it-service@brocent.com
访问与权限复核
2026 年第三季度,对文件共享、Microsoft 365 站点、应用系统与特权角色的权限确认,含职责分离测试与权限回收证据。
复核已完成且留有证据;本季主题是岗位变动后累积的权限
八个系统中的全部 386 项权限,均在本季度内由具名的业务审批人完成确认,复核完成率连续第二个周期达到 100%。据此回收了 23 项权限,其中 21 项属于员工岗位变动后仍被保留的权限,而非当初就授错的权限。
本次识别出两处控制薄弱环节。一项职责分离冲突仍未关闭:同一人在会计系统中既能创建付款指令、又能审批该指令,目前仅靠人工的「四眼原则」惯例加以缓解,系统层面没有任何强制约束。其次,投资者关系 SharePoint 站点向十一名员工授予了编辑权限,而实际上六名即已足够 —— 原因是权限继承自一个宽泛的用户组,而非按角色授予。
季末复核状况
一项权限指某一身份对某一资源在某一权限级别上的访问。同一个人对两个共享目录的读取权限算作两项权限 —— 这也是权限总数远高于账号数的原因。
四项需要采取行动
证据。 财务经理在会计系统中同时持有付款制单与付款审批两个角色。该系统本身支持角色分离,但两个角色被分配给了同一身份。目前的补偿性控制,只是由第二人在放款前人工复核银行文件这一惯例,系统中没有该复核的任何记录。
影响。 单独一个人即可发起并放行付款,且不存在被强制执行的第二双眼睛;公司也无法向审计师或投资人证明确实进行了第二次复核。这是访问控制领域后果最严重的一项发现。
建议。 从制单人身份上移除审批角色,改由 COO 持有,并指定一名代理人以应对其缺席。若系统无法强制实现,则将付款放行改到银行门户自带的双人授权流程,并在财务制度中记录该安排。
证据。 编辑权限继承自「全体员工」用户组,而非按角色授予。实际参与投资人材料工作的有六人,其余五人没有业务需要。该站点还存放着《Microsoft 365 安全》报告中列出的四条匿名共享链接中的全部四条。
影响。 对投资人材料授予过宽的编辑权限,既提高了误改风险,也扩大了单个账号被攻陷后的影响范围。而权限继承还意味着新入职员工会自动获得该访问权。
建议。 断开权限继承,创建一个包含六名必需成员的投资者关系角色组,其余员工设为无访问权限,而不是只读。
证据。 文件服务器上有四个共享,其访问权来自最深嵌套三层的用户组,其中两个组创建于 2023 年之前,组名已与任何现有团队对不上。有效权限只能计算得出而无法直接读取,两名审批人未经调查无法确认当初的授权意图。
影响。 当权限无法被直接读出时,复核也就无法真正进行。确认流程沦为形式,而这比不做复核更糟 —— 因为它制造了虚假的保证感。
建议。 将每个共享的每个权限级别扁平化为单一用户组,下线那两个遗留组,扁平化完成后对这四个共享进行计划外的重新确认。
证据。 两项行情终端权限的移除分别耗时九天和十一天,原因是该变更需要提交厂商工单,而非本地管理操作即可完成。
建议。 与厂商约定权限变更的服务级别;或者对厂商控制的系统接受一个书面记录的十天目标,使该指标反映实际情况。
第二季度识别出的三项属于离职员工的权限,已于 2026-07-14 移除。第二季度那项「运营人员既能修改又能放行交易确认书」的冲突,已通过将放行权移交前台业务主管于 2026-08-05 解决。
五项服务级别中达成四项
| 承诺服务级别 | 目标 | 实际 | 状态 | 说明 |
|---|---|---|---|---|
| 在本季度内完成复核 | 100% | 100% | MET | 386 项权限,8 个系统 |
| 每个系统均有具名审批人 | 8/8 | 8/8 | MET | 全部确认书均已签署 |
| 权限回收执行 | ≤ 5 天 | 平均 3.1 天 | MISSED | 23 项中有 2 项超时(厂商系统) |
| 特权角色理由说明 | 100% | 100% | MET | 5 个角色,全部重新说明理由 |
| 季末后报告出具 | ≤ 10 个工作日 | 第 3 个工作日 | MET | 为期中版本;最终版于 09-30 出具 |
三个周期的变化
| 指标 | 2026 Q1 | 2026 Q2 | 2026 Q3 | 变化方向 |
|---|---|---|---|---|
| 纳入范围的权限项 | 402 | 394 | 386 | 随累积权限被清理而下降。 |
