一次免费扫描查出二十处漏洞:一家香港非营利机构的 Microsoft 365 安全审计
一个来自香港的复合情境:一家三十人的非营利机构以为 Microsoft 365 开箱即安全,而一次免费的快速安全检查在一个下午里找出约二十项发现——没有一项是微软的问题,全部都是从来没有人复查过的设置。免费检查涵盖什么、诚实地说不涵盖什么,以及持续管理从哪里接手。
发布于
一句话总结: 一家香港非营利机构以为 Microsoft 365 开箱即安全,因为"微软会处理这些"。一次免费的快速安全检查——Secure Score 审查、ScubaGear 基线,加上一小时讲解——在一个下午里找出了大约二十项发现。没有一项是微软的问题,全部都是从来没有人看过的设置。
这个领域:整个机构跑在一个从来没人审查过的租户上
香港的非营利机构、慈善团体与专业协会使用 Microsoft 365 的方式,和小企业其实差不多,但有一个关键差别:背后的 IT 能力通常还要更少。
一家二十到四十人的协会,典型配置是一位运营经理,同时负责"IT"、会员管理、活动执行、网站和财务系统。没有 IT 部门,往往也没有任何形式的外部 IT 服务商在保留合约上——只有某个很多年前把租户建起来的人,可能是志愿者,可能是某位理事介绍的朋友,也可能是一位早已离职的员工。
而那个租户里装的东西并不轻。会员与捐赠人记录,有时可以追溯几十年。受益人信息——对社会服务机构而言,这几乎是敏感度最高的一类数据。资助申请与资助方往来函件。薪酬与人事档案。理事会文件。照片与同意书。供应商以及机构自身的银行信息。而且因为协会靠委员会和轮换的志愿者运转,这些材料在很多年里被很多账号共享、再共享、再授权过。
然后是那个静静支撑着这一切的假设:*微软是一家规模庞大、做事认真的公司,我们付了钱,所以这件事已经被处理好了。*
这句话对了一半。微软确实在运营这个平台,而且运营得很好——数据中心、服务本身的补丁、可用性。但你的租户是怎么配置的,属于这条界线的你这一侧;而它现在的配置,就是第一天被配置成什么样,再加上此后任何人改过的东西。微软没有人在审查你的管理员角色或共享默认值。"我们在用 Microsoft 365"与"我们的 Microsoft 365 租户配置是安全的",这两者之间的落差,就是本文的全部主题。
情境:一小时内出现二十项发现
以下是一个复合情境,取材于这种规模的机构实际的运作方式,而不是某一家具名客户。
香港一家约三十人的非营利机构使用 Microsoft 365 已经六年。当初是一位顾问搭建的,他把邮箱迁移做得很称职,然后——完全合理地——结束了这次委托。此后机构成长了,跑过四五个大型项目,接收又送走了一批批实习生与项目制员工,总干事也换过一次。
运营经理接受了一次免费安全检查的邀约——她后来会承认,主要是因为它免费,而且不需要走采购流程。她授予了只读访问权限,大约花了十五分钟,一小时的讲解安排在下一周。
报告回来时列了大约二十项发现。没有一项是稀奇古怪的。它们合起来,是一幅六年组织性漂移的普通画像:
多因素认证在部分账号上启用了,但并没有对所有账号强制执行,而没有启用的账号里有两个拥有管理员权限。一个三十人的机构里有五个全局管理员,其中三个是多年前为了某项一次性任务被授予该角色的人。一个共享邮箱开启了登录功能,密码从来没有轮换过。好几个 SharePoint 站点和几十个文件通过"任何人凭链接可访问"的永不过期链接共享着,是 2023 年为一次资助方审阅创建的。合作机构的访客账号在两个项目之后仍然处于活动状态。绕过现代登录控制的旧版认证协议仍被允许。完全没有任何条件访问策略。邮箱审计按默认是开着的,但从来没有人看过,而且真出了异常也不会有任何告警送到活人手里。一位离职员工的账号当时被转成了共享邮箱,而不是规范地取消授权,它现在仍然对两个团队站点拥有权限。
运营经理的反应是很典型的那种,分成两半。前一半是警觉。后一半更有用,是松了一口气——因为这里面每一项都是"设置",而设置是可以改的。清单上没有任何一项需要新软件、新预算或一个项目。它需要的,只是有人看过一次,然后决定先修哪个。
