对企业级安全来说太小,对跳过安全来说太暴露:一家香港设计工作室的入门套餐
一句话总结: 一家十五人的香港设计工作室反复收到按两百人企业规模开出的安全报价,于是得出结论:以自己这个体量,真正的安全是买不起的。事实并非如此。一份固定价格的安全入门套餐——四项托管服务,按团队规模公开定价,25 人以内每月 US$399 起——让小工作室在无需做范围评估的前提下拥有真实的安全基线;而它与完整托管 IT 计划,本来就是同一架梯子上的第一级。
这个行业:对企业级报价来说太小,对"跳过安全"来说又太暴露
香港的精品设计与创意工作室处在一个尴尬的夹缝里。一家十到二十人的工作室,承担着与规模大得多的公司相同的风险敞口,却完全没有处理这些风险的组织装置。
看看这种规模的工作室里实际流转着什么。客户的品牌资产与尚未发布的营销作品,往往受一份签署时并没有认真考虑过"运营层面怎么兑现"的保密协议约束。对竞争对手而言价值远高于对其他任何人的摄影与视频文件。合同与报价表。分布在多个市场的自由职业者的付款信息。有时还有客户自己的顾客影像或产品数据——为一次拍摄交过来,然后再也没有正式归还。而这一切都存放在四年前某个下午被人随手建起来的 Microsoft 365 或 Google 租户里,存放在每晚被带回家、还会带去客户办公室的笔记本电脑上,以及某张桌子底下那块存着某个归档唯一副本的移动硬盘里。
这里没有 IT 部门。这里有一位既是创意总监又是老板的创始人,一位既做运营又管账的同事,以及一个"我们会找的那个人"——手脚麻利、要价合理,打印机罢工时会出现。
这不是在批评工作室的经营方式。这只是在描述一种商业模式:每一个用于管理开销的小时,都是没有开票的小时。问题在于,这类企业所接触到的安全市场,根本不是为他们建的。
情境:三份报价,都是按别人的尺寸做的
以下是一个复合情境——取材于这种规模的工作室实际的运作方式,而不是某一家具名客户。
香港一家设计工作室有十五名员工,公司开了十五年。某个客户的采购团队在续签服务合约前发来一份安全问卷。问卷并不咄咄逼人——它问的是多因素认证、设备怎么打补丁、员工是否接受过安全培训,以及工作室的 Microsoft 365 配置有没有被审查过。这四个问题,创始人没办法诚实地回答"是"。
于是她做了很合理的事:四处问价。
第一家供应商发来一份托管 SOC 方案,含 7×24 监控。第二家表示报价之前要先做一次调研工作坊,按人天计费。第三家则拿出了一套确实周密的安全方案——端点检测与响应、SIEM、季度渗透测试、事件响应保留服务——总价大约相当于一名初级设计师的年薪。
三家都不算不诚实。三份方案都是为规模数倍于这家工作室的公司正确设计的。但创始人现在有了三个数据点,而她从中得出的结论是错的:*这个级别的安全就是安全的价格,我们负担不起,所以等我们做大一点再说。*
报价单进了抽屉。问卷被含糊地填了。什么都没有改变——而真正重要的是:工作室最后得到的并不是"少一点的安全",而是零:没有强制 MFA,没有补丁纪律,没有钓鱼演练培训,也不知道 Microsoft 365 租户当前的配置到底允许了什么。
"企业级方案"与"什么都没有"之间的那道缝隙,正是大多数小工作室实际生活的地方,而几乎没有人向这道缝隙里卖东西。
那道缝隙对一家十五人工作室的真实代价
一个虚假的二选一变成了永久状态。 创始人把决策框定为"企业级支出 vs. 什么都不做",然后选了后者——作为权宜之计。没有复盘日期的权宜之计就是永久之计。两年后,工作室二十人了,手上的客户素材更多了,答案还是同一个。
客户尽调的问题只会越来越难,不会越来越容易。 采购问卷在香港正变得例行化,而且越来越多地成为续约条件而非入职时的走过场。更大的客户之所以问,是因为他们自己的审计方在问他们。一家答不好的工作室通常不会被明确告知"你们是因为安全问题丢的单";它只是慢慢地不再进入候选名单,而且永远不知道为什么。
风险敞口既不是理论上的,也不是什么高级手法。 小型创意公司很少成为高阶攻击的目标。他们遇到的都是很普通的事:一个被入侵的邮箱被用来向客户发一张假发票;一条三年前被设成"任何人凭链接可访问"、此后再没人回顾过的共享链接;一台没打补丁的笔记本;一个项目结束十八个月后仍然有权限的自由职业者账号。这些都不需要攻击者多聪明,只需要没有人看过。
