B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
月度客户报告 · 05 /共 09 份

Microsoft 365 安全

2026 年 8 月报告周期内,租户安全态势、条件访问、邮件威胁防护、外部共享、数据保留与许可使用情况。

客户
Acme Capital Limited
报告周期
2026-08-01 → 08-31
出具日期
2026-09-03
报告编号
M365-2026-08
覆盖范围
1 个租户 · 40 个 Business Premium 席位
数据来源
Entra ID、Defender、Purview
编制方
BCS Support Center
保密等级
机密
01 · 管理层摘要

身份类控制扎实;共享与保留策略需要客户决策

租户安全分数达到可实现上限的 74%,本期提升 8 分,主要得益于完成多因素认证注册和封禁陈旧认证协议。条件访问现已覆盖每一个员工账号,并附带设备合规与位置条件,不再有任何用户级策略排除项。

两处治理缺口需要的是客户决策,而非技术工作。有十一条 SharePoint 与 OneDrive 链接对「任何知道链接的人」开放,其中四条指向包含投资人材料的文件夹;另外 Teams 聊天没有应用任何保留策略,这意味着聊天证据是按平台默认设置删除,而非按公司自己选定的周期保留。本期邮件防护拦截了 1,284 封恶意邮件,无任何钓鱼载荷被确认投递成功。

服务结论
运行正常
五项租户服务级别全部达成。无账号被攻陷,无在变更管控之外创建的邮件流规则,也没有任何数据防泄漏策略处于覆盖(override)状态。共享与保留两项以 M365-R01M365-R02 跟踪。
02 · 关键指标

期末租户状况

安全分数
74%
▲ +8 分
条件访问覆盖
41 /41
▲ 较 7 月 +2
匿名共享链接
11
▼ 较 7 月 +3
无保留策略的工作负载
2
— 无变化
拦截的恶意邮件
1,284
▲ 较 7 月 +112
风险登录
3
▲ 均为正常
已分配许可
38 /40
— 余 2 个
外部来宾
9
▲ 较 7 月 −2

安全分数以当前已购许可可实现的最高分为基数,而非微软的绝对上限;这样各周期之间可以横向比较,也不会被公司并未购买的功能所扭曲。

03 · 主要发现

四项需要采取行动

十一条匿名共享链接处于有效状态,其中四条指向投资人材料
HIGH

证据。 SharePoint 与 OneDrive 上共存在十一条「任何知道链接的人」类型的链接,其中三条为本期新建。四条指向投资者关系站点下的文件夹,另有两条没有设置有效期。

影响。 匿名链接可被任意转发且无法追溯:任何拿到该 URL 的人(包括转发副本的接收者)都能在不认证的情况下读取内容。对投资人材料而言,这构成保密与合规上的暴露。

建议。 在租户层面将匿名链接限制为仅市场站点可用,强制设置 30 天有效期,并将四条投资人链接转换为具名外部来宾的只读访问。

责任人 客户方 IT + BCS 目标日期 2026-09-30 编号 M365-2026-08-01
Teams 聊天与频道消息未被任何保留策略覆盖 · 已结转 3 个周期
HIGH

证据。 邮箱与 SharePoint 已应用七年保留策略。Teams 聊天与频道消息没有任何保留策略,因此遵循平台默认设置,并未按既定周期留存。

影响。 如今业务讨论发生在聊天中的频率已不低于邮件。没有保留策略,公司就无法证明该渠道存在记录管理制度,也无法在争议或监管问询中可靠地提供聊天证据。

建议。 对 Teams 聊天与频道应用与邮件相同的七年保留策略,并将该决定记入记录管理说明。这需要的是客户对保留期限的决策,而非技术工作。

责任人 客户方 COO 目标日期 2026-09-30 编号 M365-2026-06-02
两个邮箱依据遗留规则向外部转发邮件
MEDIUM

证据。 两条收件箱规则会将选定邮件的副本转发至外部会计师事务所域名。两条规则均于 2024 年经客户批准创建,此后从未复核;租户级的自动转发封禁策略为它们保留了例外。

影响。 账号被攻陷后,外部转发是标准的数据外泄路径。一个长期存在的例外会削弱一项本来有效的控制,也是尽职调查中的常规问题。

建议。 将两条规则替换为一个共享邮箱,由会计师以具名来宾身份访问,然后彻底取消该转发例外。

责任人 BCS Support Center 目标日期 2026-10-31 编号 M365-2026-08-03
九个外部来宾中有三个已超过九十天未活动
LOW