这就是整件事的价值所在。这家机构并不是有一个被自己忽视的安全问题,而是有一个自己看不见的安全态势。
"我们以为默认就是安全的"实际代价是什么
在有什么东西把它逼进视野之前,这道落差是不可见的。 没有监控、没有告警、没有周期性复查,意味着问题的第一个迹象就是问题本身——一位捐赠人收到从真实员工地址发出的欺诈付款请求,或者一份资助方尽调问卷送来,上面的问题机构答不上来。
过度共享是没有人有意造成的失误。 上面清单里几乎每一项发现,都是某个乐于助人的人在快速解决一个真实问题时造成的。把一个文件夹分享给资助方。给顾问管理员权限好让他修点东西。保留离职同事的邮箱以便交接顺利。每一个决定在当时都站得住脚;只是没有一个被重新审视过,因为根本不存在会去重新审视它们的机制。
非营利机构是低技术含量攻击的诱人目标,恰恰因为它们看起来好接近。 威胁很少是高阶的。它是一个被入侵的邮箱被用来改掉一笔捐款或一笔供应商付款的收款信息,或者一封看起来来自总干事的、很有说服力的邮件发给财务同事。这些攻击依赖的是薄弱的登录控制和没有人在看——而不是技术上的高明。
资助方与企业合作伙伴越来越会问。 资助协议与企业合作尽调如今例行包含关于数据处理与访问控制的问题。答不上来的机构通常不会被直接拒绝;它只是发现每一轮流程都变得更难一点,而原因很少被说明。
个人资料方面的责任不会随着人数缩小。 在香港持有会员、捐赠人与受益人资料的非营利机构,对这些资料承担的责任,与规模大得多的机构是一样的。在任何具体情况下"合理措施"意味着什么,是要交给贵机构自己的顾问判断的问题;但实务上的起点在哪里都一样:你无法证明自己在保护数据,如果你从来没有检查过承载这些数据的系统究竟是怎么配置的。
博迅的看法:免费检查的价值,在于它真的免费、也真的快
博迅自 2007 年在北京起步,一直在亚洲各地做 IT 运维,2016 年设立香港办公室,2021 年起将集团总部设在新加坡。我们接触过大量机构,它们对"你们的 Microsoft 365 配置上一次被审查是什么时候"这个问题,第一个诚实的答案是"从来没有"。
从中我们学到的,是一件说出来不太好听的事:最难的部分不是评估本身,而是让任何人开始。一次付费审计——哪怕定价很合理——会制造一道决策关卡。有人必须在还不知道有没有问题之前,先为这笔支出找理由;这就意味着最可能存在严重发现的机构,恰恰最不可能去看,因为它们预算最少、确定性也最低。
所以 快速安全检查 对 150 人以内的团队是免费的,不需要信用卡,也不需要范围评估通话。这不是试用版,也不是缩水版。它是一次真实的评估:Microsoft Secure Score 审查、使用 CISA 开源 ScubaGear 工具的自动化基线检查、MFA 与条件访问快速检查、排定优先级的前 20 项发现,以及一位工程师用大白话逐条解释的一小时讲解。
我们同样应该把它的边界讲清楚,因为把一次免费评估吹过头,会让提供它的意义荡然无存。快速安全检查是态势检查,不是审计级报告。Microsoft 的 Secure Score 只能读取其 API 暴露出来的设置,而且没有任何审计方或网络保险公司会把它当作正式评估。有一些控制项是任何自动化工具都看不到的——是否存在应急突破账号(break-glass)以及是否得到了妥善保护、Entra 管理员角色实际是怎么被限制的、Teams 外部应用策略允许了什么、Power BI 的共享是如何治理的。检查这些需要完整的 CIS Microsoft 365 Benchmark,那是另一项付费服务。
对多数非营利机构来说,这个区分很容易落地。如果你从来没看过,免费检查一定会找出不少东西,而修复它找出来的东西,就是回报所在。审计级报告真正重要的时刻,是当外部某个人需要证据时——资助方、审计方、保险公司——而不是当你想弄清楚先修哪个的时候。
实际落地时是什么样子
授权大约十五分钟,而且是只读的。 你给租户授予读取权限。这就是全部准备工作。不安装任何代理程序,不更改任何配置,评估过程中不改动任何东西。
