Pomoc czynna - reagujemy w godzinach pracy
Strona główna / Poradnik / Microsoft 365
Poradnik bezpieczeństwa

Microsoft 365 w firmie - jak zabezpieczyć pocztę i dane

Cyberbezpieczeństwo-8 min czytania
Bezpieczeństwo Microsoft 365 w firmie

Microsoft 365 jest dziś centrum pracy wielu firm: poczta, kalendarze, Teams, OneDrive, SharePoint i dokumenty. To wygodne, ale oznacza też, że jedno przejęte konto może otworzyć dostęp do wiadomości, plików, faktur, danych klientów i historii komunikacji.

Dobra konfiguracja Microsoft 365 powinna być elementem stałej obsługi IT, cyberbezpieczeństwa i procedur SZBI. Poniższa checklista pokazuje, co warto uporządkować w firmie, szkole, urzędzie lub jednostce budżetowej.

1. Włącz MFA dla wszystkich użytkowników

Uwierzytelnianie wieloskładnikowe to podstawowa ochrona przed przejęciem konta. Samo hasło nie wystarcza, szczególnie gdy pracownicy logują się z różnych miejsc, telefonów i komputerów domowych.

  • MFA powinno obejmować pocztę, Teams, OneDrive i panele administracyjne
  • administratorzy powinni mieć szczególnie mocno zabezpieczone konta
  • warto ograniczać stare metody logowania i sprawdzać nietypowe próby dostępu

Dobrym punktem odniesienia jest dokumentacja Microsoft Learn o konfiguracji MFA w Microsoft 365.

2. Oddziel konta administratorów od zwykłej pracy

Konto administratora nie powinno być używane do codziennej korespondencji, pracy w przeglądarce i odbierania załączników. Najbezpieczniej rozdzielić konto robocze od konta administracyjnego, ograniczyć liczbę administratorów i regularnie przeglądać uprawnienia.

Praktyczna zasada

Im mniej kont z wysokimi uprawnieniami, tym mniejsze ryzyko poważnego incydentu. Uprawnienia powinny wynikać z roli pracownika, a nie z wygody.

3. Zabezpiecz pocztę przed phishingiem

Poczta firmowa jest najczęstszą drogą ataku. Warto zadbać o filtrowanie spamu, ochronę przed podszywaniem się, poprawną konfigurację domeny, a także szkolenie pracowników z rozpoznawania fałszywych wiadomości.

Ten temat łączy się z codzienną cyberhigieną pracowników w firmie. Nawet najlepsze zabezpieczenia techniczne są słabsze, jeżeli użytkownik nie wie, jak reagować na fałszywą fakturę, pilną prośbę o przelew albo link do rzekomej paczki.

4. Uporządkuj OneDrive, SharePoint i udostępnianie plików

W Microsoft 365 łatwo udostępnić dokument poza organizację. To przydatne, ale bez zasad szybko robi się bałagan: stare linki, zewnętrzne dostępy, foldery bez właściciela i pliki z danymi klientów rozesłane szerzej niż trzeba.

  1. Ustal, kto może udostępniać pliki poza firmę.
  2. Regularnie sprawdzaj linki anonimowe i zewnętrznych użytkowników.
  3. Twórz biblioteki SharePoint według działów, projektów lub procesów.
  4. Odbieraj dostępy po zmianie stanowiska lub zakończeniu współpracy.

5. Backup Microsoft 365 to osobny temat

Microsoft 365 ma mechanizmy retencji i odzyskiwania, ale to nie zwalnia firmy z myślenia o backupie. Warto wiedzieć, co można przywrócić, z jakiego okresu, kto ma dostęp do odzyskiwania i jak wygląda scenariusz po omyłkowym skasowaniu, awarii lub ataku ransomware.

Microsoft opisuje własną usługę w materiale Microsoft 365 Backup - overview. Niezależnie od wybranego rozwiązania najważniejsze jest regularne testowanie odzyskiwania danych, o czym pisaliśmy też w poradniku kopia zapasowa w firmie - zasada 3-2-1.

6. Wpisz Microsoft 365 w procedury SZBI

Jeżeli organizacja wdraża lub utrzymuje System Zarządzania Bezpieczeństwem Informacji, Microsoft 365 powinien być ujęty w procedurach: nadawanie uprawnień, odbieranie dostępów, klasyfikacja danych, backup, incydenty i przeglądy administratorów.

W CompCenter łączymy stałą obsługę informatyczną firm i instytucji, cyberbezpieczeństwo dla firm w Chełmie oraz wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji. Dzięki temu konfiguracja Microsoft 365 nie jest oderwana od codziennej pracy i odpowiedzialności organizacji.

Checklista bezpieczeństwa Microsoft 365

  • MFA działa dla wszystkich użytkowników i administratorów
  • konta administracyjne są oddzielone od codziennej poczty
  • domena pocztowa ma poprawne zabezpieczenia i ograniczenia podszywania
  • udostępnianie zewnętrzne w OneDrive i SharePoint jest kontrolowane
  • backup i odzyskiwanie danych są przetestowane
  • procedura offboardingu odbiera konta, licencje i dostępy po odejściu pracownika

Jeżeli chcesz sprawdzić konfigurację Microsoft 365, poczty i backupu, zacznij od krótkiego audytu. Możesz skorzystać z formularza kontaktowego CompCenter.

Microsoft 365poczta firmowaMFAbackupSZBI

Chcesz zabezpieczyć Microsoft 365?

Sprawdzimy MFA, konta administratorów, pocztę, OneDrive, SharePoint, backup i procedury dostępu.

Umów audyt Microsoft 365