迪拜及阿联酋中小企业 Microsoft 365 安全检查清单
依据微软官方指引,阿联酋中小企业应首先检查哪些 Microsoft 365 设置,以及每项设置的作用。
阅读文章迪拜网络安全,迪拜小企业遭遇的大多数攻击,其实并不高明:重复使用的密码、员工误点批准了伪造的登录请求、来自仿冒域名的发票邮件、几个月没更新的笔记本电脑。我们为阿联酋企业提供的网络安全服务,专注于应对这些日常威胁的少数几项关键措施,把它们正确配置到位,并持续检查是否仍然有效。
这项服务属于我们的 IT 服务。我们不是安全运营中心,不持有安全认证,在需要说明的时候我们都会如实相告。
安全措施
这些措施都不需要很大的预算,但都需要正确配置并定期复查,而大多数企业恰恰在这一点上出现疏漏。
Microsoft 表示,多因素认证配合禁用旧版登录协议,可以阻止其观察到的常见身份攻击中超过 99.9% 的攻击。我们为每位用户强制启用,从管理员开始,并移除可以绕过它的旧协议。
涵盖操作系统、浏览器、办公软件、路由器以及您网站上的插件。我们定期检查更新状态,并跟进落后的设备,这也是网站维护对安全很重要的原因。
至少有一份副本与生产系统分开存放,这样勒索软件或心怀不满的前员工就无法同时删除两份。只有实际做过恢复测试,备份才算数。
简短的培训课程,使用与迪拜办公室相关的案例:虚假的快递费和清关费、供应商银行账户变更,以及在 WhatsApp 上冒充上级发来的消息。
配置 SPF、DKIM 和 DMARC 记录,让您的域名更难被仿冒,也帮助您的正常邮件进入收件箱。详见下文。
管理员账户与日常账户分开,数量尽可能少,并记录每个账户由谁持有。
邮件身份验证
发票诈骗通常通过邮件进行,而邮件身份验证正是收件服务器区分真实邮件和伪造邮件的方式。SPF 列出允许代表您的域名发信的服务器;DKIM 为邮件签名,以便验证;DMARC 告诉收件方在邮件未通过这些检查时如何处理,并向您发送相关报告。
Google 的发件人指南让这件事不再只是良好实践。自 2024 年 2 月 1 日起,所有向 Gmail 账户发信的发件人都必须设置 SPF 或 DKIM,使用 TLS,并把垃圾邮件率控制在 0.3% 以下。每天发送超过 5,000 封邮件的发件人还必须设置 DMARC,发件人域名须与 SPF 或 DKIM 对齐,营销邮件须支持一键退订。许多阿联酋企业是在报价邮件开始进入垃圾箱时才发现这些漏洞的,我们的电子邮件营销团队在营销活动中也常遇到这个问题。
阿联酋背景
以下内容仅供了解情况,不构成法律建议。我们会为您指明官方来源,并协助您落实技术层面的工作。
根据阿联酋政府门户网站,2021 年第 45 号联邦法令适用于通过电子系统处理个人数据的行为,无论处理发生在境内还是境外。该法规定了保护个人数据安全的义务,除特定情形外限制未经同意的处理,赋予个人更正数据和限制处理的权利,并对跨境传输提出要求。门户网站还提到,迪拜国际金融中心(DIFC)依据 2020 年第 5 号 DIFC 法律实行单独的数据保护规则。同一政府页面还列出,2021 年第 34 号关于打击谣言和网络犯罪的联邦法令是规范网络犯罪的法律框架。
该委员会(UAE Cyber Security Council)网站上设有报告网络安全事件的表单,并列出了举报网络犯罪的渠道:迪拜可使用迪拜警方的 eCrime 网站,阿布扎比可使用阿布扎比警方的 Aman 服务,另有内政部的 eCrimes 平台。
出现问题时
我们帮您准备一页纸的应对预案,员工无需等待任何人就能照着执行。它是一套初步处置步骤,而不是事件响应服务。
重置受影响账户的密码,让该账户在所有设备上退出登录,并把可疑设备断开网络。
查看是否有新增的邮箱规则、转发地址和陌生的登录记录,邮箱账户被盗后这些情况很常见。
通知可能收到诈骗邮件的客户和供应商,尤其是关于付款信息变更的邮件。
使用阿联酋官方渠道报告;如果资金已经转出,请立即联系您的银行。
必要时从备份恢复,并堵住导致事件发生的漏洞。
服务边界
我们宁愿您去找合适的专业机构,也不愿让您误以为我们能做自己做不到的事。
| 包括 | 不包括 |
|---|---|
| 配置多因素登录、更新策略、备份检查和邮件身份验证 | 有资质的渗透测试或红队演练 |
| 钓鱼防范意识培训和书面应对预案 | 安全运营中心、托管检测或全天候监控 |
| 有记录的基线检查,并定期重复 | ISO 或其他认证、法律建议,或阻止所有攻击的承诺 |
博客文章
直接解答
不能。我们不具备渗透测试资质,也不会把配置检查包装成渗透测试。如果客户、保险公司或监管机构要求做渗透测试,我们可以帮您为有资质的专业机构撰写需求说明。
安全措施有助于合规,但不构成法律建议,也不能解决所有义务。关于用户同意、跨境传输,或者某个自由区的法律是否适用于您,这些问题应当咨询律师。
在我们管理的系统范围内,我们会协助完成实际的初步处置,例如锁定账户、撤销登录会话和从备份恢复。我们不提供事件响应服务,也无法保证结果,因此严重事件还应向有关部门报告。
定期进行的简短培训,比一年一次的长课程效果更好,新员工应在入职第一周接受培训。我们会在方案中约定适合您团队规模的培训频率。
没有,我们也不会暗示自己持有。我们的工作是为小企业做实用的安全配置和意识培训,并留有完整记录,让审计人员或专业机构能清楚看到具体做了什么。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。