Vícefaktorové ověřování pro všechny
Vynucení MFA pro všechny uživatele i administrátory pomocí politik Conditional Access, které nahradí základní security defaults nového tenantu a dají vám detailní, na rizika reagující kontrolu.
Bezpečná základní konfigurace vašeho Microsoft 365 tenantu podle best practices Microsoftu a CIS Microsoft 365 Foundations Benchmarku, aby prostředí nezůstalo v nebezpečných výchozích hodnotách.
Podle best practices Microsoftu a CIS Microsoft 365 Foundations Benchmarku.
Vynucení MFA pro všechny uživatele i administrátory pomocí politik Conditional Access, které nahradí základní security defaults nového tenantu a dají vám detailní, na rizika reagující kontrolu.
Vypneme starší/basic auth protokoly (POP, IMAP, SMTP AUTH a starší klienty), které obcházejí MFA. Microsoft už většinu basic auth v Exchange Online vyřadil a my ověříme, že zbývající cesty jako SMTP AUTH zůstávají zakázané.
Politiky, které vyžadují MFA, blokují staré ověřování a reagují na rizika přihlášení a uživatele (Identity Protection), plus řízení přístupu na základě zařízení.
Nasazení Microsoft Authenticatoru s number matching a passkeys (FIDO2); odstranění slabých metod SMS a hlasu.
Ponecháme jen několik Global Adminů, přidělíme role s nejnižšími potřebnými oprávněními a zapneme PIM pro just-in-time přístup bez trvalých administrátorských práv.
Dva cloud-only nouzové administrátorské účty, vyloučené z Conditional Access a monitorované, abyste se nikdy nezamkli ze svého tenantu.
Zapneme SSPR se silnými metodami, ochranu proti zakázaným heslům a smart lockout proti útokům typu password-spray.
Zabráníme uživatelům registrovat aplikace, vytvářet tenanty a udělovat souhlas aplikacím třetích stran; vyžádáme souhlas administrátora nebo ověřeného vydavatele (automatické blokování nenakonfigurovaného OAuth).
Zpřísníme externí sdílení v SharePointu/OneDrivu a externí a hostovský přístup v Teams tak, aby šlo zvát jen ověřené hosty, a anonymní odkazy „Anyone" omezíme nebo vypneme.
Zapneme DKIM pro vaše vlastní domény a publikujeme DMARC politiku quarantine/reject, aby útočníci nemohli podvrhnout vaši doménu.
Zablokujeme externí automatické přeposílání, vypneme starší poštovní protokoly u jednotlivých schránek a ověříme, že je zapnuté auditní protokolování schránek.
Aplikujeme přednastavené bezpečnostní politiky Standard/Strict: ochranu proti phishingu a impersonaci, Safe Links a Safe Attachments.
Zapojíme Defender for Business, nastavíme politiky compliance v Intune a ochrany mobilních aplikací a vyžádáme přes Conditional Access vyhovující zařízení (Business Premium).
Sensitivity labels a politiky Data Loss Prevention (DLP) přizpůsobené vašim citlivým datům, aby klasifikace a ochrana odpovídaly tomu, jak vaše organizace skutečně funguje.
Před zapnutím Copilota prověříme nadměrné sdílení a aplikujeme labels a DLP, aby AI nezpřístupnila data, která uživatelé nemají vidět.
Ověříme unified audit log a jeho retenci, nastavíme politiky výstrah pro rizikové aktivity a sledujeme Microsoft Secure Score v čase.