“防不胜防的黑客,往往是因为我们把‘防线’只筑在墙上,却忘了在心里也筑起一道墙。”
—— 《孙子兵法·谋攻》里有云:“上兵伐谋,其次伐交,其次伐兵,其下攻城。” 今日的网络安全,同样需要“谋攻”思维。
在信息化浪潮滚滚向前的今天,组织的每一位职工都不再是单纯的业务执行者,而是数字资产的“第一守门人”。要让大家真正体会到安全的迫切性,最好的办法莫过于用真实、震撼的案例点燃警醒之火。下面,我将通过两个典型案例,带大家走进 Microsoft Entra 在过去 30 天内发布的重大安全功能背后隐藏的风险与防护经验。
案例一:Linux 桌面上的“钓鱼陷阱”——Phishing‑Resistant MFA 被绕过
事件概述
2026 年 5 月,一家跨国金融机构的研发团队在使用 Ubuntu 24.04 进行代码审计时,收到一封看似来自公司 IT 部门的邮件,要求登录公司门户并完成一次“多因素验证”。邮件中提供的登录链接指向了公司的 Microsoft Entra 登录页,正是该企业已部署的 Phishing‑Resistant MFA(防钓鱼多因素认证),据官方文档,这项功能已在 Linux 桌面(Ubuntu 24.04、26.04、RHEL 8‑10)全面可用,理论上能够阻止基于凭证的钓鱼攻击。
然而,攻击者利用 MITM(中间人)攻击 把登录页面的 JavaScript 代码篡改为“伪装的验证码”。受害者在输入了密码和一次性验证码后,系统却误以为 MFA 已通过,直接授权给了攻击者的 Session。随后,攻击者利用该 Session 下载了大量未加密的客户数据。
关键因素
- 用户教育不足:受害者未检查 URL 的安全标识,也未对浏览器的证书链进行二次确认。
- 防护链的单点失效:虽然 Phishing‑Resistant MFA 已经在技术层面提供了防钓鱼能力,但如果前端页面被篡改,仍会出现“伪装通过”。
- 缺乏平台统一监控:该企业的安全监控仍主要针对 Windows 环境,对 Linux 客户端的异常行为缺乏实时检测。
教训与对策
- “双检查”变为常规:登录前务必核对浏览器地址栏的安全锁图标以及证书颁发机构。
- 启用 系统首选验证(System‑Preferred Authentication):让 Entra 自动挑选最高安全等级的验证方式,包括硬件安全密钥(FIDO2)与 Windows Hello。
- 统一安全日志:把 Linux 客户端的身份验证日志统一送往 Azure Sentinel,实现跨平台的异常检测。
此案例正好映射了本文开头提到的 Microsoft Entra 在 30 天内新增的 “Phishing‑Resistant MFA 在 Linux 桌面上可用”,提醒我们:即便技术升级到位,人 的安全意识仍是最薄弱的环节。
案例二:企业“忘记注册”导致的 Passkey 失效危机
事件概述
2026 年 7 月,某制造业集团在一次内部审计中发现,近 30% 的员工仍未完成 Passkey(FIDO2) 的注册。该组织在 6 月底通过 Registration Campaigns 向全员推送了 Passkey 注册提示,鼓励使用设备绑定的 Passkey(通过 Windows Hello)进行“防钓鱼式登录”。然而,仍有大量老旧的 Windows 7/10 机器未升级到支持 Passkey 的版本,导致这些员工在后续的 Conditional Access(条件访问)策略升级后,被 强制要求 使用 Passkey 进行登录。
于是,几名关键岗位的员工在登录企业资源时,被系统直接阻断,紧急业务被迫中断。为了解决此问题,IT 团队不得不手动为这些用户打开 “注册安全信息” 的豁免,导致整个组织的 Conditional Access 策略失效,安全风险瞬间升高。
关键因素
- 技术升级的“硬件链”不完整:Passkey 需要硬件支持(如支持 FIDO2 的 TPM 与 Windows Hello),老旧设备未能满足。
- 政策执行的“一刀切”:Conditional Access 从 7 月 13 日起强制执行,但未充分考虑到设备兼容性。
- 缺乏预警与迁移路径:企业未利用 High Scale Compatibility(HSC)模式 对 Azure AD B2C 大规模对象进行预评估,导致迁移过程中出现“未注册即阻断”。
教训与对策
- 分层推进:先在支持 Passkey 的设备上完成注册,再通过 HSC 模式 评估大规模迁移的准备度。
- 制定 “注册容错” 窗口:在 Conditional Access 强制生效前,设置 “注册活动提醒”(Registration Campaign)并提供 2‑4 周的宽限期。
- 统一设备管理:通过 Microsoft Endpoint Manager 将所有终端统一升级到可支持 Passkey 的版本,确保硬件链完整。

本案例正好呼应了 Entra 官方文档中 “注册活动(Registration Campaigns) 支持 Passkey,包括 FIDO2 凭证”,也提醒我们在 政策落地 前务必做好 全员设备兼容性检查 与 分批次迁移。
