it-service@brocent.com
配置管理
2026 年 8 月报告周期内,终端、服务器与网络设备的安全基线符合性、配置漂移、变更管控与加固覆盖情况。
终端符合基线;网络设备与变更记录是缺口所在
35 台受管计算机的基线符合率在受评控制项范围内达到 96.2%,较 7 月的 92.8% 有所提升。磁盘加密、主机防火墙与屏幕锁定策略现已全部覆盖;除两个已批准的应急(break-glass)账号外,所有用户账号的本地管理员权限均已移除。
实质性缺口不在终端,而在其他两处。十二台网络设备没有任何正式基线,其配置依靠惯例而非策略维护;两台交换机仍允许使用未加密的管理协议。另外,本期有四项配置变更在没有变更记录的情况下被实施,均由持有文件服务器管理员权限的客户方员工执行。
期末配置状况
符合率仅针对受评控制项集合计算。只有当全部强制性控制项均通过时,该设备才计为「符合策略」;任何一项未通过即从该计数中剔除,与其严重程度无关。
四项需要采取行动
证据。 四台交换机、两台防火墙与六台无线接入点没有成文的目标配置。两台接入交换机仍接受 Telnet 与 HTTP 管理;三台设备共用同一个本地管理员凭据。
影响。 没有基线就没有「漂移」的定义,因此对边界设备的恶意或误操作变更无法被发现。这也是小型交易机构在运营尽职调查中最常被指出的缺口。
建议。 采纳厂商加固指南作为基线,停用 Telnet 与 HTTP、改用 SSH 与 HTTPS,并将设备管理迁移到由身份提供方支撑的个人账号。
证据。 漂移监控发现了一项共享权限变更、两项计划任务新增和一项防火墙规则修改,均无对应工单。四项操作全部使用客户方持有的文件服务器管理员账号执行。
影响。 无记录的变更会中断审计轨迹,使事件根因分析不可靠,也意味着配置记录无法在恢复场景中被信赖。
建议。 停用客户方共享管理员账号,改为具名、限时的权限提升;即使由客户方员工执行,所有服务器变更也须走标准变更记录流程。
证据。 两台研究团队的 Mac 因 2026 年 3 月为某项数据传输流程批准的例外而被排除在可移动介质策略之外,而该流程此后已被云共享取代。
影响。 存有研究资料的设备上不受限制的 USB 写入权限,构成一条不受控的数据外流路径;同时这也是一个已失去业务依据的过期例外。
建议。 撤销该例外并以只读模式重新应用策略;确认云共享能够满足原流程的需求。
证据。 深圳一台台式机的屏幕锁定超时变更耗时九天才修复,原因是该设备在年度研究停机期间处于离线状态。
建议。 将连续离线超过五天的设备排除在漂移计时之外,并作为「不可达」单独报告。
7 月提出的两台未加密设备现已完成加密,密钥托管于租户中;最后两项常驻本地管理员权限已于 2026-08-21 移除,改为即时(JIT)权限提升。两项均已关闭,此处保留以形成审计轨迹。
五项服务级别中达成四项
| 承诺服务级别 | 目标 | 实际 | 状态 | 说明 |
|---|---|---|---|---|
| 设备注册时应用基线 | 100% | 100% | MET | 2 台新设备全部完成 |
| 基线符合率 | ≥ 95% | 96.2% | MET | 针对受评控制项集合 |
| 漂移修复 | ≤ 5 天 | 9 天(1 台设备) | MISSED | 该设备在停机期间离线 |
| 每一项变更均有变更记录 | 100% | 100%(BCS) | MET | 4 项客户侧变更无记录 —— 本服务级别覆盖的是 BCS Support Center 执行的变更;那四项使用客户方凭据实施的无记录变更,作为发现事项报告,而非服务级别违约。 |
| 月度报告出具 | 第 5 个工作日前 | 第 3 个工作日 | MET | 2026-09-03 出具 |
三个周期的变化
| 指标 | 2026年6月 | 2026年7月 | 2026年8月 | 变化方向 |
|---|---|---|---|---|
| 基线符合率 | 89.4% | 92.8% | 96.2% | 连续第三个周期改善,已高于 95% 的承诺值。 |
| 完全符合策略的设备 | 27/35 | 30/35 | 33/35 | 剩余两台未通过的,是持有 USB 例外的 Mac。 |