证据。 九个来宾身份拥有一个或多个 Teams 的访问权限。其中三个自 2026 年 5 月起未再登录:一位前任审计师、一位已转岗的基金行政联系人,以及一位设计公司联系人。

建议。 移除这三个休眠来宾,并启用季度来宾访问复核,使清理由制度而非人工检查驱动。

责任人 BCS Support Center 目标日期 2026-10-31 编号 M365-2026-08-04
本期已关闭 · 租户层面已封禁陈旧认证方式
已关闭

在最后一个依赖该方式的扫描仪工作流完成迁移后,基本认证与陈旧协议访问已于 2026-08-07 被封禁。此举关闭了 7 月的发现事项,阻止了 184 次撞库尝试进入认证环节,并贡献了安全分数提升中的 5 分。

04 · 服务级别达成情况

五项服务级别全部达成

承诺服务级别目标实际状态说明
条件访问覆盖率 全体员工 100% 100% MET 无用户级排除项
安全分数 ≥ 70% 74% MET 以已购许可上限为基数
钓鱼举报处置 ≤ 4 小时 平均 1.1 小时 MET 处置 14 起用户举报
租户配置变更管控 100% 有记录 100% MET 7 项变更,全部有工单
月度报告出具 第 5 个工作日前 第 3 个工作日 MET 2026-09-03 出具
05 · 趋势

三个周期的变化

指标2026年6月2026年7月2026年8月变化方向
安全分数 61% 66% 74% 持续上升;剩余分数需要客户作出策略决策。
拦截的恶意邮件 998 1,172 1,284 随行业范围的攻击活动而增加;拦截率保持稳定。
用户钓鱼举报 9 11 14 举报增加是积极信号,而非威胁上升的信号。
匿名共享链接 6 8 11 每个周期都在增长 —— 需要在租户层面加以限制。
外部来宾 12 11 9 随休眠来宾被清理而下降。
无保留策略的工作负载 2 2 2 毫无进展;Teams 聊天与频道仍未覆盖。
按控制域的安全分数 · 占已购许可上限的百分比
身份
92%
设备
86%
邮件与协作
71%
数据与保留
48%
应用
79%

数据与保留是最薄弱的控制域,也是距离 90 分差距的主要来源。两项未决发现事项都落在该域,且都取决于客户决策。

06 · 明细数据

条件访问策略

策略适用对象条件控制措施状态排除项
要求所有用户使用 MFA全体员工任意位置MFA已启用仅应急账号
封禁陈旧认证方式全部账号陈旧客户端阻止已启用
要求设备合规全体员工桌面客户端合规性已启用
阻止香港/中国大陆以外登录全体员工命名位置阻止已启用3 项出差豁免
要求管理员使用 MFA5 个特权账号任意位置MFA + PIM已启用
非受管设备的会话限制全体员工仅浏览器禁止下载已启用
阻止高风险登录全体员工风险 = 高阻止仅报告待转为强制

高风险登录策略刻意再保持一个周期的「仅报告」模式,以确认不会阻断任何正常业务流程;计划于 2026-09-15 转为强制执行。

邮件威胁防护

类别数量已投递说明
拦截的钓鱼邮件7420多为仿冒租户登录页面的凭据窃取页。
拦截的恶意软件960均为附件型;全部在网关处隔离。
拦截的垃圾/批量邮件446常规量级;无用户投诉误判。
仿冒尝试182两封低置信度的仿冒高管邮件进入收件箱;均由用户举报并在一小时内清除。
被拦截的安全链接点击27用户点击后,链接在点击时被引爆分析并拦截。
用户举报的邮件1411 封确认为恶意,3 封正常。平均处置耗时 1.1 小时。

共享、来宾与数据保留

项目数量状态说明
匿名链接 — 投资者站点4需处理转换为具名来宾的只读访问。
匿名链接 — 其他站点7需复核两条无有效期;应用 30 天默认值。
活跃的外部来宾6正常基金行政方、审计师、法律顾问、两家代理机构。
休眠的外部来宾3建议移除自 2026 年 5 月起未登录。
保留策略 — 邮件与 SharePoint7 年已应用不可变保留;与记录管理制度一致。
保留策略 — Teams 聊天与频道缺口仅平台默认设置 — 参见发现事项。
启用的数据防泄漏策略3正常香港身份证、银行账号与护照号模式;触发 4 次拦截,无覆盖操作。
07 · 风险登记册

