一、头脑风暴:想象两幕“惊险剧”
在信息化浪潮的汹涌冲击下,组织的数字资产正被形形色色的攻击者悄然觊觎。下面,让我们先打开思维的闸门,设想两个典型且极具警示意义的安全事件,帮助大家感受“看不见的危机”究竟是如何悄无声息地潜入企业内部的。

案例一:跨境“幽灵登录”导致财务系统泄密
背景
某大型制造企业的财务部门使用 Microsoft Azure AD(现称 Microsoft Entra ID)进行身份认证并通过 Microsoft Graph 接口查询登录审计。该企业拥有基础 Entra 许可证,仅开启了 “IdentityRiskEvent.Read.All” 权限。
事件经过
2025 年 11 月的一天,财务主管在北京的办公电脑上,使用公司 VPN 登录 Azure AD。与此同时,系统后台出现了异常的登录记录:同一账号在同一时间段内,从 马来西亚吉隆坡 的一个未知 IP 地址尝试登录,登录尝试使用的设备标识为 “UnfamiliarDevice”,浏览器 User‑Agent 为 “Mozilla/5.0 (Windows NT 10.0; Win64; x64) Edge/150.0”。由于企业仅开启了基础的风险检测(Get-MgRiskDetection),且管理员对风险状态缺乏敏感度,该记录被误判为 “dismissed” 并未进一步调查。
后果
攻击者利用盗取的凭证成功突破多因素认证(MFA)后,窃取了公司内部的财务报表和供应链合同,导致企业在一次公开招投标中泄露了关键商业信息,直接造成 800 万元人民币的经济损失,并对品牌声誉造成长期负面影响。
警示
– 地理异常 与 设备异常 的组合是高危信号;
– 仅依赖默认的风险状态过滤(如 riskState ne 'dismissed')极易导致警报被“沉默”。
– 对风险登录的细粒度分析至关重要,尤其是对 “riskReasons” 的实时抽取与关联。
案例二:内部人员误操作导致的“链式泄露”
背景
一家创新型 SaaS 初创公司在 Azure AD 中启用了 “Persistent Risk User” 高级许可证,能够使用 Get-MgRiskyUser、Confirm-MgRiskyUserCompromised 等高级接口。该公司实现了自动化的 PowerShell 脚本,用于每日拉取风险用户列表并发送邮件通知安全团队。
事件经过
2026 年 3 月10日,安全运营中心(SOC)收到一封自动化邮件,邮件标题为 “Risky User Detected – 李明 – RiskState: atRisk”。邮件正文显示风险原因包括 “UnfamiliarTenantIPsubnet” 与 “UnfamiliarEASId”。SOC 按照 SOP 对该用户进行“确认妥协”(Confirm-MgRiskyUserCompromised)并锁定账户。
然而,后续排查发现:该用户实际是一名刚加入的研发工程师,因 VPN 线路更换导致 IP 子网异常,且其使用的企业移动管理(EAS)标识在公司内部尚未登记。这是一场误报。锁定账户后,研发流程被迫中断,导致关键产品功能的上线延期,直接影响了本季度 1.2 亿元的收入预期。
后果
– 误报 与 误操作 同样会给业务带来沉重代价;
– 自动化脚本在缺乏“人工复核”机制时,可能放大错误影响;
– 需要在风险检测与响应之间建立精准的风险评分与分级响应机制。
警示
– 高级风险检测功能虽强大,但必须配合业务场景进行细致校准;
– 自动化是双刃剑,“人机协同” 才是安全运维的最佳实践。
引经据典:古人云“防患于未然”,在数字世界里,未然即是实时洞察与主动响应。以上两幕剧目提醒我们:风险登录不只是一条记录,而是一场隐蔽的斗争。只有把握每一次异常的蛛丝马迹,才能真正守住企业的数字防线。
二、风险登录背后的技术原理——从 Graph API 到 PowerShell 实战
在上述案例中,风险登录(Risky Sign‑in) 是 Microsoft Entra ID 的关键安全特性之一。它通过多维度的信号(设备、IP、子网、ASN、地理位置、User‑Agent 等)来评估登录行为的异常程度,并将结果映射为 riskState(如 atRisk、dismissed、remediated)以及 riskReasons(风险原因列表)。
1. 基础许可证的可行路径:Get-MgRiskDetection