| 复核完成率 | 78% | 100% | 100% | 自第一季度流程调整后持续保持。 |
| 已回收权限 | 8 | 14 | 23 | 上升,因为复核现在真正在质疑权限的必要性。 |
| 未关闭的职责分离冲突 | 3 | 2 | 1 | 每季度关闭一项;付款冲突是最难的一项。 |
| 孤立权限 | 7 | 3 | 0 | 已清零;离职流程现在会直接移除权限。 |
| 平均回收耗时 | 6.8 天 | 4.2 天 | 3.1 天 | 持续改善;残余延迟来自厂商控制的系统。 |
23 项回收中有 21 项是岗位变动后仍被保留的权限 —— 这正是入职/调岗/离职流程中的「调岗」环节最值得投入的原因。
按系统的复核覆盖情况
| 系统 | 审批人角色 | 权限项 | 已确认 | 已降级 | 已回收 | 确认日期 | 说明 |
|---|---|---|---|---|---|---|---|
| 文件服务器共享 | 客户方 IT 负责人 | 118 | 104 | 5 | 9 | 2026-08-12 | 4 个共享需扁平化 |
| SharePoint 站点 | 站点所有者 | 96 | 88 | 3 | 5 | 2026-08-14 | 投资者站点权限过宽 |
| Microsoft 365 组 | 运营主管 | 64 | 61 | 0 | 3 | 2026-08-14 | 移除 3 个休眠来宾 |
| 会计系统 | 客户方 COO | 31 | 29 | 1 | 1 | 2026-08-19 | 职责分离冲突未关闭 |
| 行情终端 | 前台业务主管 | 34 | 31 | 1 | 2 | 2026-08-21 | 变更由厂商控制 |
| VPN 与远程访问 | 客户方 IT 负责人 | 22 | 21 | 0 | 1 | 2026-08-12 | 已关闭外包人员访问 |
| 特权角色(租户) | 客户方 COO | 5 | 5 | 0 | 0 | 2026-08-19 | 全部重新说明理由 |
| 网络设备管理 | BCS 服务经理 | 16 | 14 | 0 | 2 | 2026-08-26 | 共享账号待替换 |
合计:386 项权限,353 项确认,10 项降级,23 项回收。每一次确认均有签署的确认书为证,保存在服务记录中并可供查阅。
职责分离测试
| 测试的冲突组合 | 结果 | 明细 |
|---|---|---|
| 创建与审批付款 | 存在冲突 | 财务经理同时持有两个角色;仅有人工四眼原则惯例。未关闭的发现事项。 |
| 修改与放行交易确认书 | 无冲突 | 已于 2026-08-05 解决;放行权现由业务主管持有。 |
| 创建用户与授予特权 | 无冲突 | BCS 负责创建账号;特权分配需客户方 COO 批准。 |
| 管理备份与删除数据 | 部分缓解 | 其中一个备份集已由不可变性缓解;另两个仍可删除 — 参见《备份》报告 BKUP-R01。 |
| 审批自己的权限申请 | 无冲突 | 流程禁止自审批;本季度有两次尝试被正确拒绝。 |
访问例外
| 例外事项 | 批准日期 | 到期日 | 审批人 | 理由 |
|---|---|---|---|---|
| 临时财务只读权限 | 2026-08-04 | 2026-09-30 | 客户方 COO | 运营主管为审计准备工作提供支持。 |
| 外包人员 VPN 权限恢复 | 2026-08-18 | 2026-10-31 | 客户方 IT 负责人 | 范围固定的研究项目;访问权限仅限一个共享目录。 |
每一项例外在批准时都必须带有到期日。没有到期日的例外不算例外,而按发现事项处理。
跨季度结转的未决事项
| 编号 | 风险 | 严重程度 | 责任人 | 到期日 | 状态 | 下一步行动 |
|---|---|---|---|---|---|---|
| ACR-R01 | 付款的创建与审批集中于同一身份 — 缺少被强制执行的四眼原则 | CRITICAL | 客户方 COO | 2026-09-30 | 未处理 | 改派审批角色,或将放行改到银行的双人授权流程。 |
| ACR-R02 | 投资人材料的编辑权限过宽 — 继承自「全体员工」组 | HIGH | BCS Support Center | 2026-09-30 | 未处理 | 断开继承;建立六人角色组。 |
