it-service@brocent.com
Microsoft 365 安全
2026 年 8 月报告周期内,租户安全态势、条件访问、邮件威胁防护、外部共享、数据保留与许可使用情况。
身份类控制扎实;共享与保留策略需要客户决策
租户安全分数达到可实现上限的 74%,本期提升 8 分,主要得益于完成多因素认证注册和封禁陈旧认证协议。条件访问现已覆盖每一个员工账号,并附带设备合规与位置条件,不再有任何用户级策略排除项。
两处治理缺口需要的是客户决策,而非技术工作。有十一条 SharePoint 与 OneDrive 链接对「任何知道链接的人」开放,其中四条指向包含投资人材料的文件夹;另外 Teams 聊天没有应用任何保留策略,这意味着聊天证据是按平台默认设置删除,而非按公司自己选定的周期保留。本期邮件防护拦截了 1,284 封恶意邮件,无任何钓鱼载荷被确认投递成功。
期末租户状况
安全分数以当前已购许可可实现的最高分为基数,而非微软的绝对上限;这样各周期之间可以横向比较,也不会被公司并未购买的功能所扭曲。
四项需要采取行动
证据。 SharePoint 与 OneDrive 上共存在十一条「任何知道链接的人」类型的链接,其中三条为本期新建。四条指向投资者关系站点下的文件夹,另有两条没有设置有效期。
影响。 匿名链接可被任意转发且无法追溯:任何拿到该 URL 的人(包括转发副本的接收者)都能在不认证的情况下读取内容。对投资人材料而言,这构成保密与合规上的暴露。
建议。 在租户层面将匿名链接限制为仅市场站点可用,强制设置 30 天有效期,并将四条投资人链接转换为具名外部来宾的只读访问。
证据。 邮箱与 SharePoint 已应用七年保留策略。Teams 聊天与频道消息没有任何保留策略,因此遵循平台默认设置,并未按既定周期留存。
影响。 如今业务讨论发生在聊天中的频率已不低于邮件。没有保留策略,公司就无法证明该渠道存在记录管理制度,也无法在争议或监管问询中可靠地提供聊天证据。
建议。 对 Teams 聊天与频道应用与邮件相同的七年保留策略,并将该决定记入记录管理说明。这需要的是客户对保留期限的决策,而非技术工作。
证据。 两条收件箱规则会将选定邮件的副本转发至外部会计师事务所域名。两条规则均于 2024 年经客户批准创建,此后从未复核;租户级的自动转发封禁策略为它们保留了例外。
影响。 账号被攻陷后,外部转发是标准的数据外泄路径。一个长期存在的例外会削弱一项本来有效的控制,也是尽职调查中的常规问题。
建议。 将两条规则替换为一个共享邮箱,由会计师以具名来宾身份访问,然后彻底取消该转发例外。
证据。 九个来宾身份拥有一个或多个 Teams 的访问权限。其中三个自 2026 年 5 月起未再登录:一位前任审计师、一位已转岗的基金行政联系人,以及一位设计公司联系人。
建议。 移除这三个休眠来宾,并启用季度来宾访问复核,使清理由制度而非人工检查驱动。
在最后一个依赖该方式的扫描仪工作流完成迁移后,基本认证与陈旧协议访问已于 2026-08-07 被封禁。此举关闭了 7 月的发现事项,阻止了 184 次撞库尝试进入认证环节,并贡献了安全分数提升中的 5 分。
五项服务级别全部达成
| 承诺服务级别 | 目标 | 实际 | 状态 | 说明 |
|---|---|---|---|---|
| 条件访问覆盖率 | 全体员工 100% | 100% | MET | 无用户级排除项 |
| 安全分数 | ≥ 70% | 74% | MET | 以已购许可上限为基数 |
| 钓鱼举报处置 | ≤ 4 小时 | 平均 1.1 小时 | MET | 处置 14 起用户举报 |
| 租户配置变更管控 | 100% 有记录 | 100% | MET | 7 项变更,全部有工单 |
| 月度报告出具 | 第 5 个工作日前 | 第 3 个工作日 | MET | 2026-09-03 出具 |
三个周期的变化
| 指标 | 2026年6月 | 2026年7月 | 2026年8月 | 变化方向 |
|---|---|---|---|---|
| 安全分数 | 61% | 66% | 74% | 持续上升;剩余分数需要客户作出策略决策。 |
