Të gjitha postimet

Forcimi i Microsoft 365: 12 cilësime për NVM-të zvicerane

Dymbëdhjetë cilësime në Entra ID, Exchange dhe SharePoint që ndalin pjesën më të madhe të sulmeve të zakonshme — me rrugën në portal, licencën e nevojshme dhe kurthet.

Shumica e marrjeve të llogarive Microsoft 365 nuk kanë nevojë për zero-day. Kanë nevojë për një fjalëkalim nga një leak, një protokoll pa MFA ose një rregull përcjelljeje që askush s’e vë re. Lajmi i mirë: cilësimet që e parandalojnë këtë janë të njohura, zakonisht të përfshira në abonimin Business Premium dhe vendosen brenda një pasditeje. Këtu janë dymbëdhjetë që unë do t’i zbatoja së pari.

Shkurt: Forcimi i Microsoft 365 do të thotë para së gjithash të mbrosh identitetet (MFA për të gjithë, pa protokolle legacy, pak adminë), të sigurosh postën (pa përcjellje të jashtme, DMARC, kontroll i bashkëngjitjeve dhe lidhjeve), të kufizosh ndarjet dhe të ndezësh log-et. Dymbëdhjetë cilësime mbulojnë pjesën më të madhe të sulmeve që ndodhin vërtet në NVM-të zvicerane.

Çfarë të duhet para se të fillosh

  • Licenca: Microsoft 365 Business Premium (ose E3) sjell Entra ID P1 për Conditional Access, Defender for Office 365 P1 për Safe Links dhe Safe Attachments, si dhe Intune. Me Business Standard mbetet vetëm mbrojtja bazë përmes Security Defaults — edhe kjo është më mirë se asgjë.
  • Një dritare testimi: rregullat e Conditional Access mund të shpërndahen në modalitetin report-only. Së pari vëzhgo, pastaj detyro — kështu nuk e mbyll veten jashtë.
  • Llogaritë break-glass (pika 4) para rregullit të parë të detyruar. Kjo është e vetmja radhë që nuk negociohet.
  • Komunikimi. Shumica e pyetjeve pas një forcimi nuk janë teknike: «Pse më kërkon telefoni papritur një kod?» Një email i shkurtër për të gjithë para datës kyçe, me udhëzime dhe person kontakti, kursen më shumë kohë se çdo cilësim.

Identiteti: katër të parat

1. MFA për të gjithë përdoruesit përmes Conditional Access

Jo si cilësim për përdorues, por si rregull: të gjithë përdoruesit, të gjitha aplikacionet cloud, qasje vetëm me shumë faktorë. Vetë Microsoft-i e llogarit prej vitesh që MFA ndal mbi 99 përqind të sulmeve të automatizuara ndaj llogarive. Përjashtime vetëm për llogaritë break-glass. Rruga: Entra Admin Center → Protection → Conditional Access → New policy. Kurthi: llogaritë e shërbimit që «nuk mund të bëjnë MFA» — ato u takojnë certifikatave ose managed identities, jo listës së përjashtimeve.

2. MFA rezistente ndaj phishing-ut për adminët

Një SMS ose një njoftim push mund të kapet me një proxy phishing kit; një çelës FIDO2 ose një passkey jo. Për të gjitha llogaritë me role admini detyro një rregull me authentication strength: phishing-resistant MFA. Kostoja: dy çelësa hardware për admin, secili rreth 30 deri në 60 franga.

3. Blloko legacy authentication

IMAP, POP, SMTP auth dhe klientët e vjetër të Office-it e anashkalojnë plotësisht MFA-në. Një rregull Conditional Access me kushtin client apps: Exchange ActiveSync dhe klientë të tjerë → Block. Më parë kontrollo në log-un e hyrjeve kush ende hyn përmes tyre: zakonisht një printer multifunksional ose një skaner, që mund të kalohet në SMTP relay ose në një autentifikim modern.

4. Dy llogari break-glass

Dy llogari cloud-only me rolin Global Admin, passphrase të gjata të rastësishme (në kasafortë, jo në password manager-in e IT-së), të përjashtuara nga të gjitha rregullat Conditional Access dhe me një rregull alarmi për çdo hyrje. Nuk përdoren kurrë në përditshmëri — janë çelësi nën tapetin e derës për ditën kur një rregull mbyll gjithçka jashtë.

Qasja dhe të drejtat: pesë deri në shtatë

5. Global Admins në minimum

Dy deri në katër persona, secili me një llogari të veçantë admini pa kuti postare dhe pa licencë për aplikacionet Office. Të gjitha detyrat e tjera përmes roleve specifike (Exchange Administrator, User Administrator). Me Entra ID P2 përveç kësaj Privileged Identity Management: të drejta vetëm për kohë të kufizuar, me arsyetim. Pa P2 së paku një vështrim tremujor në listën e roleve.

Si standard çdo përdorues mund t’i japë një aplikacioni të çfarëdoshëm qasje në mail dhe skedarë — phishing-u OAuth atëherë s’ka nevojë për fjalëkalim. Entra Admin Center → Enterprise applications → Consent and permissions: user consent vetëm për botues të verifikuar dhe leje të ulëta, gjithçka tjetër përmes admin consent workflow-it.

