Zgodnie z najlepszymi praktykami Microsoft i CIS Microsoft 365 Foundations Benchmark.
Uwierzytelnianie wieloskładnikowe dla wszystkich
Wymuszamy MFA dla wszystkich użytkowników i administratorów za pomocą zasad Conditional Access, które zastępują podstawowe security defaults nowego tenanta, dając szczegółową, uwzględniającą ryzyko kontrolę.
Blokowanie starego uwierzytelniania
Wyłączamy starsze/podstawowe protokoły uwierzytelniania (POP, IMAP, SMTP AUTH i starsze klienty), które omijają MFA. Microsoft wycofał już większość basic auth w Exchange Online, a my potwierdzamy, że pozostałe ścieżki, takie jak SMTP AUTH, są nadal wyłączone.
Bazowe zasady Conditional Access
Zasady wymagające MFA, blokujące stare uwierzytelnianie i reagujące na ryzyko logowania i użytkownika (Identity Protection), wraz z kontrolą dostępu opartą na urządzeniu.
Logowanie odporne na phishing
Wdrażamy Microsoft Authenticator z dopasowaniem numerów i passkey (FIDO2); usuwamy słabe metody SMS i głosowe.
Role administratorów i Privileged Identity Management
Pozostawiamy tylko kilku Global Adminów, przypisujemy role o minimalnych uprawnieniach i włączamy PIM dla dostępu administracyjnego just-in-time, bez stałych uprawnień.
Awaryjne konta break-glass
Dwa awaryjne konta administracyjne tylko w chmurze, wyłączone z Conditional Access i monitorowane, abyś nigdy nie został zablokowany poza tenantem.
Samoobsługowy reset hasła i ochrona
Włączamy SSPR z silnymi metodami, ochronę przed zakazanymi hasłami i smart lockout przeciw atakom password-spray.
Ograniczenie rejestracji aplikacji i zgód
Blokujemy użytkownikom rejestrowanie aplikacji, tworzenie tenantów i wyrażanie zgody aplikacjom innych firm; wymagamy zgody administratora lub zweryfikowanego wydawcy (automatyczne blokowanie nieskonfigurowanego OAuth).
Udostępnianie zewnętrzne i dostęp gości
Zaostrzamy udostępnianie zewnętrzne w SharePoint/OneDrive oraz zewnętrzny i gościnny dostęp w Teams, aby można było zapraszać tylko uwierzytelnionych gości, ograniczając lub wyłączając anonimowe linki „Anyone".
Uwierzytelnianie poczty: SPF, DKIM, DMARC
Włączamy DKIM dla Twoich własnych domen i publikujemy politykę DMARC quarantine/reject, aby atakujący nie mogli podszyć się pod Twoją domenę.
Utwardzenie Exchange Online
Blokujemy zewnętrzne automatyczne przekazywanie, wyłączamy starsze protokoły poczty dla poszczególnych skrzynek i potwierdzamy, że audyt skrzynek jest włączony.
Microsoft Defender for Office 365
Stosujemy gotowe zasady bezpieczeństwa Standard/Strict: ochronę przed phishingiem i podszywaniem, Safe Links i Safe Attachments.
Bezpieczeństwo urządzeń i aplikacji (Intune)
Wdrażamy Defender for Business, ustawiamy zasady zgodności Intune i ochrony aplikacji mobilnych oraz wymagamy zgodnych urządzeń przez Conditional Access (Business Premium).
Ochrona danych (Microsoft Purview)
Sensitivity labels i zasady Data Loss Prevention (DLP) dostosowane do Twoich danych wrażliwych, aby klasyfikacja i ochrona odpowiadały temu, jak naprawdę działa Twoja organizacja.
Zarządzanie danymi dla Microsoft 365 Copilot
Przed włączeniem Copilota analizujemy nadmierne udostępnianie i stosujemy etykiety oraz DLP, aby AI nie ujawniała danych, których użytkownicy nie powinni widzieć.
Dzienniki audytu, alerty i Secure Score
Potwierdzamy unified audit log i jego retencję, konfigurujemy zasady alertów dla ryzykownej aktywności i śledzimy Microsoft Secure Score w czasie.