| 漂移事件 | 31 | 26 | 17 | 随着策略取代手工配置而持续下降。 |
| 未审批变更 | 2 | 3 | 4 | 上升中 —— 唯一原因是客户方持有的管理员权限。 |
| 漂移平均修复时长 | 4.1 天 | 3.5 天 | 2.4 天 | 持续改善;自动修复现已覆盖 9 项控制。 |
| 已有基线的网络设备 | 0/12 | 0/12 | 0/12 | 毫无进展 —— 这是本领域的结构性缺口。 |
柱状条按最大控制域(5 起)等比缩放。17 起事件中有 12 起在 24 小时内自动修复,其余 5 起需要工程师介入。
按控制项的基线符合情况
35 台受管计算机的受评控制项集合。标记为强制性的控制项决定设备是否计为完全符合策略。
| 控制项 | 强制 | 符合数 | 状态 | 说明 |
|---|---|---|---|---|
| 全盘加密并托管密钥 | 是 | 35/35 | 通过 | 本期完成;密钥保存在租户中。 |
| 启用主机防火墙 | 是 | 35/35 | 通过 | 所有配置文件的入站流量默认拒绝。 |
| 无常驻本地管理员 | 是 | 35/35 | 通过 | 即时权限提升;2 个应急账号已入保险库。 |
| 屏幕锁定 ≤ 10 分钟 | 是 | 35/35 | 通过 | 一起漂移事件修复延迟,现已合规。 |
| 可移动介质受控 | 是 | 33/35 | 缺口 | 两台 Mac 使用过期例外 — 参见发现事项。 |
| 终端防护处于启用状态 | 是 | 35/35 | 通过 | 已开启防篡改保护;强制实时扫描。 |
| 启用安全启动与 TPM | 是 | 30/30 | 通过 | 仅适用于 Windows 设备;Mac 不适用。 |
| 停用陈旧协议 | 否 | 34/35 | 缺口 | 一台设备为一台旧打印机保留了 SMBv1。 |
| 本地账号口令策略 | 否 | 35/35 | 通过 | 由管理代理随机生成并轮换。 |
| 审计日志上送 SIEM | 否 | 32/35 | 缺口 | 三台 Mac 等待代理升级;参见 SOC 报告。 |
网络与服务器配置状态
| 设备 | 类别 | 固件 | 基线 | 管理协议 | 管理员访问 | 措施 |
|---|---|---|---|---|---|---|
| ACM-FW-01 | 防火墙 | 最新 | 无 | HTTPS + SSH | 共享本地账号 | 采纳厂商指南 |
| ACM-FW-02 | 防火墙 | 最新 | 无 | HTTPS + SSH | 共享本地账号 | 采纳厂商指南 |
| ACM-SW-C1 | 核心交换机 | 最新 | 无 | SSH | 共享本地账号 | 采纳厂商指南 |
| ACM-SW-C2 | 核心交换机 | 最新 | 无 | SSH | 共享本地账号 | 采纳厂商指南 |
| ACM-SW-A1 | 接入交换机 | 落后 1 版 | 无 | Telnet + HTTP | 共享本地账号 | 停用 Telnet;升级固件 |
| ACM-SW-A2 | 接入交换机 | 已停止支持 | 无 | Telnet + HTTP | 共享本地账号 | 更换 — 待处置 |
| ACM-AP-01–06 | 无线接入点 | 最新 | 无 | 控制器 | 控制器单点登录 | 通过控制器下发基线 |
| ACM-SRV-01 | 文件服务器 | 最新 | 已应用 | RDP 受限 | 客户方 + BCS | 停用客户方共享管理员 |
| ACM-SRV-02 | 应用服务器 | 最新 | 已应用 | RDP 受限 | 仅 BCS | 无 |
变更活动
| 变更类型 | 数量 | 有记录 | 说明 |
|---|---|---|---|
| 标准变更(预先批准) | 14 | 14 | 策略分配、基线更新、代理升级。 |
| 常规变更(已审批) | 5 | 5 | 防火墙规则新增与一次共享目录重构,均有工单。 |
| 紧急变更 | 1 | 1 | 因页面渲染故障回滚浏览器策略;事后补批。 |
| 无记录 | 4 | 0 | 由漂移监控发现的客户侧变更 — 参见发现事项。 |
跨周期结转的未决事项