Secure Score 审查给你的当前位置一个数字。 微软自己的评分给出一个基线,更有用的是给出一条日后可以对照的趋势线。它不是终点,但它是一个所有相关人员都能理解的起始坐标。
ScubaGear 基线检查跑的是一套独立标准。 ScubaGear 是 CISA 的开源 Microsoft 365 基线工具——一套公开的、外部的期望集合,而不是某家供应商的意见。用它跑一遍,意味着这些发现是对照一个你可以自己去读的东西衡量出来的。
MFA 与条件访问会被专门检视。 实际上,对这个规模的机构而言,严重度最高的发现通常就落在这里:没有强制 MFA 的账号,其中还夹着管理员账号;仍被允许的旧版认证;以及完全没有条件访问策略来约束登录可以从哪里、以什么方式发生。
你拿到的是排定优先级的前 20 项,不是原始数据堆。 这一点比听上去更重要。工具可以生成几百条观察项;对一位每周只有四小时能给 IT 的运营经理来说,那没有用。清单是按"最快降低风险"排序的。
一小时讲解用大白话解释每一项发现。 它是什么意思、可能出什么问题、修起来大概要多少工作量、能不能等。这次对话不附带任何义务,而且这也是多数机构反馈最有价值的部分——因为一项你没看懂的发现,就是一项你不会去动的发现。
如果之后确实需要更深的层次,路径是明说的,而不是暗示的。CIS 基准审计覆盖完整的 CIS Microsoft 365 Benchmark 的 Level 1 与 2,横跨 Entra ID、Defender、Purview、Exchange Online、SharePoint 与 Teams——包含 Secure Score 看不到的人工控制项——并产出可供审计方与保险公司采信的证据包,附排定优先级的整改路线图与工作量估算,固定价格 US$2,500–4,500。再往上,加固与合规服务会增加引导式整改至 Secure Score 80+ 以及策略加固,按租户报价。这个规模的多数非营利机构并不需要立刻上这两项。值得知道的是它们存在、以及它们要多少钱——在有人告诉你"M365 审查是一个五位数的咨询项目"之前。
机构处理 Microsoft 365 安全的三种方式
假设默认设置就是安全的
- 理由: "这是微软,安全的事他们会管。"
- 成本: 零,而且这是目前最普遍的状态。
- 你会得到: 第一天租户被配置成什么样,加上此后任何有权限的人做过的每一次更改,全都没有被复查过。共享链接、访客账号与管理员角色在悄悄累积。
- 真正的问题: 这不是"少量的保护",而是"未知量的保护"——而在真正要紧的那一刻,未知的表现方式和零一样。
一次付费的第三方安全审计
- 具体是什么: 对照公认基准的全面评估,产出证据级文档。
- 你会得到: 包含人工控制项的完整覆盖、一份可以交给审计方/资助方/保险公司的经得起交代的报告,以及一份整改路线图。
- 成本: 真金白银——而且对非营利机构来说更受限的是,这笔支出必须在任何人知道有没有问题之前就先被论证出来。
- 什么时候合适: 当外部有人需要证据时,或者当免费检查已经暴露出足够多的东西、值得再往深处走时。
一次带评分的免费检查加一份排序报告
- 具体是什么: Secure Score 审查、ScubaGear 基线、MFA 与条件访问检查、前 20 项发现清单,以及一小时讲解——对 150 人以内的团队免费,无需范围评估通话。
- 你会得到: 对当前态势的真实认识、一份"先修什么"的有序清单,以及对每一项的解释,零成本、零义务。
- 你不会得到: 完整 CIS 基准审计所具备的人工控制项覆盖与证据级文档。
- 什么时候合适: 当从来没有人审查过这个租户的时候——而这正是多数非营利机构与协会真实所处的位置。
常见问题
这个审计真的免费吗?
快速安全检查对 150 人以内的团队免费,不需要信用卡,也不需要范围评估通话。它是一次真实的评估,产出一份真实的评分报告,不是样例或缩水版。付费层级——固定价格 US$2,500–4,500 的 CIS 基准审计,以及按租户报价的加固与合规服务——是给需要审计级证据或引导式整改的机构准备的,而且它们是公开定价,不是要你开口才给的报价。
一小时讲解里会发生什么?
