← Torna ai piani

Microsoft 365 Environment setup

Configurazione di base sicura del tuo tenant Microsoft 365 secondo le best practice Microsoft e il CIS Microsoft 365 Foundations Benchmark, così l’ambiente non resta in impostazioni predefinite non sicure.

€490.00 Una tantum

Cosa è incluso

Base sicura: cosa configuriamo

Secondo le best practice Microsoft e il CIS Microsoft 365 Foundations Benchmark.

Autenticazione a più fattori per tutti

Imponiamo la MFA per tutti gli utenti e gli amministratori con criteri di Conditional Access, che sostituiscono i security defaults di base con cui parte un tenant nuovo per offrire un controllo granulare e basato sul rischio.

Blocco dell'autenticazione legacy

Disattiviamo i protocolli di autenticazione legacy/basic (POP, IMAP, SMTP AUTH e client datati) che aggirano la MFA. Microsoft ha dismesso gran parte della basic auth in Exchange Online e verifichiamo che le vie residue come SMTP AUTH restino disabilitate.

Baseline di Conditional Access

Criteri che richiedono la MFA, bloccano l'autenticazione legacy e reagiscono al rischio di accesso e utente (Identity Protection), oltre a controlli di accesso basati sul dispositivo.

Accesso resistente al phishing

Distribuiamo Microsoft Authenticator con number matching e passkey (FIDO2); rimuoviamo i metodi deboli via SMS e voce.

Ruoli amministrativi e Privileged Identity Management

Manteniamo solo pochi Global Admin, assegniamo ruoli con privilegi minimi e abilitiamo PIM per un accesso amministrativo just-in-time, senza privilegi permanenti.

Account di emergenza break-glass

Due account amministrativi di emergenza solo cloud, esclusi da Conditional Access e monitorati, così da non restare mai bloccati fuori dal tenant.

Reimpostazione self-service della password e protezione

Abilitiamo SSPR con metodi robusti, protezione dalle password vietate e smart lockout contro gli attacchi di password-spray.

Limitare la registrazione delle app e il consenso

Impediamo agli utenti di registrare app, creare tenant e concedere il consenso ad app di terze parti; richiediamo il consenso di un amministratore o di un editore verificato (blocco automatico di OAuth non configurato).

Condivisione esterna e accesso ospiti

Restringiamo la condivisione esterna in SharePoint/OneDrive e l'accesso esterno e ospite in Teams così da poter invitare solo ospiti autenticati, limitando o disattivando i link anonimi «Anyone».

Autenticazione email: SPF, DKIM, DMARC

Abilitiamo DKIM per i tuoi domini personalizzati e pubblichiamo una policy DMARC quarantine/reject, così che gli aggressori non possano falsificare il tuo dominio.

Hardening di Exchange Online

Blocchiamo l'inoltro automatico esterno, disabilitiamo i protocolli di posta legacy per singola casella e verifichiamo che il log di audit delle caselle sia attivo.

Microsoft Defender for Office 365

Applichiamo i criteri di sicurezza predefiniti Standard/Strict: protezione anti-phishing e anti-impersonificazione, Safe Links e Safe Attachments.

Sicurezza di dispositivi e app (Intune)

Integriamo Defender for Business, impostiamo i criteri di conformità Intune e di protezione delle app mobili e richiediamo dispositivi conformi tramite Conditional Access (Business Premium).

Protezione dei dati (Microsoft Purview)

Sensitivity labels e criteri di Data Loss Prevention (DLP) su misura per i tuoi dati sensibili, così che classificazione e protezione rispecchino il modo in cui la tua organizzazione lavora davvero.

Governance dei dati per Microsoft 365 Copilot

Prima di abilitare Copilot esaminiamo l'oversharing e applichiamo etichette e DLP, affinché l'IA non esponga dati che gli utenti non dovrebbero vedere.

Log di audit, avvisi e Secure Score

Verifichiamo l'unified audit log e la sua conservazione, configuriamo criteri di avviso per le attività rischiose e monitoriamo il Microsoft Secure Score nel tempo.