-
所需权限:
IdentityRiskyUser.Read.All、IdentityRiskEvent.Read.All -
核心命令:
Connect-MgGraph -Scopes "IdentityRiskyUser.Read.All","IdentityRiskEvent.Read.All"$riskyLogins = Get-MgRiskDetection -All -
过滤已处理事件:
$riskyLogins = Get-MgRiskDetection -All -Filter "riskState ne 'dismissed' and riskState ne 'remediated'"
2. 高级许可证的深度洞察:Get-MgRiskyUser 系列
- 高级功能:直接查询 “Persistent Risk User”,支持标记已妥协(
Confirm-MgRiskyUserCompromised)并查看历史(Get-MgRiskyUserHistory),适合需要对风险用户进行全生命周期管理的组织。
3. 从 JSON 到可读报表的“一行代码”
风险事件的 additionalInfo 字段存储为 JSON,内部包含 riskReasons、userAgent、mitreTechniques 等键值。通过 PowerShell 的 ConvertFrom-Json 与 计算属性(Calculated Property),可以快速抽取所需信息:
$riskyLogins | Select-Object userDisplayName, activityDateTime, ipAddress, @{N='Country';E={($_.location.countryOrRegion)}}, @{N='Reason';E={ ((($_.additionalInfo | ConvertFrom-Json) | Where-Object {$_.Key -eq 'riskReasons'}).value) -join '; '}} | Out-GridView
- 关键点:
location.countryOrRegion提供 国家/地区 信息。riskReasons直接映射为 风险原因列表,可自定义分隔符(;)便于阅读。Out-GridView可视化展示,亦可改为Format-Table、Export-Csv实现跨平台共享。
4. 将 IP 与地理情报结合——“再多一步”,让信息更完整
foreach ($login in $riskyLogins) { $ip = $login.ipAddress $geo = Invoke-RestMethod -Uri "https://ipinfo.io/$ip/json" $login | Add-Member -MemberType NoteProperty -Name CountryCode -Value $geo.country}
- 利用公开的 IPInfo API 或商业 MaxMind GeoIP,将 IP 快速映射为国家、城市、运营商等信息,实现 “IP → 地理 → 风险” 的闭环。
三、智能·自动化·智能体:当安全与技术深度融合
智慧的火花往往在碰撞中迸发。在 5G、AI、云原生技术交织的当下,信息安全已不再是孤立的“防火墙”,而是 智能体(Security Agent) 与 自动化(Automation) 的协同网络。
1. AI 驱动的风险评分
- 机器学习模型:通过历史登录日志训练模型,预测“异常概率”。
- 实时评分 API:Microsoft Graph 已将 Risk Score 暴露,可直接在 PowerShell 中调用
riskScore字段,实现自动化分级(如 >80 为高危,需强制 MFA)。
2. 自动化响应脚本的“人机协同”
# 自动化示例:高危登录触发即时 MFA 重置$riskyLogins | Where-Object { $_.riskScore -ge 80 } | ForEach-Object { # 发送自助 MFA 重新注册邮件 Send-MgUserNotification -UserId $_.userId -TemplateId "MFA_Reset" # 同步记录到 SIEM Write-EventLog -LogName "Application" -Source "RiskyLoginAutomation" -EventId 2001 -Message "High risk login detected for $($_.userDisplayName) from $($_.ipAddress)"}
- 优势:快速响应,降低人工误判;