保险与合同都默默假设控制措施存在。 网络保险,以及越来越多的客户合同本身,都是建立在"基础控制措施已到位"这一假设之上的。签约时没有人核实。核实发生在理赔时或审计时——那是发现这个假设有问题的最糟糕时刻。
创始人背着一个她根本没有依据去做的决定。 这是被低估的成本。她不是 IT 采购专家,没有任何基础去比较三份描述着不同东西的方案,而每一次对话的结尾都是"我们先安排一次范围评估会"。缺少一个公开价格并不是小小的不便——它就是"什么都没有发生"的原因。
博迅的看法:先真正开始,胜过等一个更大的预算
博迅自 2007 年在北京起步,一直在亚洲做 IT 运维,2016 年设立香港办公室,2021 年起将集团总部设在新加坡。其中相当一部分工作服务的是员工人数远低于一百人的企业。上面那个模式并不罕见,它就是常态。
我们由此得出的结论并不好看。对这个规模的公司来说,"设计完美的安全方案"与"明显够用的安全方案"之间的差距很小;而"明显够用"与"什么都没有"之间的差距极大。击中小公司的那些普通事故,多数由四件很不起眼的事情挡下:知道你的 Microsoft 365 租户实际是怎么配置的、知道有什么暴露在互联网上、按排程给机器打补丁、训练员工认出钓鱼邮件。这里面没有一样是稀奇的,也没有一样需要两百人规模的预算。
它之所以没被买下,原因不是价格,而是范围评估。四项服务来自四家供应商,就意味着四轮采购沟通、四份合同、四套需要自己运营的工具、四张账单——而这家工作室没有任何 IT 人员去运营其中任何一套。这就是 安全入门套餐 以固定价格套餐形式存在的原因:25 人以内每月 US$399,26–75 人每月 US$749,76–150 人每月 US$1,290,直接公布在页面上,而不是等一通电话之后再报。超过 150 人则转为 CIS 基准审计与企业托管层级下的定制方案。
关于这个套餐,诚实的说法是:它不是一份缩小版的托管 IT 计划,也无意伪装成那样。它是一条以公开价格提供的、定义清晰的基线——好让一位创始人可以在一个下午之内做出决定,而不是去安排三通她根本挤不出时间的范围评估电话。
实际落地时是什么样子
四项服务,由同一支团队作为一个协同项目运营,只有一张账单。
Microsoft 365 安全审计,每年重做一次。 也就是快速安全检查:Microsoft Secure Score 审查、CISA ScubaGear 自动化基线检查、MFA 与条件访问快速检查、排定优先级的前 20 项发现,以及一小时的结果讲解。这正是"我们的租户从来没被审查过"这句话的答案。值得一提的是:这项检查对 150 人以内的团队单独购买时是完全免费的——套餐额外提供的,是把它作为托管项目每年重新执行一次,而不是只留下一张一次性的快照。
托管漏洞扫描,每月一次。 基础版外部扫描,托管执行并每月重跑,附 CVSS 评分的发现报告。这回答的是"有什么暴露在互联网上",而且是反复地问,而不是只问一次。
季度钓鱼演练项目。 托管式模拟演练活动,附按部门统计的结果报告。对一家十五人的工作室来说,"按部门"的意义有限,但价值是一样的:在心怀恶意的人之前,先弄清楚谁会点,而且这个趋势会改善。
持续补丁管理。 操作系统与第三方软件的持续补丁管理,附每月合规报告。这是一项悄悄消化掉最大比例日常风险敞口的控制措施,也是在没有代理程序和报告的情况下最容易被忽略的一项。
报告本身和服务同样重要。每一次审计与扫描都会产出标准格式的报告——在线、PDF 与 Excel——包含风险评分仪表与执行摘要、按模块(身份、条件访问、端点、Defender)划分的发现、排定优先级的整改清单,以及跨次扫描的趋势曲线。每次结构都一样,而这正是当客户的采购团队明年再问同一个问题时,它有用的原因。
启动流程刻意不是自助下单。第 0 天你提交表单,香港本地团队会在 1 个工作日内致电确认范围。第 3–5 天签署一份基于标准服务协议的单页订单表,电子签署,无需专门的法务审核。随后你授予 Microsoft 365 只读访问权限,大约耗时十五分钟,并提供端点清单与用于培训项目的员工名单。到第 2–3 周项目正式上线:首份审计报告交付、首次扫描完成、补丁代理部署、钓鱼演练活动搭建完毕。此后每月一份汇总报告,自签约起按 NET 30 账期计费,合同按月自动续约,变更提前一个月通知。
