IT 服务

迪拜及阿联酋中小企业 Microsoft 365 安全检查清单

阿联酋中小企业应按顺序检查其 Microsoft 365 租户中的这些设置:登录方式、管理员账户、电子邮件、共享权限、设备、审计日志和安全分数。

Rows of rack-mounted servers glowing with blue status lights in a data centre

迪拜中小企业信息安全,迪拜及阿联酋其他地区的中小企业,可以按顺序检查以下七个方面,为其 Microsoft 365 租户建立起大部分防护:确认安全默认设置或条件访问已要求所有人使用多重身份验证登录,锁定管理员账户,应用微软的预设邮件防护并停止自动转发到外部地址,限制外部文件共享,管理能够访问公司数据的设备,开启审计日志,并使用安全分数追踪尚待完成的部分。这几乎全部只是对您已付费许可证内功能的配置调整。

以下清单依据微软自身针对商业版计划的文档整理,微软将这些计划的目标用户设定为最多 300 名用户的组织,并在某项设置依赖 Business Premium 时加以说明。微软会不时调整默认设置,因此每一项内容均反映截至 2026 年 9 月的文档情况。

要点速览

  • 安全默认设置是免费的,适合大多数中小型租户,并会阻止旧式身份验证。条件访问需要 Microsoft Entra ID P1,Business Premium 已包含该功能。
  • 微软建议至少设置两个应急访问账户,并为其他所有人设置最小权限角色。
  • 应将外部转发明确设置为关闭,而不是保留系统控制的默认设置。
  • 微软说明,对 Business Basic、Standard 和 Premium,审计功能默认并未开启,需要自行检查。
  • 安全分数显示您在多大程度上采纳了各项建议,微软说明这并非对入侵风险的绝对衡量。

迪拜中小企业信息安全:首先了解您的计划包含哪些内容

微软针对商业版计划的安全最佳实践文章,对 Basic、Standard 和 Premium 三者进行了比较。这一差异很重要,因为本清单中的多项内容仅在 Premium 版本中提供。

功能Basic 与 StandardBusiness Premium
邮箱垃圾邮件、恶意软件与钓鱼防护已包含已包含
安全默认设置已包含已包含
条件访问不含已包含
Defender for Office 365 Plan 1(安全链接、安全附件、仿冒防护)不含已包含
手机基础移动设备与安全已包含已包含
Intune Plan 1 及 Defender for Business 设备防护不含已包含
数据丢失防护、敏感度标签、邮件加密不含已包含

在改动任何设置之前,请打开 Microsoft 365 管理中心,列出每位用户持有的许可证,并记录哪些人拥有管理员角色。这份清单是以下所有工作的基础,也是我们IT 支持团队为客户持续维护的一类记录。

迪拜中小企业信息安全:登录方式:安全默认设置还是条件访问

Microsoft Entra 安全默认设置是一个开关,一次性应用一整套固定的防护措施。微软文档列出的内容包括:要求所有用户注册多重身份验证,要求管理员完成注册,在微软判断有必要时向其他用户发出提示,阻止旧式身份验证协议,阻止设备代码流程,以及要求对 Azure 管理工具使用多重身份验证。微软说明,新建租户创建时会默认启用安全默认设置。

  • 检查该开关。在 Microsoft Entra 管理中心,进入 Entra ID,概述,属性,然后选择管理安全默认设置。若未使用条件访问,则该开关应处于启用状态。
  • 排查老旧设备和应用。旧式身份验证涵盖不使用现代身份验证的客户端,以及 IMAP、SMTP 和 POP3 等较旧的邮件协议。微软提示,这类设备无法使用多重身份验证,一旦启用默认设置就会被阻止,因此请先找出扫描仪、业务应用及旧版邮件客户端。
  • 了解 2024 年和 2026 年的变化。微软自 2024 年 7 月 29 日起取消了注册多重身份验证的 14 天宽限期。自 2026 年 7 月 1 日起,新建租户会在安全默认设置中一并阻止设备代码流程。
  • 撤销现有会话。在已建立的租户上启用默认设置时,微软建议撤销当前有效的令牌,使已登录用户必须重新注册。

如果您使用 Business Premium 并需要例外情形,例如只允许从受管理设备登录,条件访问可以取代安全默认设置。微软的说明是,在条件访问策略接管后必须关闭安全默认设置,并应立即启用相应的等效策略,避免出现防护空档。

迪拜中小企业信息安全:管理员账户:数量更少、彼此独立并加以保护

最初注册 Microsoft 365 的人会自动成为全局管理员。在许多阿联酋中小企业中,这个人可能是创始人、办公室经理,或多年前负责搭建系统的供应商,且同一账户还被用于日常收发邮件。微软针对商业版计划的管理员账户指引,建议采取不同的安排。

