B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
季度客户报告 · 07 /共 09 份

访问与权限复核

2026 年第三季度,对文件共享、Microsoft 365 站点、应用系统与特权角色的权限确认,含职责分离测试与权限回收证据。

客户
Acme Capital Limited
报告周期
2026-07-01 → 09-30
出具日期
2026-09-03
报告编号
ACR-2026-Q3
覆盖范围
8 个系统 · 41 名员工 · 9 个来宾
权限项
已复核 386 项
编制方
BCS Support Center
保密等级
机密
01 · 管理层摘要

复核已完成且留有证据;本季主题是岗位变动后累积的权限

八个系统中的全部 386 项权限,均在本季度内由具名的业务审批人完成确认,复核完成率连续第二个周期达到 100%。据此回收了 23 项权限,其中 21 项属于员工岗位变动后仍被保留的权限,而非当初就授错的权限。

本次识别出两处控制薄弱环节。一项职责分离冲突仍未关闭:同一人在会计系统中既能创建付款指令、又能审批该指令,目前仅靠人工的「四眼原则」惯例加以缓解,系统层面没有任何强制约束。其次,投资者关系 SharePoint 站点向十一名员工授予了编辑权限,而实际上六名即已足够 —— 原因是权限继承自一个宽泛的用户组,而非按角色授予。

服务结论
达成,但需跟进
五项复核服务级别中达成四项;两项权限回收超出了五天的处理目标。职责分离冲突与站点权限过宽两项以 ACR-R01ACR-R02 跟踪。
02 · 关键指标

季末复核状况

复核完成率
100%
— 386/386
已回收权限
23
▲ 较第二季度 +9
未关闭的职责分离冲突
1
▲ 较第二季度 −1
过宽的授权
5
— 1 个站点、4 个共享
特权角色
5
▲ 均已说明理由
已批准的例外
2
— 均设有期限
平均回收耗时
3.1
▼ 2 项超出 5 天目标
孤立权限
0
▲ 较第二季度 −3

一项权限指某一身份对某一资源在某一权限级别上的访问。同一个人对两个共享目录的读取权限算作两项权限 —— 这也是权限总数远高于账号数的原因。

03 · 主要发现

四项需要采取行动

同一人既能创建付款指令又能审批该指令 · 已结转 2 个周期
CRITICAL

证据。 财务经理在会计系统中同时持有付款制单与付款审批两个角色。该系统本身支持角色分离,但两个角色被分配给了同一身份。目前的补偿性控制,只是由第二人在放款前人工复核银行文件这一惯例,系统中没有该复核的任何记录。

影响。 单独一个人即可发起并放行付款,且不存在被强制执行的第二双眼睛;公司也无法向审计师或投资人证明确实进行了第二次复核。这是访问控制领域后果最严重的一项发现。

建议。 从制单人身份上移除审批角色,改由 COO 持有,并指定一名代理人以应对其缺席。若系统无法强制实现,则将付款放行改到银行门户自带的双人授权流程,并在财务制度中记录该安排。

责任人 客户方 COO 目标日期 2026-09-30 编号 ACR-2026-Q2-01
十一名员工拥有投资者关系站点的编辑权限
HIGH

证据。 编辑权限继承自「全体员工」用户组,而非按角色授予。实际参与投资人材料工作的有六人,其余五人没有业务需要。该站点还存放着《Microsoft 365 安全》报告中列出的四条匿名共享链接中的全部四条。

影响。 对投资人材料授予过宽的编辑权限,既提高了误改风险,也扩大了单个账号被攻陷后的影响范围。而权限继承还意味着新入职员工会自动获得该访问权。

建议。 断开权限继承,创建一个包含六名必需成员的投资者关系角色组,其余员工设为无访问权限,而不是只读。

责任人 BCS Support Center 目标日期 2026-09-30 编号 ACR-2026-Q3-02
四个文件共享的访问权来自无人能说清的嵌套用户组
MEDIUM

证据。 文件服务器上有四个共享,其访问权来自最深嵌套三层的用户组,其中两个组创建于 2023 年之前,组名已与任何现有团队对不上。有效权限只能计算得出而无法直接读取,两名审批人未经调查无法确认当初的授权意图。