也有必要把套餐"不是什么"讲清楚。它是远程交付的——不含上门服务,那是另一项独立的派遣服务。它会给你一份排定优先级的整改路线图,但执行修复需要单独评估报价。它使用统一的标准报告格式,而不是白标定制。它也不含 7×24 紧急响应——那属于完整的托管 IT 计划。对一家十五人的工作室来说,这些排除项都不构成实际影响;它们开始变得重要,是在你成长之后——这正是下一节要谈的。
小工作室处理这件事的三种方式
完全不做安全投入
- 理由: "我们太小了不会被盯上,而且市面上的东西都是按大得多的公司定价的。"
- 成本: 现金上是零。
- 你会得到: 微软的默认设置碰巧是什么样,加上最后一个改过配置的人当时怎么决定。没有人看过租户,没有任何东西按排程打补丁,也没有任何人接受过培训。
- 真正的问题: 这不是"少量的保护",而是零保护,而且是不可见的——你会和客户或保险公司在同一时刻发现它。
一份按企业规模开的报价
- 具体是什么: 一套确实优秀的安全方案——EDR、SIEM、7×24 监控、周期性渗透测试、事件响应保留服务——为规模数倍于你的公司正确设计。
- 你会得到: 真实、全面的保护,前提是你买得下来。
- 成本: 一个需要先开范围评估会才能知道、需要董事会级别对话才能批准的数字——而这家工作室两者都没有。
- 真正的问题: 它不是错的,它是尺寸不对——而尺寸不对的报价可靠地导致"完全不买",而不是"买小一点"。工作室于是默认回到了第一种。
一份为中小企业设计的固定价格入门套餐
- 具体是什么: 四项托管服务——M365 审计、漏洞扫描、钓鱼演练培训、补丁管理——按团队规模分档公开定价,25 人以内每月 US$399 起。
- 你会得到: 一条真实的基线、一支团队、一张账单、一份月度报告,以及一个不需要先做范围评估就能做出的决定。
- 成本: 比零多,比企业级方案少得多。如果自己从不同供应商拼凑,功能大致相当的工具通常需要每月 US$250–420 的授权费,外加一笔数千美元的审计费用——而且最后还是你自己在运营四个平台,出事没人可找。
- 它不做什么: 7×24 紧急响应、动手整改、上门服务。这些属于完整的托管 IT 计划,也正是一家成长中的工作室接下来会走到的地方。
常见问题
入门套餐里到底包含什么?
四项服务作为一个项目运营:Microsoft 365 安全审计(Secure Score 审查、ScubaGear 基线、MFA 与条件访问检查、前 20 项发现、一小时讲解,每年重做)、每月重跑的托管外部漏洞扫描并附 CVSS 评分报告、季度托管式模拟钓鱼演练并附结果报告,以及持续的操作系统与第三方补丁管理并附每月合规报告。全部远程交付,每次审计与扫描都产出标准格式的在线/PDF/Excel 报告,每次审计后提供排定优先级的整改路线图与讲解通话,并由指定工程师在工作时间提供邮件与工单支持。
对一家十五人的工作室来说,这样的保护够吗?
对多数这个规模的工作室来说,它是一条真实且经得起交代的基线——而且比多数工作室实际所处的"在想更大的方案期间什么都没有"的状态强得多。它覆盖了小公司大多数普通事故所涉及的那四个领域。它没有给你的是 7×24 监控与响应、动手整改,以及上门支持。是否需要这些,取决于你手上握着什么,而不只是人数:一家在严格保密协议下为上市客户做未发布作品的工作室,或者需要处理受监管客户数据的工作室,应该直接考虑完整的托管计划而不是基线套餐。
我们长大了之后怎么办?
分档的设计就是为了让成长成为一个台阶而不是一次重新评估。25 人以内、26–75 人、76–150 人都是公开价格;超过 150 人则转为 CIS 基准审计与企业托管层级下的定制方案。实际上,多数工作室会先触到套餐范围的边界,而不是分档的边界——想要全天候响应、想要有人真的去做整改、想要上门支援、想要一套设备标准、想要一套离职流程。到了那个节点,对话就变成了 托管 IT 计划,而这是一次计划变更,不是一次更换供应商。
这能取代完整的托管 IT 计划吗?