  1. 设置两个应急访问账户。不指定给具体某人,仅在紧急情况下使用,不受多重身份验证要求约束,因此需要以 16 位或以上的长且复杂的密码妥善保管。
  2. 为其他所有人设置最小权限。只负责创建用户的人员,应被赋予用户管理员角色,而非全局管理员角色。微软提示,管理员账户过多会给攻击者更多可乘之机。
  3. 将日常账户与管理员身份分开。管理员应使用普通账户登录邮件和文档,只在需要时才在隐私浏览窗口中使用管理员账户,用完后立即退出登录。仅用于管理用途的账户无需占用许可证。
  4. 账户名称不应暴露权限。避免在账户名称中使用“admin”等标签。
  5. 为管理员启用无密码登录,使用 Authenticator 应用、通行密钥或 Windows Hello for Business,微软说明这些方式在 Basic 和 Standard 版本中同样可用。
若您唯一的全局管理员账户掌握在供应商手中,就意味着您并未完全掌控自己的租户。

迪拜中小企业信息安全:电子邮件:预设策略与外部转发

每个云端邮箱都自带针对垃圾邮件、恶意软件和仿冒邮件的内置防护。微软的预设安全策略可以一步应用其推荐设置,而无需逐一手动调整数十项选项。其中包括标准和严格两种预设,以及内置防护预设,后者可为使用 Defender for Office 365 的租户提供基础的安全链接和安全附件防护。这些设置位于 Microsoft Defender 门户中的电子邮件与协作,策略和规则,威胁策略部分。

第二项邮件设置尤其值得关注。我们在阿联酋企业中常见的一个问题是,付款欺诈往往始于某个已在不知不觉中被他人接管的邮箱,微软也说明,账户被入侵后,可能会产生将邮件转发到外部收件人的收件箱规则。微软的出站垃圾邮件策略为自动外部转发提供三种选项:自动,系统控制;开启;以及关闭。微软说明,自动选项的具体行为会因租户创建的时间和方式而不同,并建议明确选择开启或关闭。

  • 在默认的出站垃圾邮件策略中,将自动外部转发设置为关闭。
  • 若某个团队确实需要转发给合作伙伴,请仅通过远程域设置为该域名单独放行。
  • 每月查看一次自动转发邮件报告,找出向公司外部转发邮件的用户。
  • 按照我们网络安全页面所述,确认您的域名已配置 SPF、DKIM 和 DMARC。

SharePoint 与 OneDrive 中的文件与共享

SharePoint 和 OneDrive 提供四个组织级别的共享选项:任何人,新的和现有的访客,现有访客,以及仅限组织内部人员。OneDrive 的设置可以比 SharePoint 更严格,但不能比它更开放,而每个站点也都可以设置得比整个组织更严格。

  • 除非确有需要免登录即可使用的链接,否则选择新的和现有访客这一选项。
  • 若允许使用任何人可访问的链接,应设置到期时间并限制为仅查看权限。
  • 将默认链接类型设置为特定人员或仅限组织内部人员。
  • 为访客权限设置一个适合项目周期的自动到期时间。
  • 若外部共享仅面向已知合作伙伴,应按域名加以限制。

微软说明,若限制了外部共享,访客通常会在一小时内失去访问权限,因此在更改该设置前应提前告知项目团队。关于公司数据究竟应存放在哪里,请参见我们的云服务页面。

能够访问公司数据的设备

迪拜办公室的员工常常使用个人手机查看公司邮件。每个商业版计划都包含基础移动设备与安全功能,这是 Intune 的一个免费子集,可以要求设备在打开公司应用前先输入密码,也可以从设备中删除公司数据或将其恢复出厂设置。Business Premium 还额外提供用于管理设备和应用的 Microsoft Intune Plan 1,以及面向笔记本电脑和台式机、通过 Microsoft Defender for Business 实现的设备防护策略。

  • 要求任何同步公司邮件的手机都设置设备密码。
  • 明确谁有权限从丢失或被盗的设备中清除公司数据,并至少测试一次该流程。
  • 在 Business Premium 中,将公司笔记本电脑纳入 Intune 管理,并开启 Defender for Business 防护。
  • 维护一份记录设备与使用者对应关系的登记表,并在人员离职时及时更新。

审计日志与安全分数

这是大多数中小型租户最容易遗漏的一项。微软的 Purview 文档说明,对 Microsoft 365 组织整体而言,审计日志默认是开启的,但对包括 Business Basic、Standard 和 Premium 在内的中小企业许可证并非如此,需要手动开启。启用后,审计日志会记录用户和管理员的活动,并默认保留 180 天。若未开启,一旦邮箱被攻击者接管,可能几乎没有记录可以还原当时发生的情况。