影响。 当权限无法被直接读出时,复核也就无法真正进行。确认流程沦为形式,而这比不做复核更糟 —— 因为它制造了虚假的保证感。

建议。 将每个共享的每个权限级别扁平化为单一用户组,下线那两个遗留组,扁平化完成后对这四个共享进行计划外的重新确认。

责任人 BCS Support Center 目标日期 2026-11-30 编号 ACR-2026-Q3-03
两项权限回收超出五天目标
LOW

证据。 两项行情终端权限的移除分别耗时九天和十一天,原因是该变更需要提交厂商工单,而非本地管理操作即可完成。

建议。 与厂商约定权限变更的服务级别;或者对厂商控制的系统接受一个书面记录的十天目标,使该指标反映实际情况。

责任人 BCS + 客户方 IT 目标日期 2026-12-31 编号 ACR-2026-Q3-04
本季度已关闭 · 三项孤立权限与一项职责分离冲突已消除
已关闭

第二季度识别出的三项属于离职员工的权限,已于 2026-07-14 移除。第二季度那项「运营人员既能修改又能放行交易确认书」的冲突,已通过将放行权移交前台业务主管于 2026-08-05 解决。

04 · 服务级别达成情况

五项服务级别中达成四项

承诺服务级别目标实际状态说明
在本季度内完成复核 100% 100% MET 386 项权限,8 个系统
每个系统均有具名审批人 8/8 8/8 MET 全部确认书均已签署
权限回收执行 ≤ 5 天 平均 3.1 天 MISSED 23 项中有 2 项超时(厂商系统)
特权角色理由说明 100% 100% MET 5 个角色,全部重新说明理由
季末后报告出具 ≤ 10 个工作日 第 3 个工作日 MET 为期中版本;最终版于 09-30 出具
05 · 趋势

三个周期的变化

指标2026 Q12026 Q22026 Q3变化方向
纳入范围的权限项 402 394 386 随累积权限被清理而下降。
复核完成率 78% 100% 100% 自第一季度流程调整后持续保持。
已回收权限 8 14 23 上升,因为复核现在真正在质疑权限的必要性。
未关闭的职责分离冲突 3 2 1 每季度关闭一项;付款冲突是最难的一项。
孤立权限 7 3 0 已清零;离职流程现在会直接移除权限。
平均回收耗时 6.8 天 4.2 天 3.1 天 持续改善;残余延迟来自厂商控制的系统。
复核结果 · 386 项权限
确认为适当 · 353 降低权限级别 · 10 已回收 · 23

23 项回收中有 21 项是岗位变动后仍被保留的权限 —— 这正是入职/调岗/离职流程中的「调岗」环节最值得投入的原因。

06 · 明细数据

按系统的复核覆盖情况

系统审批人角色权限项已确认已降级已回收确认日期说明
文件服务器共享客户方 IT 负责人118104592026-08-124 个共享需扁平化
SharePoint 站点站点所有者9688352026-08-14投资者站点权限过宽
Microsoft 365 组运营主管6461032026-08-14移除 3 个休眠来宾
会计系统客户方 COO3129112026-08-19职责分离冲突未关闭
行情终端前台业务主管3431122026-08-21变更由厂商控制
VPN 与远程访问客户方 IT 负责人2221012026-08-12已关闭外包人员访问
特权角色(租户)客户方 COO55002026-08-19全部重新说明理由
网络设备管理BCS 服务经理1614022026-08-26共享账号待替换

合计:386 项权限,353 项确认,10 项降级,23 项回收。每一次确认均有签署的确认书为证,保存在服务记录中并可供查阅。

职责分离测试

测试的冲突组合结果明细
创建与审批付款存在冲突财务经理同时持有两个角色;仅有人工四眼原则惯例。未关闭的发现事项。
修改与放行交易确认书无冲突已于 2026-08-05 解决;放行权现由业务主管持有。
创建用户与授予特权无冲突BCS 负责创建账号;特权分配需客户方 COO 批准。
管理备份与删除数据部分缓解其中一个备份集已由不可变性缓解;另两个仍可删除 — 参见《备份》报告 BKUP-R01
审批自己的权限申请无冲突流程禁止自审批;本季度有两次尝试被正确拒绝。

访问例外

例外事项批准日期到期日审批人理由
临时财务只读权限2026-08-042026-09-30客户方 COO运营主管为审计准备工作提供支持。
外包人员 VPN 权限恢复2026-08-182026-10-31客户方 IT 负责人范围固定的研究项目;访问权限仅限一个共享目录。