- 风险:如案例二所示,必须加入 人工审核阈值(如 riskScore > 95 才自动锁定)或 延迟窗口(5 分钟内观察是否有补偿操作)。

3. 安全知识图谱(Knowledge Graph)与 “安全体”
- 将 风险登录、资产标签、业务重要度 等数据整合进 知识图谱,实现 跨域关联(如同一 IP 同时出现在 Web 防火墙和 CloudTrail 中),帮助 SOC 进行 根因分析。
四、从技术到文化:全员信息安全意识培训的必要性
1. 培训的核心目标
| 目标 | 解释 |
|---|---|
| 认知提升 | 让每位员工了解风险登录的概念、表现形式以及对业务的潜在威胁。 |
| 技能赋能 | 教会员工使用 PowerShell、Graph Explorer 或自研脚本进行自助审计。 |
| 行为养成 | 建立 “疑似异常立即报告” 的安全习惯,避免因“误报”导致业务中断。 |
| 协同防御 | 强化 人‑机‑组织 三位一体的防御模型,实现全链路可视化。 |
2. 课程结构概览(建议时长 4 小时)
| 模块 | 重点 | 时间 |
|---|---|---|
| 案例复盘 | 两大真实事件剖析,风险点抽丝剥茧 | 45 min |
| 技术实操 | Graph API 授权、Risk Detection 拉取、JSON 解析 | 60 min |
| 自动化实验 | 编写并运行风险登录自动化响应脚本 | 45 min |
| AI 与风险评分 | 了解 Microsoft Entra AI 风险评分模型 | 30 min |
| 互动讨论 | 现场演练,模拟“异常登录”应急响应 | 45 min |
| 培训测评 | 在线测验 + 现场问答 | 15 min |
小贴士:培训中可穿插“安全脑洞炸弹”——如让学员猜测某条风险登录背后最可能的攻击手法,既活跃氛围,又加深记忆。
3. 激励机制:让学习变得“有价值”
- 积分制:完成每个实验任务给予积分,可兑换公司内部福利(如电子书、午餐券)。
- 安全英雄榜:每月评选“最佳风险发现者”,公开表彰,提升安全氛围。
- 微证书:完成培训后颁发 “Microsoft Graph 风险分析实战证书”,写入个人职业档案。
五、行动号召:与时俱进,迈向“安全自驱”
各位同事,信息安全不再是少数人的任务,而是全体员工共同守护组织数字命脉的使命。我们正站在 智能化、自动化、智能体化 的交叉点上,面对的是一个 “AI+人类+云” 的新安全格局。
格言:“防御如同棋局,先手才能赢得全局。”——让我们在即将开启的安全意识培训中,抢占先手,用技术与智慧筑起坚不可摧的数字城墙。
请大家在 2026 年 9 月 5 日 前完成报名,届时我们将通过线上平台进行同步直播,配合实操实验室,让每位同事都能在 “看得见、摸得着” 的风险场景中,练就一身 “风险检视、快速响应、持续改进” 的硬核能力。
让我们一起:
- 打开风险检测的“望远镜”, 及时捕捉异常登录的每一丝光点;
- 打造自动化的“防火墙”, 让脚本为我们抢占先机;
- 培养安全的“体感”, 让每一次点击都充满安全感。
安全,是每一次登录背后默默的守护;安全,是我们每个人的职责。 请牢记——“天网恢恢,疏而不漏”。让我们共同踏上这段信息安全的“升级之旅”,让企业在智能化的浪潮中稳健前行。
—— 本文作者:信息安全意识培训部

关键词 风险登录 信息安全意识 自动化 防御
昆明亭长朗然科技有限公司深知信息安全的重要性。我们专注于提供信息安全意识培训产品和服务,帮助企业有效应对各种安全威胁。我们的培训课程内容涵盖最新的安全漏洞、攻击手段以及防范措施,并结合实际案例进行演练,确保员工能够掌握实用的安全技能。如果您希望提升员工的安全意识和技能,欢迎联系我们,我们将为您提供专业的咨询和培训服务。
- 电话:0871-67122372
- 微信、手机:18206751343
- 邮件:info@securemymind.com
- QQ: 1767022898