B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
月度客戶報告 · 05 /共 09 份

Microsoft 365 安全

2026 年 8 月報告週期內,租戶安全態勢、條件訪問、郵件威脅防護、外部共享、數據保留與許可使用情況。

客戶
Acme Capital Limited
報告週期
2026-08-01 → 08-31
出具日期
2026-09-03
報告編號
M365-2026-08
涵蓋範圍
1 個租戶 · 40 個 Business Premium 席位
數據來源
Entra ID、Defender、Purview
編製方
BCS Support Center
保密等級
機密
01 · 管理層摘要

身份類控制紮實;共享與保留策略需要客戶決策

租戶安全分數達到可實現上限的 74%,本期提升 8 分,主要得益於完成多因素認證註冊和封禁陳舊認證協議。條件訪問現已覆蓋每一個員工帳號,並附帶設備合規與位置條件,不再有任何用戶級策略排除項。

兩處治理缺口需要的是客戶決策,而非技術工作。有十一條 SharePoint 與 OneDrive 鏈接對「任何知道鏈接的人」開放,其中四條指向包含投資人材料的文件夾;另外 Teams 聊天沒有應用任何保留策略,這意味著聊天證據是按平台預設設定刪除,而非按公司自己選定的週期保留。本期郵件防護攔截了 1,284 封惡意郵件,無任何釣魚載荷被確認投遞成功。

服務結論
運行正常
五項租戶服務級別全部達成。無帳號被攻陷,無在變更管控之外創建的郵件流規則,也沒有任何數據防洩漏策略處於覆蓋(override)狀態。共享與保留兩項以 M365-R01M365-R02 跟蹤。
02 · 關鍵指標

期末租戶狀況

安全分數
74%
▲ +8 分
條件訪問覆蓋
41 /41
▲ 較 7 月 +2
匿名共享鏈接
11
▼ 較 7 月 +3
無保留策略的工作負載
2
— 無變化
攔截的惡意郵件
1,284
▲ 較 7 月 +112
風險登入
3
▲ 均爲正常
已分配許可
38 /40
— 餘 2 個
外部來賓
9
▲ 較 7 月 −2

安全分數以當前已購許可可實現的最高分爲基數,而非微軟的絕對上限;這樣各週期之間可以橫向比較,也不會被公司並未購買的功能所扭曲。

03 · 主要發現

四項需要採取行動

十一條匿名共享鏈接處於有效狀態,其中四條指向投資人材料
HIGH

證據。 SharePoint 與 OneDrive 上共存在十一條「任何知道鏈接的人」類型的鏈接,其中三條爲本期新建。四條指向投資者關係站點下的文件夾,另有兩條沒有設定有效期。

影響。 匿名鏈接可被任意轉發且無法追溯:任何拿到該 URL 的人(包括轉發副本的接收者)都能在不認證的情況下讀取內容。對投資人材料而言,這構成保密與合規上的暴露。

建議。 在租戶層面將匿名鏈接限制爲僅市場站點可用,強制設定 30 天有效期,並將四條投資人鏈接轉換爲具名外部來賓的只讀訪問。

負責人 客戶方 IT + BCS 目標日期 2026-09-30 編號 M365-2026-08-01
Teams 聊天與頻道消息未被任何保留策略覆蓋 · 已結轉 3 個週期
HIGH

證據。 郵箱與 SharePoint 已應用七年保留策略。Teams 聊天與頻道消息沒有任何保留策略,因此遵循平台預設設定,並未按既定週期留存。

影響。 如今業務討論發生在聊天中的頻率已不低於郵件。沒有保留策略,公司就無法證明該渠道存在記錄管理制度,也無法在爭議或監管問詢中可靠地提供聊天證據。

建議。 對 Teams 聊天與頻道應用與郵件相同的七年保留策略,並將該決定記入記錄管理說明。這需要的是客戶對保留期限的決策,而非技術工作。

負責人 客戶方 COO 目標日期 2026-09-30 編號 M365-2026-06-02
兩個郵箱依據遺留規則向外部轉發郵件
MEDIUM

證據。 兩條收件箱規則會將選定郵件的副本轉發至外部會計師事務所域名。兩條規則均於 2024 年經客戶批准創建,此後從未複核;租戶級的自動轉發封禁策略爲它們保留了例外。

影響。 帳號被攻陷後,外部轉發是標準的數據外洩路徑。一個長期存在的例外會削弱一項本來有效的控制,也是盡職調查中的常規問題。

建議。 將兩條規則替換爲一個共享郵箱,由會計師以具名來賓身份訪問,然後徹底取消該轉發例外。

負責人 BCS Support Center 目標日期 2026-10-31 編號 M365-2026-08-03
九個外部來賓中有三個已超過九十天未活動
LOW