跨周期结转的未决事项

编号风险严重程度责任人到期日状态下一步行动
M365-R01 投资人材料被匿名共享 — 无法追溯的读取访问 HIGH 客户方 IT + BCS 2026-09-30 未处理 在租户层面限制匿名链接;将 4 条链接转为具名来宾。
M365-R02 Teams 聊天无保留策略 — 记录管理制度无法举证 HIGH 客户方 COO 2026-09-30 未处理 客户确认保留期限;BCS 负责应用策略。
M365-R03 长期存在的外部转发例外 — 削弱数据外泄防护 MEDIUM BCS Support Center 2026-10-31 未处理 改为以来宾身份访问共享邮箱;取消该例外。
M365-R04 高风险登录策略尚未强制执行 — 仍处于仅报告模式 MEDIUM BCS Support Center 2026-09-15 处理中 完成最后一轮仅报告复核后转为强制。
M365-R05 缺少来宾访问复核周期 — 清理依赖人工检查 LOW BCS Support Center 2026-10-31 未处理 启用季度来宾访问复核,由运营主管担任审批人。

下一周期承诺事项

BCS Support Center 将需要客户配合
限制匿名链接,并将 30 天有效期设为默认值。 确认 Teams 聊天与频道消息的保留期限。
于 2026-09-15 将高风险登录策略转为强制执行。 批准将四条投资人链接转换为具名来宾访问。
移除三个休眠来宾并启用季度来宾复核。 确认会计师是否仍需要接收邮件副本。
每个周期按控制域报告安全分数,均以已购许可上限为基数。 指定季度来宾访问复核的审批人。
附录 · 方法与定义

本报告的生成方式

数据来源提取时间记录数用于
安全分数导出 2026-09-01 02:05 香港时间 5 个控制域 以已购许可上限为基数的各控制域分数。
条件访问策略导出 2026-09-01 02:10 香港时间 7 条策略 策略状态、条件、排除项。
Defender for Office 365 2026-09-01 02:40 香港时间 31 天 按类别的邮件拦截量、安全链接点击、用户举报。
SharePoint 共享报表 2026-09-01 03:10 香港时间 11 条链接 匿名链接清单与有效期状态。
Purview 保留与 DLP 2026-09-01 03:20 香港时间 3 条策略 各工作负载的保留覆盖情况;DLP 命中与覆盖操作。
许可分配报表 2026-09-01 40 个席位 已分配席位与已采购席位的比对。

方法与定义

安全分数 以公司实际持有的许可所能达到的最高分为基数,以百分比表示。微软自身给出的总分包含了需要更高级别许可才能启用的控制项,会让分数显得偏低,且各周期之间不可比 —— 本报告从不使用那个数字。

拦截的邮件 统计的是在投递之前或投递时被阻止的邮件。已投递后由自动清除机制移除的邮件,仍按「已投递」统计 —— 因为它在一段时间内确实是用户可触及的。

匿名链接 指任何无需认证即可授予访问权限的共享链接,无论其为只读还是可编辑,也无论是否设置了有效期。

排除范围。 账号生命周期与 MFA 注册明细在《系统账号管理》报告中呈现;SharePoint 站点内部的权限明细在季度《访问与权限复核》中呈现。终端合规情况在《配置管理》报告中呈现。

匿名化说明

本文档为用于展示的匿名化样本。客户名称、租户名称、站点名称、用户标识与第三方机构名称均已替换为虚构或通用值;数量、比例、日期与发现事项反映的是一个具有代表性的受管租户。文档中不含任何真实客户数据。

对本报告有疑问
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
常见问题

客户常问的关于本报告的问题

你们如何公允地报告 Microsoft 安全分数?

以租户实际持有的许可所能达到的最高分为基数,用百分比表示。微软给出的总分包含需要更高级别许可的控制项,会让任何租户看起来都比实际更差,而且各周期之间不可比。

你们最常报告的 Microsoft 365 发现事项有哪些?

永不过期的匿名共享链接、Teams 聊天没有保留策略、长期存在的外部邮件转发例外,以及休眠的来宾账号。这四项在本页的样本报告中都能看到。

Microsoft 365 的备份也包含在这份报告里吗?

不包含。这里报告的是租户安全态势;租户数据的保护在《备份与恢复》报告中呈现,这样同一项控制永远不会被重复计算两次。

下一步

看看你自己的 Microsoft 365 安全报告会写些什么

免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。

预约一次免费 IT 健康检查 联系 BCS Support Center