓用 | 無 |
| 要求設備合規 | 全體員工 | 桌面客戶端 | 合規性 | 已啓用 | 無 |
| 阻止香港/中國大陸以外登入 | 全體員工 | 命名位置 | 阻止 | 已啓用 | 3 項出差豁免 |
| 要求管理員使用 MFA | 5 個特權帳號 | 任意位置 | MFA + PIM | 已啓用 | 無 |
| 非受管設備的會話限制 | 全體員工 | 僅瀏覽器 | 禁止下載 | 已啓用 | 無 |
| 阻止高風險登入 | 全體員工 | 風險 = 高 | 阻止 | 僅報告 | 待轉爲強制 |
高風險登入策略刻意再保持一個週期的「僅報告」模式,以確認不會阻斷任何正常業務流程;計劃於 2026-09-15 轉爲強制執行。
郵件威脅防護
| 類別 | 數量 | 已投遞 | 說明 |
|---|---|---|---|
| 攔截的釣魚郵件 | 742 | 0 | 多爲仿冒租戶登入頁面的憑據竊取頁。 |
| 攔截的惡意軟件 | 96 | 0 | 均爲附件型;全部在網關處隔離。 |
| 攔截的垃圾/批量郵件 | 446 | — | 常規量級;無用戶投訴誤判。 |
| 仿冒嘗試 | 18 | 2 | 兩封低置信度的仿冒高管郵件進入收件箱;均由用戶舉報並在一小時內清除。 |
| 被攔截的安全鏈接點擊 | 27 | — | 用戶點擊後,鏈接在點擊時被引爆分析並攔截。 |
| 用戶舉報的郵件 | 14 | — | 11 封確認爲惡意,3 封正常。平均處置耗時 1.1 小時。 |
共享、來賓與數據保留
| 項目 | 數量 | 狀態 | 說明 |
|---|---|---|---|
| 匿名鏈接 — 投資者站點 | 4 | 需處理 | 轉換爲具名來賓的只讀訪問。 |
| 匿名鏈接 — 其他站點 | 7 | 需複核 | 兩條無有效期;應用 30 天預設值。 |
| 活躍的外部來賓 | 6 | 正常 | 基金行政方、審計師、法律顧問、兩家代理機構。 |
| 休眠的外部來賓 | 3 | 建議移除 | 自 2026 年 5 月起未登入。 |
| 保留策略 — 郵件與 SharePoint | 7 年 | 已應用 | 不可變保留;與記錄管理制度一致。 |
| 保留策略 — Teams 聊天與頻道 | 無 | 缺口 | 僅平台預設設定 — 參見發現事項。 |
| 啓用的數據防洩漏策略 | 3 | 正常 | 香港身份證、銀行帳號與護照號模式;觸發 4 次攔截,無覆蓋操作。 |
跨週期結轉的未決事項
| 編號 | 風險 | 嚴重程度 | 負責人 | 到期日 | 狀態 | 下一步行動 |
|---|---|---|---|---|---|---|
| M365-R01 | 投資人材料被匿名共享 — 無法追溯的讀取訪問 | HIGH | 客戶方 IT + BCS | 2026-09-30 | 未處理 | 在租戶層面限制匿名鏈接;將 4 條鏈接轉爲具名來賓。 |
| M365-R02 | Teams 聊天無保留策略 — 記錄管理制度無法舉證 | HIGH | 客戶方 COO | 2026-09-30 | 未處理 | 客戶確認保留期限;BCS 負責應用策略。 |
| M365-R03 | 長期存在的外部轉發例外 — 削弱數據外洩防護 | MEDIUM | BCS Support Center | 2026-10-31 | 未處理 | 改爲以來賓身份訪問共享郵箱;取消該例外。 |
| M365-R04 | 高風險登入策略尚未強制執行 — 仍處於僅報告模式 | MEDIUM | BCS Support Center | 2026-09-15 | 處理中 | 完成最後一輪僅報告複核後轉爲強制。 |
