Microsoft 365 jest dziś centrum pracy wielu firm: poczta, kalendarze, Teams, OneDrive, SharePoint i dokumenty. To wygodne, ale oznacza też, że jedno przejęte konto może otworzyć dostęp do wiadomości, plików, faktur, danych klientów i historii komunikacji.
Dobra konfiguracja Microsoft 365 powinna być elementem stałej obsługi IT, cyberbezpieczeństwa i procedur SZBI. Poniższa checklista pokazuje, co warto uporządkować w firmie, szkole, urzędzie lub jednostce budżetowej.
Uwierzytelnianie wieloskładnikowe to podstawowa ochrona przed przejęciem konta. Samo hasło nie wystarcza, szczególnie gdy pracownicy logują się z różnych miejsc, telefonów i komputerów domowych.
Dobrym punktem odniesienia jest dokumentacja Microsoft Learn o konfiguracji MFA w Microsoft 365.
Konto administratora nie powinno być używane do codziennej korespondencji, pracy w przeglądarce i odbierania załączników. Najbezpieczniej rozdzielić konto robocze od konta administracyjnego, ograniczyć liczbę administratorów i regularnie przeglądać uprawnienia.
Im mniej kont z wysokimi uprawnieniami, tym mniejsze ryzyko poważnego incydentu. Uprawnienia powinny wynikać z roli pracownika, a nie z wygody.
Poczta firmowa jest najczęstszą drogą ataku. Warto zadbać o filtrowanie spamu, ochronę przed podszywaniem się, poprawną konfigurację domeny, a także szkolenie pracowników z rozpoznawania fałszywych wiadomości.
Ten temat łączy się z codzienną cyberhigieną pracowników w firmie. Nawet najlepsze zabezpieczenia techniczne są słabsze, jeżeli użytkownik nie wie, jak reagować na fałszywą fakturę, pilną prośbę o przelew albo link do rzekomej paczki.
W Microsoft 365 łatwo udostępnić dokument poza organizację. To przydatne, ale bez zasad szybko robi się bałagan: stare linki, zewnętrzne dostępy, foldery bez właściciela i pliki z danymi klientów rozesłane szerzej niż trzeba.
Microsoft 365 ma mechanizmy retencji i odzyskiwania, ale to nie zwalnia firmy z myślenia o backupie. Warto wiedzieć, co można przywrócić, z jakiego okresu, kto ma dostęp do odzyskiwania i jak wygląda scenariusz po omyłkowym skasowaniu, awarii lub ataku ransomware.
Microsoft opisuje własną usługę w materiale Microsoft 365 Backup - overview. Niezależnie od wybranego rozwiązania najważniejsze jest regularne testowanie odzyskiwania danych, o czym pisaliśmy też w poradniku kopia zapasowa w firmie - zasada 3-2-1.
Jeżeli organizacja wdraża lub utrzymuje System Zarządzania Bezpieczeństwem Informacji, Microsoft 365 powinien być ujęty w procedurach: nadawanie uprawnień, odbieranie dostępów, klasyfikacja danych, backup, incydenty i przeglądy administratorów.
W CompCenter łączymy stałą obsługę informatyczną firm i instytucji, cyberbezpieczeństwo dla firm w Chełmie oraz wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji. Dzięki temu konfiguracja Microsoft 365 nie jest oderwana od codziennej pracy i odpowiedzialności organizacji.
Jeżeli chcesz sprawdzić konfigurację Microsoft 365, poczty i backupu, zacznij od krótkiego audytu. Możesz skorzystać z formularza kontaktowego CompCenter.
Sprawdzimy MFA, konta administratorów, pocztę, OneDrive, SharePoint, backup i procedury dostępu.
Umów audyt Microsoft 365