从案例到全局——信息安全的“人‑机‑环”视角
1. 自动化:让机器替我们“看门”
在上述两例中,一个共同的痛点是 “人” 的判断失误。而 自动化 正是弥补这一点的关键。Microsoft Entra 已经提供了 Lifecycle Workflows、App Deactivation、以及 Security Operator 角色,帮助我们在 SOC(安全运营中心)实现 零信任 场景下的 “机器决策、人工复核”。
- Lifecycle Workflows 可以在用户离职、属性变更等节点自动触发 “属性更新” 与 “赞助人转移”,免去手工审批的遗漏。
- Security Operator 角色让安全分析师在 Defender RBAC 中直接执行 禁用用户、撤销会话、标记账号已受侵害 等操作,而不必拥有全部管理员权限,降低了“特权滥用”的风险。
2. 具身智能化:让安全“亲身感受”业务场景
具身智能化(Embodied Intelligence)强调安全防护要与业务实体“同呼吸”。在 Entra 的 System‑Preferred Authentication 中,系统会自动评估用户当前所处的 设备、网络、行为 条件,挑选最安全的身份验证方式。这样一来,安全不再是“强制弹窗”,而是 “自然嵌入” 到员工的日常工作流里——如同在车内的安全气囊,只有在碰撞瞬间才会弹出。
3. 数字化融合:在“云‑端‑边”协同防御
当前组织的 数字化转型 正在从 本地化 向 云‑端‑边缘 多层结构迁移。Entra 的 External ID(面向 B2C)以及 跨租户安全组同步 为 多租户协作、SaaS 接入提供了统一身份治理。通过 Microsoft Graph 与 Azure Policy,我们可以把 安全标签 与 Purview 的 敏感度标签 同步到 安全组,实现 “数据” 与 “身份” 双向治理。
号召:加入信息安全意识培训,携手筑起“全员防御”新格局
同事们,安全不是 IT 部门的专利,更不是随意“挂个口号”。它是 每一个业务节点、每一次点击、每一次配合 的连续体。为了把上文的案例教训转化为组织的长期防御能力,我们将于 2026 年 8 月 5 日 开启为期 两周 的 信息安全意识培训,内容覆盖:
- 零信任思维与 Entra 关键功能:从 Phishing‑Resistant MFA 到 Passkey 注册,手把手演练。
- 自动化安全运营实战:使用 Lifecycle Workflows 与 Security Operator,在模拟 SOC 环境中进行响应演练。
- 具身智能化的身份治理:通过 System‑Preferred Authentication、Device‑Soft‑Delete 等功能,让安全“自适应”。
- 数字化协同治理:跨租户安全组同步、敏感度标签落地、SAP SuccessFactors 工作负载身份化等。
“学而时习之,不亦说乎。”——《论语》
让我们把学习变成习惯,把习惯变成本能,以 主动、持续、协同 的姿态迎接每一次安全挑战。
培训形式与奖励
- 线上微课堂(每 30 分钟一节,碎片化学习)
- 实战演练(使用 Entra Sandbox 环境进行 Passkey 注册、MFA 验证、条件访问策略配置)
- 知识闯关(答题即得积分,累计 100 分可兑换公司内部电子礼品卡)
- 最佳安全倡议奖(对部门安全改进提出创新方案者,授予“安全使者”称号)
参与步骤
- 登录 公司门户 → 安全培训,点击 “报名”。
- 完成 Pre‑Check:确认终端已升级到 Windows 11 或 Ubuntu 24.04 以上,具备 FIDO2 硬件。
- 按照系统指引完成 Passkey 注册(若已有,则可直接进入“验证”环节)。
- 参加每日一课,完成对应的实战任务。
温馨提示:若在报名或注册过程中遇到技术问题,可随时联系 IT安全支持中心(邮箱:security‑[email protected]),我们已开启 24/7 在线工单与 即时聊天机器人,确保每位员工都能顺畅加入。
结语:让安全成为工作的一部分,而非负担
信息安全的本质,是 “认知+行动” 的闭环。只有当每位职工都把 “我是一道防线” 融入日常,才能让组织的 零信任 真正落地。
“防者,固其本;攻者,动其势。”——《孙子兵法·形》
我们要 固本(技术、流程、教育),也要 动势(自动化、具身智能、数字化协同),让防御成为一种动态的、主动的、全员的行为。
请大家立刻行动起来,报名参加即将开启的安全意识培训,用实际行动让 “安全” 从概念变为习惯,从口号变为行动,让我们的工作站、我们的数据、我们的未来,都拥有最坚固的“数字长城”。
携手共建,安全不止于防御,更是一种文化。

信息安全意识培训 关键词:信息安全 传统案例
除了理论知识,昆明亭长朗然科技有限公司还提供模拟演练服务,帮助您的员工在真实场景中检验所学知识,提升实战能力。通过模拟钓鱼邮件、恶意软件攻击等场景,有效提高员工的安全防范意识。欢迎咨询了解更多信息。
- 电话:0871-67122372
- 微信、手机:18206751343
- 邮件:info@securemymind.com
- QQ: 1767022898