| 拦截的恶意邮件 | 998 | 1,172 | 1,284 | 随行业范围的攻击活动而增加;拦截率保持稳定。 |
| 用户钓鱼举报 | 9 | 11 | 14 | 举报增加是积极信号,而非威胁上升的信号。 |
| 匿名共享链接 | 6 | 8 | 11 | 每个周期都在增长 —— 需要在租户层面加以限制。 |
| 外部来宾 | 12 | 11 | 9 | 随休眠来宾被清理而下降。 |
| 无保留策略的工作负载 | 2 | 2 | 2 | 毫无进展;Teams 聊天与频道仍未覆盖。 |
数据与保留是最薄弱的控制域,也是距离 90 分差距的主要来源。两项未决发现事项都落在该域,且都取决于客户决策。
条件访问策略
| 策略 | 适用对象 | 条件 | 控制措施 | 状态 | 排除项 |
|---|---|---|---|---|---|
| 要求所有用户使用 MFA | 全体员工 | 任意位置 | MFA | 已启用 | 仅应急账号 |
| 封禁陈旧认证方式 | 全部账号 | 陈旧客户端 | 阻止 | 已启用 | 无 |
| 要求设备合规 | 全体员工 | 桌面客户端 | 合规性 | 已启用 | 无 |
| 阻止香港/中国大陆以外登录 | 全体员工 | 命名位置 | 阻止 | 已启用 | 3 项出差豁免 |
| 要求管理员使用 MFA | 5 个特权账号 | 任意位置 | MFA + PIM | 已启用 | 无 |
| 非受管设备的会话限制 | 全体员工 | 仅浏览器 | 禁止下载 | 已启用 | 无 |
| 阻止高风险登录 | 全体员工 | 风险 = 高 | 阻止 | 仅报告 | 待转为强制 |
高风险登录策略刻意再保持一个周期的「仅报告」模式,以确认不会阻断任何正常业务流程;计划于 2026-09-15 转为强制执行。
邮件威胁防护
| 类别 | 数量 | 已投递 | 说明 |
|---|---|---|---|
| 拦截的钓鱼邮件 | 742 | 0 | 多为仿冒租户登录页面的凭据窃取页。 |
| 拦截的恶意软件 | 96 | 0 | 均为附件型;全部在网关处隔离。 |
| 拦截的垃圾/批量邮件 | 446 | — | 常规量级;无用户投诉误判。 |
| 仿冒尝试 | 18 | 2 | 两封低置信度的仿冒高管邮件进入收件箱;均由用户举报并在一小时内清除。 |
| 被拦截的安全链接点击 | 27 | — | 用户点击后,链接在点击时被引爆分析并拦截。 |
| 用户举报的邮件 | 14 | — | 11 封确认为恶意,3 封正常。平均处置耗时 1.1 小时。 |
共享、来宾与数据保留
| 项目 | 数量 | 状态 | 说明 |
|---|---|---|---|
| 匿名链接 — 投资者站点 | 4 | 需处理 | 转换为具名来宾的只读访问。 |
| 匿名链接 — 其他站点 | 7 | 需复核 | 两条无有效期;应用 30 天默认值。 |
| 活跃的外部来宾 | 6 | 正常 | 基金行政方、审计师、法律顾问、两家代理机构。 |
| 休眠的外部来宾 | 3 | 建议移除 | 自 2026 年 5 月起未登录。 |
| 保留策略 — 邮件与 SharePoint | 7 年 | 已应用 | 不可变保留;与记录管理制度一致。 |
| 保留策略 — Teams 聊天与频道 | 无 | 缺口 | 仅平台默认设置 — 参见发现事项。 |
| 启用的数据防泄漏策略 | 3 | 正常 | 香港身份证、银行账号与护照号模式;触发 4 次拦截,无覆盖操作。 |
跨周期结转的未决事项
| 编号 | 风险 | 严重程度 | 责任人 | 到期日 | 状态 | 下一步行动 |
|---|---|---|---|---|---|---|
| M365-R01 | 投资人材料被匿名共享 — 无法追溯的读取访问 | HIGH | 客户方 IT + BCS | 2026-09-30 | 未处理 | 在租户层面限制匿名链接;将 4 条链接转为具名来宾。 |
| M365-R02 | Teams 聊天无保留策略 — 记录管理制度无法举证 | HIGH | 客户方 COO | 2026-09-30 | 未处理 | 客户确认保留期限;BCS 负责应用策略。 |