| ACR-R03 | 四个共享上的嵌套组泛滥 — 权限无法被直接读取 | MEDIUM | BCS Support Center | 2026-11-30 | 未处理 | 每共享每级别扁平化为单一用户组;计划外重新确认。 |
| ACR-R04 | 网络设备的共享管理员账号 — 操作无法归因到个人 | MEDIUM | BCS Support Center | 2026-10-31 | 处理中 | 改为由身份系统支撑的具名账号 —— 参见 CONF-R01。 |
| ACR-R05 | 厂商未承诺权限变更的服务级别 — 回收目标无法达成 | LOW | BCS + 客户方 IT | 2026-12-31 | 未处理 | 与厂商约定目标,或为这些系统书面确定 10 天目标。 |
下一周期承诺事项
| BCS Support Center 将 | 需要客户配合 |
|---|---|
| 断开投资者站点的权限继承,并建立角色组。 | 将付款审批角色从制单人身上剥离。 |
| 将四个嵌套组共享扁平化,并计划外重新确认。 | 确认哪六名员工需要投资人材料的编辑权限。 |
| 以具名账号替换网络设备的共享凭据。 | 确认两项访问例外是否按期到期。 |
| 在 2026-09-30 季末后出具第三季度最终版报告。 | 在 2026-10-07 前指定第四季度复核周期的审批人。 |
本报告的生成方式
| 数据来源 | 提取时间 | 记录数 | 用于 |
|---|---|---|---|
| 文件共享 ACL 导出 | 2026-08-10 21:00 香港时间 | 118 项权限 | 解析用户组后,各身份对各共享的有效访问权。 |
| SharePoint 权限报表 | 2026-08-12 21:00 香港时间 | 96 项权限 | 站点与文档库权限、继承状态。 |
| Entra ID 组与角色 | 2026-08-12 21:10 香港时间 | 69 项权限 | 组成员关系、来宾访问、特权角色分配。 |
| 应用系统角色导出 | 2026-08-18 | 65 项权限 | 用于职责分离测试的会计与行情终端角色。 |
| 确认书记录 | 2026-08-26 | 8 份确认书 | 审批人身份、决定、日期与备注。 |
| HR 花名册 | 2026-08-29 | 41 名员工 | 岗位核验与调岗识别。 |
方法与定义
权限项 指某一身份对某一资源在某一权限级别上的访问。通过用户组获得的权限归属于个人而非用户组,因此复核质疑的是有效权限,而不是名义上的组成员关系。
确认(Certification) 要求由具名的业务审批人 —— 绝不能仅由 BCS —— 对每一项权限记录「确认/降级/回收」的决定。没有记录决定的权限项计为未完成,而不是已确认。
职责分离冲突 依据与客户约定的五组不相容角色的固定矩阵进行测试。仅靠人工惯例缓解的冲突仍按冲突报告 —— 因为它事后无法举证。
排除范围。 账号是否存在及其 MFA 状态在每月的《系统账号管理》报告中呈现。租户级的共享配置在《Microsoft 365 安全》报告中呈现。办公场所的物理门禁不在托管服务范围内。
本文档为用于展示的匿名化样本。客户名称、系统名称、角色名称、共享名称与审批人身份均已替换为虚构或通用值;数量、比例、日期与发现事项反映的是一个具有代表性的受管环境。文档中不含任何真实客户数据。
BCS Support Center · it-service@brocent.com
客户常问的关于本报告的问题
每一个身份对每一项资源在每一个权限级别上的访问,都会呈交给一位具名的业务审批人,由其记录「确认/降级/回收」。Brocent 绝不代客户确认权限 —— 没有业务方书面决定的权限项计为未完成,而不是已确认。
依据与客户约定的一组不相容角色配对的固定矩阵进行测试 —— 例如创建付款与审批付款。仅靠人工惯例缓解的冲突仍会按冲突报告,因为它事后无法举证。
对权限项与特权角色而言,多数投资人尽职调查问卷预期的是每季度一次;而离职当天的权限移除,则由每月的账号流程处理,不必等到复核周期。
看看你自己的访问与权限复核报告会写些什么
免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。