开启方法是:打开 Microsoft Purview 门户,选择审计解决方案,然后选择相应横幅以开始记录用户和管理员活动。微软说明,该设置最多可能需要 60 分钟才能生效。

Microsoft 安全分数(网址为 security.microsoft.com/securescore)会为您提供一份持续更新的建议操作清单。每项操作最高可获得十分,部分操作可获得部分分数,例如只对一半用户完成了防护。开启安全默认设置,可为多重身份验证和旧式身份验证相关建议获得满分。微软特别说明,安全分数反映的是您在多大程度上采纳了各项建议控制措施,而非对是否会遭遇入侵的绝对衡量,安全性也必须与易用性相平衡。建议每月复查一次,并对任何决定不采纳的建议记录下具体原因。

阿联酋背景:官方指引与举报渠道

阿联酋网络安全委员会发布的企业指引,与本清单的思路一致。委员会建议企业定期查看威胁动态,为可疑活动制定并测试应对方案,定期对员工进行培训,定期审计系统中的漏洞,并与网络安全专业人士合作评估自身防护水平。

在举报方面,委员会网站为迪拜用户指向迪拜警方的 eCrime 网站,为阿布扎比用户指向 Aman 服务,并为所有人提供内政部的 eCrimes 平台、最近的警局,或拨打 999。若被入侵的账户导致客户信息外泄,您在阿联酋数据保护法下应承担的义务,应向法律顾问咨询。我们关于阿联酋数据保护法下电子邮件营销同意的文章,以营销场景介绍了这部法律。本节内容仅为一般性信息,不构成法律意见。

Digital Marketing Dubai 能提供哪些帮助

我们会依照本清单审查 Microsoft 365 租户,与您一同完成相应调整,并将每一项设置记录在您自己保存的登记表中。这项工作是我们IT 服务的一部分,日常管理通过IT 支持提供,邮件身份验证配置及员工安全意识培训则纳入网络安全服务。我们并非安全运营中心,也不持有安全认证资质,任何配置都无法承诺攻击永远不会得逞。您能获得的是一个按照微软文档正确配置的租户,以及在工作时间内的 45 分钟内提供的书面固定报价。

直接解答

常见问题

我们使用的是 Microsoft 365 Business Basic,安全性够用吗?

Basic 版本包含针对垃圾邮件、恶意软件和钓鱼攻击的邮件防护、安全默认设置以及基础移动设备管理,涵盖了本清单中的核心要点。Business Premium 版本还增加了条件访问、Defender for Office 365 Plan 1、Intune 以及 Defender for Business,随着团队、设备和数据规模扩大,这些功能会越来越重要。

有员工反映 Authenticator 的验证提示很烦人,可以为他们关闭多重身份验证吗?

为某一位用户关闭多重身份验证,恰恰会重新打开安全默认设置本应堵上的漏洞。在安全默认设置下,微软会根据位置、设备和角色等因素判断何时需要提示,而使用独立的管理员账户也能减少管理员收到的验证提示。更合适的做法是向该员工说明原因,并协助其正确设置该应用。

安全分数高就代表我们受到了保护吗?

不代表。微软将安全分数描述为衡量您使用了多少项建议控制措施的指标,而非对遭遇入侵可能性的绝对衡量,并说明没有任何在线服务是绝对安全的。请将其与本文其他检查项一起,用于追踪进展。

我们开启安全默认设置后,办公室打印机就无法再通过邮件发送扫描件了,为什么?

安全默认设置会阻止旧式身份验证,一些以基础登录方式发送邮件的老旧设备会因此受到影响。微软发布了关于设置多功能一体机及应用程序、使其通过 Microsoft 365 发送邮件的指引,请重新配置该设备,而不是关闭防护功能。

邮箱被入侵后,我们应该向阿联酋哪个部门举报吗?

阿联酋网络安全委员会列出了官方举报渠道,其中包括迪拜警方的 eCrime 网站,供迪拜地区使用。若涉及资金损失或客户个人数据,还应联系您的银行和法律顾问。本回答仅为一般性信息,不构成法律意见。

书面固定价格

发送您的需求,45 分钟内获取工作范围和价格。

  • 开工前书面确认的一个固定金额
  • 无任何义务,也不会催促签约
  • 英文和阿拉伯文作品,正确处理从右到左排版
  • 一个团队负责设计、营销、网站、媒体和文案

获取您的固定价格报价

工作时间内 45 分钟给出书面范围和价格,无任何义务。

提交即表示您同意我们就您的咨询与您联系。 隐私政策

继续阅读

更多面向阿联酋企业的文章

全部文章
致电 WhatsApp 获取报价