證據。 九個來賓身份擁有一個或多個 Teams 的訪問權限。其中三個自 2026 年 5 月起未再登入:一位前任審計師、一位已轉崗的基金行政聯繫人,以及一位設計公司聯繫人。

建議。 移除這三個休眠來賓,並啓用季度來賓訪問複核,使清理由制度而非人工檢查驅動。

負責人 BCS Support Center 目標日期 2026-10-31 編號 M365-2026-08-04
本期已關閉 · 租戶層面已封禁陳舊認證方式
已結案

在最後一個依賴該方式的掃描儀工作流完成遷移後,基本認證與陳舊協議訪問已於 2026-08-07 被封禁。此舉關閉了 7 月的發現事項,阻止了 184 次撞庫嘗試進入認證環節,並貢獻了安全分數提升中的 5 分。

04 · 服務級別達成情況

五項服務級別全部達成

承諾服務級別目標實際狀態說明
條件訪問覆蓋率 全體員工 100% 100% MET 無用戶級排除項
安全分數 ≥ 70% 74% MET 以已購許可上限爲基數
釣魚舉報處置 ≤ 4 小時 平均 1.1 小時 MET 處置 14 起用戶舉報
租戶配置變更管控 100% 有記錄 100% MET 7 項變更,全部有工單
月度報告出具 第 5 個工作日前 第 3 個工作日 MET 2026-09-03 出具
05 · 趨勢

三個週期的變化

指標2026年6月2026年7月2026年8月變化方向
安全分數 61% 66% 74% 持續上升;剩餘分數需要客戶作出策略決策。
攔截的惡意郵件 998 1,172 1,284 隨行業範圍的攻擊活動而增加;攔截率保持穩定。
用戶釣魚舉報 9 11 14 舉報增加是積極信號,而非威脅上升的信號。
匿名共享鏈接 6 8 11 每個週期都在增長 —— 需要在租戶層面加以限制。
外部來賓 12 11 9 隨休眠來賓被清理而下降。
無保留策略的工作負載 2 2 2 毫無進展;Teams 聊天與頻道仍未覆蓋。
按控制域的安全分數 · 佔已購許可上限的百分比
身份
92%
設備
86%
郵件與協作
71%
數據與保留
48%
應用
79%

數據與保留是最薄弱的控制域,也是距離 90 分差距的主要來源。兩項未決發現事項都落在該域,且都取決於客戶決策。

06 · 明細數據

條件訪問策略

策略適用對象條件控制措施狀態排除項
要求所有用戶使用 MFA全體員工任意位置MFA已啓用僅應急帳號
封禁陳舊認證方式全部帳號陳舊客戶端阻止已啓用
要求設備合規全體員工桌面客戶端合規性已啓用
阻止香港/中國大陸以外登入全體員工命名位置阻止已啓用3 項出差豁免
要求管理員使用 MFA5 個特權帳號任意位置MFA + PIM已啓用
非受管設備的會話限制全體員工僅瀏覽器禁止下載已啓用
阻止高風險登入全體員工風險 = 高阻止僅報告待轉爲強制

高風險登入策略刻意再保持一個週期的「僅報告」模式,以確認不會阻斷任何正常業務流程;計劃於 2026-09-15 轉爲強制執行。

郵件威脅防護

類別數量已投遞說明
攔截的釣魚郵件7420多爲仿冒租戶登入頁面的憑據竊取頁。
攔截的惡意軟件960均爲附件型;全部在網關處隔離。
攔截的垃圾/批量郵件446常規量級;無用戶投訴誤判。
仿冒嘗試182兩封低置信度的仿冒高管郵件進入收件箱;均由用戶舉報並在一小時內清除。
被攔截的安全鏈接點擊27用戶點擊後,鏈接在點擊時被引爆分析並攔截。
用戶舉報的郵件1411 封確認爲惡意,3 封正常。平均處置耗時 1.1 小時。

共享、來賓與數據保留

項目數量狀態說明
匿名鏈接 — 投資者站點4需處理轉換爲具名來賓的只讀訪問。
匿名鏈接 — 其他站點7需複核兩條無有效期;應用 30 天預設值。
活躍的外部來賓6正常基金行政方、審計師、法律顧問、兩家代理機構。
休眠的外部來賓3建議移除自 2026 年 5 月起未登入。
保留策略 — 郵件與 SharePoint7 年已應用不可變保留;與記錄管理制度一致。
保留策略 — Teams 聊天與頻道缺口僅平台預設設定 — 參見發現事項。
啓用的數據防洩漏策略3正常香港身份證、銀行帳號與護照號模式;觸發 4 次攔截,無覆蓋操作。
07 · 風險登記冊