| M365-R05 | 缺少來賓訪問複核週期 — 清理依賴人工檢查 | LOW | BCS Support Center | 2026-10-31 | 未處理 | 啓用季度來賓訪問複核,由運營主管擔任審批人。 |
下一週期承諾事項
| BCS Support Center 將 | 需要客戶配合 |
|---|---|
| 限制匿名鏈接,並將 30 天有效期設爲預設值。 | 確認 Teams 聊天與頻道消息的保留期限。 |
| 於 2026-09-15 將高風險登入策略轉爲強制執行。 | 批准將四條投資人鏈接轉換爲具名來賓訪問。 |
| 移除三個休眠來賓並啓用季度來賓複核。 | 確認會計師是否仍需要接收郵件副本。 |
| 每個週期按控制域報告安全分數,均以已購許可上限爲基數。 | 指定季度來賓訪問複核的審批人。 |
本報告的產生方式
| 資料來源 | 擷取時間 | 記錄數 | 用於 |
|---|---|---|---|
| 安全分數導出 | 2026-09-01 02:05 香港時間 | 5 個控制域 | 以已購許可上限爲基數的各控制域分數。 |
| 條件訪問策略導出 | 2026-09-01 02:10 香港時間 | 7 條策略 | 策略狀態、條件、排除項。 |
| Defender for Office 365 | 2026-09-01 02:40 香港時間 | 31 天 | 按類別的郵件攔截量、安全鏈接點擊、用戶舉報。 |
| SharePoint 共享報表 | 2026-09-01 03:10 香港時間 | 11 條鏈接 | 匿名鏈接清單與有效期狀態。 |
| Purview 保留與 DLP | 2026-09-01 03:20 香港時間 | 3 條策略 | 各工作負載的保留覆蓋情況;DLP 命中與覆蓋操作。 |
| 許可分配報表 | 2026-09-01 | 40 個席位 | 已分配席位與已採購席位的比對。 |
方法與定義
安全分數 以公司實際持有的許可所能達到的最高分爲基數,以百分比表示。微軟自身給出的總分包含了需要更高級別許可才能啓用的控制項,會讓分數顯得偏低,且各週期之間不可比 —— 本報告從不使用那個數字。
攔截的郵件 統計的是在投遞之前或投遞時被阻止的郵件。已投遞後由自動清除機制移除的郵件,仍按「已投遞」統計 —— 因爲它在一段時間內確實是用戶可觸及的。
匿名鏈接 指任何無需認證即可授予訪問權限的共享鏈接,無論其爲只讀還是可編輯,也無論是否設定了有效期。
排除範圍。 帳號生命週期與 MFA 註冊明細在《系統帳號管理》報告中呈現;SharePoint 站點內部的權限明細在季度《訪問與權限複核》中呈現。終端合規情況在《配置管理》報告中呈現。
本文檔爲用於展示的匿名化樣本。客戶名稱、租戶名稱、站點名稱、用戶標識與第三方機構名稱均已替換爲虛構或通用值;數量、比例、日期與發現事項反映的是一個具有代表性的受管租戶。文檔中不含任何真實客戶數據。
BCS Support Center · it-service@brocent.com
客戶常問的關於本報告的問題
以租戶實際持有的許可所能達到的最高分爲基數,用百分比表示。微軟給出的總分包含需要更高級別許可的控制項,會讓任何租戶看起來都比實際更差,而且各週期之間不可比。
永不過期的匿名共享鏈接、Teams 聊天沒有保留策略、長期存在的外部郵件轉發例外,以及休眠的來賓帳號。這四項在本頁的樣本報告中都能看到。
不包含。這裡報告的是租戶安全態勢;租戶數據的保護在《備份與恢復》報告中呈現,這樣同一項控制永遠不會被重複計算兩次。
看看你自己的 Microsoft 365 安全報告會寫些什麼
免費 IT 健康檢查會針對你的真實環境產出本報告的第一版,不收費、無義務。整個過程約需一週,佔用你團隊幾個小時。