| M365-R03 | 长期存在的外部转发例外 — 削弱数据外泄防护 | MEDIUM | BCS Support Center | 2026-10-31 | 未处理 | 改为以来宾身份访问共享邮箱;取消该例外。 |
| M365-R04 | 高风险登录策略尚未强制执行 — 仍处于仅报告模式 | MEDIUM | BCS Support Center | 2026-09-15 | 处理中 | 完成最后一轮仅报告复核后转为强制。 |
| M365-R05 | 缺少来宾访问复核周期 — 清理依赖人工检查 | LOW | BCS Support Center | 2026-10-31 | 未处理 | 启用季度来宾访问复核,由运营主管担任审批人。 |
下一周期承诺事项
| BCS Support Center 将 | 需要客户配合 |
|---|---|
| 限制匿名链接,并将 30 天有效期设为默认值。 | 确认 Teams 聊天与频道消息的保留期限。 |
| 于 2026-09-15 将高风险登录策略转为强制执行。 | 批准将四条投资人链接转换为具名来宾访问。 |
| 移除三个休眠来宾并启用季度来宾复核。 | 确认会计师是否仍需要接收邮件副本。 |
| 每个周期按控制域报告安全分数,均以已购许可上限为基数。 | 指定季度来宾访问复核的审批人。 |
本报告的生成方式
| 数据来源 | 提取时间 | 记录数 | 用于 |
|---|---|---|---|
| 安全分数导出 | 2026-09-01 02:05 香港时间 | 5 个控制域 | 以已购许可上限为基数的各控制域分数。 |
| 条件访问策略导出 | 2026-09-01 02:10 香港时间 | 7 条策略 | 策略状态、条件、排除项。 |
| Defender for Office 365 | 2026-09-01 02:40 香港时间 | 31 天 | 按类别的邮件拦截量、安全链接点击、用户举报。 |
| SharePoint 共享报表 | 2026-09-01 03:10 香港时间 | 11 条链接 | 匿名链接清单与有效期状态。 |
| Purview 保留与 DLP | 2026-09-01 03:20 香港时间 | 3 条策略 | 各工作负载的保留覆盖情况;DLP 命中与覆盖操作。 |
| 许可分配报表 | 2026-09-01 | 40 个席位 | 已分配席位与已采购席位的比对。 |
方法与定义
安全分数 以公司实际持有的许可所能达到的最高分为基数,以百分比表示。微软自身给出的总分包含了需要更高级别许可才能启用的控制项,会让分数显得偏低,且各周期之间不可比 —— 本报告从不使用那个数字。
拦截的邮件 统计的是在投递之前或投递时被阻止的邮件。已投递后由自动清除机制移除的邮件,仍按「已投递」统计 —— 因为它在一段时间内确实是用户可触及的。
匿名链接 指任何无需认证即可授予访问权限的共享链接,无论其为只读还是可编辑,也无论是否设置了有效期。
排除范围。 账号生命周期与 MFA 注册明细在《系统账号管理》报告中呈现;SharePoint 站点内部的权限明细在季度《访问与权限复核》中呈现。终端合规情况在《配置管理》报告中呈现。
本文档为用于展示的匿名化样本。客户名称、租户名称、站点名称、用户标识与第三方机构名称均已替换为虚构或通用值;数量、比例、日期与发现事项反映的是一个具有代表性的受管租户。文档中不含任何真实客户数据。
BCS Support Center · it-service@brocent.com
客户常问的关于本报告的问题
以租户实际持有的许可所能达到的最高分为基数,用百分比表示。微软给出的总分包含需要更高级别许可的控制项,会让任何租户看起来都比实际更差,而且各周期之间不可比。
永不过期的匿名共享链接、Teams 聊天没有保留策略、长期存在的外部邮件转发例外,以及休眠的来宾账号。这四项在本页的样本报告中都能看到。
不包含。这里报告的是租户安全态势;租户数据的保护在《备份与恢复》报告中呈现,这样同一项控制永远不会被重复计算两次。
看看你自己的 Microsoft 365 安全报告会写些什么
免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。