跨週期結轉的未決事項

編號風險嚴重程度負責人到期日狀態下一步行動
M365-R01 投資人材料被匿名共享 — 無法追溯的讀取訪問 HIGH 客戶方 IT + BCS 2026-09-30 未處理 在租戶層面限制匿名鏈接;將 4 條鏈接轉爲具名來賓。
M365-R02 Teams 聊天無保留策略 — 記錄管理制度無法舉證 HIGH 客戶方 COO 2026-09-30 未處理 客戶確認保留期限;BCS 負責應用策略。
M365-R03 長期存在的外部轉發例外 — 削弱數據外洩防護 MEDIUM BCS Support Center 2026-10-31 未處理 改爲以來賓身份訪問共享郵箱;取消該例外。
M365-R04 高風險登入策略尚未強制執行 — 仍處於僅報告模式 MEDIUM BCS Support Center 2026-09-15 處理中 完成最後一輪僅報告複核後轉爲強制。
M365-R05 缺少來賓訪問複核週期 — 清理依賴人工檢查 LOW BCS Support Center 2026-10-31 未處理 啓用季度來賓訪問複核,由運營主管擔任審批人。

下一週期承諾事項

BCS Support Center 將需要客戶配合
限制匿名鏈接,並將 30 天有效期設爲預設值。 確認 Teams 聊天與頻道消息的保留期限。
於 2026-09-15 將高風險登入策略轉爲強制執行。 批准將四條投資人鏈接轉換爲具名來賓訪問。
移除三個休眠來賓並啓用季度來賓複核。 確認會計師是否仍需要接收郵件副本。
每個週期按控制域報告安全分數,均以已購許可上限爲基數。 指定季度來賓訪問複核的審批人。
附錄 · 方法與定義

本報告的產生方式

資料來源擷取時間記錄數用於
安全分數導出 2026-09-01 02:05 香港時間 5 個控制域 以已購許可上限爲基數的各控制域分數。
條件訪問策略導出 2026-09-01 02:10 香港時間 7 條策略 策略狀態、條件、排除項。
Defender for Office 365 2026-09-01 02:40 香港時間 31 天 按類別的郵件攔截量、安全鏈接點擊、用戶舉報。
SharePoint 共享報表 2026-09-01 03:10 香港時間 11 條鏈接 匿名鏈接清單與有效期狀態。
Purview 保留與 DLP 2026-09-01 03:20 香港時間 3 條策略 各工作負載的保留覆蓋情況;DLP 命中與覆蓋操作。
許可分配報表 2026-09-01 40 個席位 已分配席位與已採購席位的比對。

方法與定義

安全分數 以公司實際持有的許可所能達到的最高分爲基數,以百分比表示。微軟自身給出的總分包含了需要更高級別許可才能啓用的控制項,會讓分數顯得偏低,且各週期之間不可比 —— 本報告從不使用那個數字。

攔截的郵件 統計的是在投遞之前或投遞時被阻止的郵件。已投遞後由自動清除機制移除的郵件,仍按「已投遞」統計 —— 因爲它在一段時間內確實是用戶可觸及的。

匿名鏈接 指任何無需認證即可授予訪問權限的共享鏈接,無論其爲只讀還是可編輯,也無論是否設定了有效期。

排除範圍。 帳號生命週期與 MFA 註冊明細在《系統帳號管理》報告中呈現;SharePoint 站點內部的權限明細在季度《訪問與權限複核》中呈現。終端合規情況在《配置管理》報告中呈現。

匿名化說明

本文檔爲用於展示的匿名化樣本。客戶名稱、租戶名稱、站點名稱、用戶標識與第三方機構名稱均已替換爲虛構或通用值;數量、比例、日期與發現事項反映的是一個具有代表性的受管租戶。文檔中不含任何真實客戶數據。

對本報告有疑問
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
常見問題

客戶常問的關於本報告的問題

你們如何公允地報告 Microsoft 安全分數?

以租戶實際持有的許可所能達到的最高分爲基數,用百分比表示。微軟給出的總分包含需要更高級別許可的控制項,會讓任何租戶看起來都比實際更差,而且各週期之間不可比。

你們最常報告的 Microsoft 365 發現事項有哪些?

永不過期的匿名共享鏈接、Teams 聊天沒有保留策略、長期存在的外部郵件轉發例外,以及休眠的來賓帳號。這四項在本頁的樣本報告中都能看到。

Microsoft 365 的備份也包含在這份報告裡嗎?

不包含。這裡報告的是租戶安全態勢;租戶數據的保護在《備份與恢復》報告中呈現,這樣同一項控制永遠不會被重複計算兩次。

下一步

看看你自己的 Microsoft 365 安全報告會寫些什麼

免費 IT 健康檢查會針對你的真實環境產出本報告的第一版,不收費、無義務。整個過程約需一週,佔用你團隊幾個小時。

預約一次免費 IT 健康檢查 聯絡 BCS Support Center