不能,也不该被当成那样卖。套餐是一条安全基线;托管 IT 计划则是一种运营模式——具名团队、服务台、设备管理、入职与离职流程、具名的 vCIO 与技术路线图,以及全天候覆盖。套餐刻意排除 7×24 紧急响应、动手整改与上门工作,正是因为那些属于计划。而之所以要从我们这里买这个套餐、而不是从一家单点方案供应商那里买,是因为它是同一架梯子的第一级:同一家服务商、同一套报告、同一支客户团队,日后升级是一次计划变更,而不是一次迁移。
增加人手后价格怎么算?
按档位算,不按人头算。25 人以内每月 US$399,26–75 人每月 US$749,76–150 人每月 US$1,290,一个用户/端点数量即覆盖全部四项服务。"用户"指同时需要 Microsoft 365 访问权限、安全意识培训与端点覆盖的员工人数;超出 1:1 比例的端点(例如共享工作站)在签约时单独评估,而不是提前估算。招第十六个人不会改变你的账单;跨过 25 人会换一个档位。
这能帮我们回答客户的安全问卷吗?
这正是它比较实用的用途之一。标准格式的审计与扫描报告,会就 Microsoft 365 配置、MFA 与条件访问、补丁合规、外部暴露面与安全意识培训给出有文档支撑的答案——带日期、带发现项、带趋势曲线,而不是靠断言。它不会回答每一份问卷上的每一个问题,它也不是一张认证证书。但它把你从"我们觉得是这样"推进到"这是报告,上个月的",而对采购团队来说,这通常就是那个关键差别。
有没有合约期的最低要求?
按月签约、自动续约,变更提前一个月通知,遵循与我们托管 IT 合同相同的标准服务协议。与我们沟通不收取任何费用,订单表签署后首笔账单按 NET 30 账期开具。有一点值得如实说明:这些是专业服务项目,因此服务开始后不予退款——相对应的好处是,购买前即可查看示例报告,你可以确切看到自己买的是什么。
我们没有用 Microsoft 365,这个套餐还适用吗?
审计部分专门针对 Microsoft 365 与 Entra ID,所以一家完全跑在 Google Workspace 上的工作室,从这四分之一的内容里得到的会少一些。漏洞扫描、钓鱼演练与补丁管理则与平台无关,两种情况下都适用。如果你处在这种情况,诚实的建议是先 联系我们 谈谈什么形态才合适,而不是买下一个其中一项并不适用的套餐——而在多数混合环境里,答案看起来更像一份托管计划,而不是一个套餐。
套餐的位置:第一级台阶,不是终点
一家完全没有安全措施的工作室不需要战略。它需要的是一条这个月就真的买得下来、不必先做范围评估的基线。安全入门套餐 就是干这个的,而且它是一项有公开价格的真实产品,不是一个获客诱饵。
但之所以要从博迅买、而不是从四家单点供应商买,关键在于之后会发生什么。一家十五人的工作室成长为三十人的代理商时,它需要的不是一个更大的套餐。它需要的是:提案前一天笔记本坏了有服务台可找;有一套设备标准,让新人第一天就能干活;有一套离职流程,在自由职业者的项目结束时真的收回权限;有人对技术路线图负责,而不是被动救火;以及那些不挑办公时间的事故所需要的全天候覆盖。这就是 托管 IT 计划——而计划内的 托管 IT 安全服务,正是套餐在更小尺度上所做的事情的成人版本。
因为是同一家服务商,这个过渡是一次计划变更,而不是一次迁移。审计历史会延续,同一支客户团队继续跟进,报告也保持同样的格式。我们的计划按用户数、分市场定价,并公布在 价格页面 上,所以你今天就能看到下一步要花多少钱,而不是两年后在一通范围评估电话里才知道。
如果你正是那位桌上摆着客户问卷、抽屉里放着三份报价的创始人,那么有用的下一步不是去要第四份报价,而是 联系我们,先从你真的买得下来的那条基线开始——然后让计划跟着业务走,而不是反过来。
分享:
📬 亚太IT月报
中国合规动态、网络安全预警及亚太IT实践指南,每月一期。
不发垃圾邮件,随时可取消订阅。