一位工程师会按优先级带你过一遍发现,并针对每一项解释:这个设置目前在做什么、因此可能出什么问题、改起来大概是多少工作量、以及它是紧急的还是可以等。它是一次对话而不是一次演示——真正有用的部分,多数是你在问"这项发现对我们机构的实际运作意味着什么"。无论如何报告都归你,也不附带任何义务。
这需要给博迅永久的管理员权限吗?
不需要。评估使用的是对你租户的只读授权,由你授予,也可以由你随时撤回。不安装任何东西,评估期间不更改任何东西,也不需要任何管理员权限。如果你之后委托我们去修复这些发现,那是另一次对话,会另行商定所需的访问权限。
这个审计要多久?
授予读取权限大约十五分钟。自动化部分——Secure Score 审查与 ScubaGear 基线——之后跑得很快,讲解是预约好的一小时。从你这一侧看,总的时间投入远低于两小时;这是刻意设计的:这套评估就是为"没有人有余力"的机构准备的,而那些机构恰恰最可能从来没做过。
如果审计发现了严重问题怎么办?
你会被立刻告知,而不是等到预约的讲解。实务上,"严重"通常意味着一个没有保护的管理员账号、一个仍有实际权限的活动访客账号或前员工账号,或者一批本不该被广泛共享的材料被广泛共享了——这些全都是当天就能改掉的设置。我们不会做的事情是:发现了严重问题,然后把它扣在一份方案书后面当筹码。你会拿到这项发现,以及一段说明该怎么修的大白话解释,无论你是否委托我们来做。
这能取代持续的安全管理吗?
不能,而这一点值得说清楚。一次时点检查告诉你的是租户今天是怎么配置的。它不会告诉你下个月某人创建的那条共享链接、没有被纳入 MFA 的新员工,或者春天为一个项目加进来的访客账号。配置是持续漂移的,这也是为什么这项检查会在我们的托管项目内每年重跑一次,以及为什么持续监控属于 托管 IT 计划 而不属于一次性评估。
一家没有 IT 人员的小型非营利机构适合做这个吗?
这正是它被设计出来要服务的情况。它不需要技术准备、不需要采购流程、也不需要内部专业能力——你授予读取权限,然后有人用大白话把结果讲给你听。之所以要做优先级排序,恰恰是因为拿到报告的人通常是一位每周只有几小时给 IT 的运营经理,而不是工程师。如果贵机构正处在这种状态,你就是这套服务的目标读者,而不是一个边缘情况。
这次检查的位置:先看一眼,然后要有人一直看着
一次免费评估是很好的第一步,却是很差的终点。二十项发现告诉你今天站在哪里。它挡不住下个季度被创建的那条共享链接、入职时没有被纳入 MFA 的新同事,或者离职项目主任的权限比他本人多留了十八个月。配置漂移才是真正的病症;时点检查只是它的一张照片。
真正把这个闭环补上的,是有人持续地对这个租户负责——把 MFA 与条件访问作为策略强制执行而不是当成一种意愿、把入职与离职流程跑起来让权限随雇佣关系开始和结束、盯着漂移,并且按排程复查态势而不是等出事再看。这就是 托管 IT 计划:一支具名团队、一个员工真的找得到的服务台、覆盖 Microsoft 365 环境的 托管云服务,以及一次会反复发生而不是只发生一次的安全复查。我们的计划按用户数、分市场定价,并公布在 价格页面 上——对一家三十人的非营利机构来说,这让预算对话变成一道算术题,而不是一次摸底调研。
不过,合理的顺序不是今天就去买一份计划,而是先看。做一次免费的 Microsoft 365 安全检查,弄清楚六年的普通漂移到底留下了什么,然后把排在最前面的几项修掉——其中多数只需要一个下午,不需要花钱。然后再基于证据而不是焦虑,去决定你的机构是否需要有人持续盯着它。如果你想从这里开始,联系我们,我们来安排只读授权与讲解。
分享:
📬 亚太IT月报
中国合规动态、网络安全预警及亚太IT实践指南,每月一期。
不发垃圾邮件,随时可取消订阅。