每一项例外在批准时都必须带有到期日。没有到期日的例外不算例外,而按发现事项处理。

07 · 风险登记册

跨季度结转的未决事项

编号风险严重程度责任人到期日状态下一步行动
ACR-R01 付款的创建与审批集中于同一身份 — 缺少被强制执行的四眼原则 CRITICAL 客户方 COO 2026-09-30 未处理 改派审批角色,或将放行改到银行的双人授权流程。
ACR-R02 投资人材料的编辑权限过宽 — 继承自「全体员工」组 HIGH BCS Support Center 2026-09-30 未处理 断开继承;建立六人角色组。
ACR-R03 四个共享上的嵌套组泛滥 — 权限无法被直接读取 MEDIUM BCS Support Center 2026-11-30 未处理 每共享每级别扁平化为单一用户组;计划外重新确认。
ACR-R04 网络设备的共享管理员账号 — 操作无法归因到个人 MEDIUM BCS Support Center 2026-10-31 处理中 改为由身份系统支撑的具名账号 —— 参见 CONF-R01。
ACR-R05 厂商未承诺权限变更的服务级别 — 回收目标无法达成 LOW BCS + 客户方 IT 2026-12-31 未处理 与厂商约定目标,或为这些系统书面确定 10 天目标。

下一周期承诺事项

BCS Support Center 将需要客户配合
断开投资者站点的权限继承,并建立角色组。 将付款审批角色从制单人身上剥离。
将四个嵌套组共享扁平化,并计划外重新确认。 确认哪六名员工需要投资人材料的编辑权限。
以具名账号替换网络设备的共享凭据。 确认两项访问例外是否按期到期。
在 2026-09-30 季末后出具第三季度最终版报告。 在 2026-10-07 前指定第四季度复核周期的审批人。
附录 · 方法与定义

本报告的生成方式

数据来源提取时间记录数用于
文件共享 ACL 导出 2026-08-10 21:00 香港时间 118 项权限 解析用户组后,各身份对各共享的有效访问权。
SharePoint 权限报表 2026-08-12 21:00 香港时间 96 项权限 站点与文档库权限、继承状态。
Entra ID 组与角色 2026-08-12 21:10 香港时间 69 项权限 组成员关系、来宾访问、特权角色分配。
应用系统角色导出 2026-08-18 65 项权限 用于职责分离测试的会计与行情终端角色。
确认书记录 2026-08-26 8 份确认书 审批人身份、决定、日期与备注。
HR 花名册 2026-08-29 41 名员工 岗位核验与调岗识别。

方法与定义

权限项 指某一身份对某一资源在某一权限级别上的访问。通过用户组获得的权限归属于个人而非用户组,因此复核质疑的是有效权限,而不是名义上的组成员关系。

确认(Certification) 要求由具名的业务审批人 —— 绝不能仅由 BCS —— 对每一项权限记录「确认/降级/回收」的决定。没有记录决定的权限项计为未完成,而不是已确认。

职责分离冲突 依据与客户约定的五组不相容角色的固定矩阵进行测试。仅靠人工惯例缓解的冲突仍按冲突报告 —— 因为它事后无法举证。

排除范围。 账号是否存在及其 MFA 状态在每月的《系统账号管理》报告中呈现。租户级的共享配置在《Microsoft 365 安全》报告中呈现。办公场所的物理门禁不在托管服务范围内。

匿名化说明

本文档为用于展示的匿名化样本。客户名称、系统名称、角色名称、共享名称与审批人身份均已替换为虚构或通用值;数量、比例、日期与发现事项反映的是一个具有代表性的受管环境。文档中不含任何真实客户数据。

对本报告有疑问
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
常见问题

客户常问的关于本报告的问题

什么是权限复核,由谁签字确认?

每一个身份对每一项资源在每一个权限级别上的访问,都会呈交给一位具名的业务审批人,由其记录「确认/降级/回收」。Brocent 绝不代客户确认权限 —— 没有业务方书面决定的权限项计为未完成,而不是已确认。

你们怎么测试职责分离?

依据与客户约定的一组不相容角色配对的固定矩阵进行测试 —— 例如创建付款与审批付款。仅靠人工惯例缓解的冲突仍会按冲突报告,因为它事后无法举证。

香港的受监管机构应当多久复核一次权限?

对权限项与特权角色而言,多数投资人尽职调查问卷预期的是每季度一次;而离职当天的权限移除,则由每月的账号流程处理,不必等到复核周期。

下一步

看看你自己的访问与权限复核报告会写些什么

免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。

预约一次免费 IT 健康检查 联系 BCS Support Center