7. Kufizo ndarjet e jashtme dhe mysafirët

SharePoint Admin Center → Policies → Sharing: për organizatën New and existing guests në vend të Anyone; lidhje anonime vetëm kur ka një arsye, atëherë me datë skadimi. Llogaritë e mysafirëve në Entra ID kontrolloji së paku një herë në vit — me P2 të automatizuar përmes Access Review, përndryshe me listë.

Email-i: tetë deri në dhjetë

8. Blloko përcjelljet automatike jashtë

Pas një marrjeje të llogarisë, një përcjellje e heshtur te një adresë e jashtme është rruga më e shpeshtë për të lexuar bashkë. Exchange Admin Center → Protection → Outbound spam policy → Automatic forwarding: Off. Kush ka nevojë për përjashtim, e merr me emër.

9. SPF, DKIM dhe DMARC për çdo domen të vetin

SPF thotë kush mund të dërgojë në emër të domenit, DKIM nënshkruan, DMARC u thotë marrësve çfarë duhet të ndodhë me falsifikimet. Fillo me p=none dhe lexo raportet, pastaj kalo në p=quarantine dhe në fund në p=reject. Pa DMARC domeni yt mund të përdoret për CEO fraud kundër klientëve të tu.

10. Ndiz preset security policies

Defender portal → Email & collaboration → Policies → Preset security policies: Standard për të gjithë, Strict për drejtorinë dhe financat. Kjo aktivizon Safe Links, Safe Attachments dhe mbrojtjen nga imitimi i identitetit në një hap — përfshirë emrat e drejtorisë si dërgues të mbrojtur.

Dukshmëria: njëmbëdhjetë dhe dymbëdhjetë

11. Ndiz audit log-un dhe njihe ruajtjen

Microsoft Purview → Audit: log-u i unifikuar i auditimit duhet të jetë aktiv, përndryshe pas një incidenti nuk ka asgjë për të hetuar. Ruajtja standarde është sipas licencës rreth gjysmë viti; kush ka nevojë për më gjatë, eksporton rregullisht ose përdor një SIEM. Siguro edhe log-et e hyrjeve nga Entra ID — ruhen më shkurt se ç’mendon.

12. Alarme për tri ngjarjet kritike

Së paku tri rregulla alarmi, që shkojnë me email te më shumë se një person: një hyrje e një llogarie break-glass, një caktim i ri i rolit Global Admin dhe një rregull përcjelljeje i sapokrijuar. Me Entra ID P2 përveç kësaj politikat e bazuara në rrezik: bllokim në rrezik të lartë hyrjeje, ndryshim fjalëkalimi në rrezik të lartë përdoruesi.

Çfarë nuk mbulojnë të dymbëdhjetat

Lista është kufizuar me vetëdije te tenant-i. Katër tema i takojnë hapit të radhës:

  • Pajisjet. Një token i vlefshëm në një laptop pa patch është një problem që asnjë rregull Conditional Access nuk e sheh — përveç nëse kërkon një pajisje konforme. Kjo kërkon Intune dhe një compliance policy, por përfshihet në Business Premium.
  • Mbrojtja e endpoint-eve. Defender for Business është pjesë e licencës, por duhet shpërndarë dhe duhet ndezur hetimi automatik.
  • Të dhënat. Sensitivity labels të Purview-it dhe politikat DLP parandalojnë që skedarët e ndjeshëm të dalin nga shtëpia — me kuptim sapo identitetet janë në rregull, jo më parë.
  • Backup. Microsoft-i siguron platformën, jo përmbajtjet kundër fshirjes ose enkriptimit. Një backup i Exchange-it, SharePoint-it dhe OneDrive-it është një vendim më vete — dhe një nga më të rëndësishmit.

Edhe qasja e mysafirëve në Teams, lejet e Copilot-it dhe monitorimi i aplikacioneve të palëve të treta meritojnë një vështrim, sapo dymbëdhjetë pikat të jenë në vend.

Radha që funksionon

  1. Krijo dhe testo llogaritë break-glass (4).
  2. Kontrollo audit log-un (11), që hapat e radhës të jenë të dëshmuar.
  3. Legacy auth dhe MFA në modalitetin report-only (1, 3) — vëzhgo një javë, pastro përjashtimet, pastaj detyro.
  4. Rolet e adminëve dhe MFA rezistente ndaj phishing-ut (2, 5).
  5. Mbrojtja e mail-it (8, 9, 10) — DMARC është një proces shumëjavor, fillo herët.
  6. Ndarjet, app consent, alarmet (6, 7, 12).

E gjitha bashkë është për një NVM me 50 llogari punë dy deri në tri ditë, e shpërndarë nëpër disa javë — pjesa më e madhe është komunikim, jo klikim. Kush i shpërndan hapat në dy javë, ka rrallë më shumë se një orë punë në ditë — dhe kurrë një moment ku gjithë kompania preket njëkohësisht.

Më pas: verifiko, në vend që të besosh

Nëse dymbëdhjetë pikat vërtet funksionojnë, nuk e tregon ndjesia, por një test. Maester i kontrollon pikërisht këto cilësime të automatizuar dhe mund të ekzekutohet çdo javë — si është ndërtuar një vlerësim në tërësi, gjendet në M365 Assessment: ku janë tenant-ët vërtet të cenueshëm. Punonjësit mbeten megjithatë linja e fundit e mbrojtjes: nëse e njohin një mashtrim, e tregon në provë simulimi i phishing-ut. Dhe sa buxhet mbetet krahas licencave për pjesën tjetër, e tregon Security budget check.