| 编号 | 风险 | 严重程度 | 责任人 | 到期日 | 状态 | 下一步行动 |
|---|---|---|---|---|---|---|
| CONF-R01 | 网络设备缺少基线 — 无法定义也无法检测漂移 | HIGH | BCS Support Center | 2026-10-31 | 处理中 | 采纳厂商加固指南;优先停用 Telnet 与 HTTP。 |
| CONF-R02 | 客户方持有文件服务器共享管理员账号 — 所有无记录变更的源头 | HIGH | 客户方 IT + BCS | 2026-09-30 | 未处理 | 改为具名的即时权限提升,并关闭该共享账号。 |
| CONF-R03 | 过期的 USB 例外 — 两台设备不受可移动介质管控 | MEDIUM | BCS Support Center | 2026-09-30 | 未处理 | 撤销例外;以只读模式重新应用策略。 |
| CONF-R04 | 生产环境中存在已停止支持的接入交换机 — 厂商已不再提供固件修复 | MEDIUM | 客户方 COO | 2026-11-30 | 未处理 | 批准更换;BCS 将随换代方案一并报价。 |
| CONF-R05 | 为旧打印机保留 SMBv1 — 一台设备上仍启用已废弃协议 | LOW | BCS Support Center | 2026-12-31 | 未处理 | 更换打印机驱动路径,或在换代时更换打印机。 |
下一周期承诺事项
| BCS Support Center 将 | 需要客户配合 |
|---|---|
| 发布网络设备基线,并停用 Telnet 与 HTTP 管理方式。 | 批准停用文件服务器上的共享管理员账号。 |
| 撤销 USB 例外,并确认云共享可满足该工作流程。 | 确认研究团队不再需要可移动介质的写入权限。 |
| 将网络设备管理迁移至由身份系统支撑的具名账号。 | 批准更换已停止支持的接入交换机。 |
| 对离线超过五天的设备,单独报告其漂移情况。 | 客户侧的服务器变更须走变更记录流程。 |
本报告的生成方式
| 数据来源 | 提取时间 | 记录数 | 用于 |
|---|---|---|---|
| 终端策略平台 | 2026-09-01 02:20 香港时间 | 35 台设备 | 策略分配、各控制项符合情况、漂移事件。 |
| CIS 基准扫描 | 2026-08-30 22:00 香港时间 | 10 项控制 | 对受评控制项集合的独立符合性验证。 |
| 网络设备配置抓取 | 2026-08-31 21:00 香港时间 | 12 台设备 | 固件、管理协议、管理员访问方式。 |
| 变更与工单记录 | 2026-08-31 | 20 项变更 | 变更分类与记录完整性。 |
| 服务器配置审计 | 2026-08-31 | 2 台服务器 | 基线应用情况与管理员访问复核。 |
方法与定义
基线。 指对应平台的 CIS Level 1,加上服务说明书中约定的客户附加要求。仅评估第 06 节列出的十项控制;符合率百分比针对的是该集合,并不代表完全符合 CIS 全部要求。
漂移。 指任一受评控制项偏离其基线取值,无论由用户、应用还是管理员造成。同一设备的同一控制项每次只计为一起漂移事件;漂移计时从「检测到」开始,而非从变更发生时开始。
未审批变更。 指检测到但没有匹配变更记录的配置变更。即使该变更本身无害也照样报告 —— 因为缺少记录本身就是控制失效。
排除范围。 云租户配置在《Microsoft 365 安全》报告中呈现;账号与权限设置在《系统账号管理》和《访问与权限复核》报告中呈现。客户自管软件内部的应用级配置不在范围内。
本文档为用于展示的匿名化样本。客户名称、主机名、设备标识与厂商名称均已替换为虚构或通用值;数量、比例、日期与发现事项反映的是一个具有代表性的受管环境。文档中不含任何真实客户数据。
BCS Support Center · it-service@brocent.com
看看你自己的配置管理报告会写些什么
免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。