Zakup licencji Microsoft 365 nie oznacza bezpieczeństwa. Z obserwacji z audytów wynika, że zdecydowana większość organizacji korzysta ze środowiska, w którym kluczowe mechanizmy ochrony są wyłączone, niepełne lub błędnie skonfigurowane. Dobra wiadomość jest taka, że większość tych luk można domknąć bez wymiany technologii.
Licencja to nie konfiguracja
Microsoft 365 jest dziś centralnym środowiskiem pracy: pocztą, dokumentami, komunikacją i tożsamością użytkowników. Zawiera rozbudowane mechanizmy bezpieczeństwa – od uwierzytelniania wieloskładnikowego, przez dostęp warunkowy, po ochronę danych. Problem w tym, że sam zakup planu tych mechanizmów nie włącza i nie konfiguruje. Plan licencyjny daje możliwości; o poziomie bezpieczeństwa decyduje sposób, w jaki zostaną one wdrożone i wykorzystane.
W praktyce oznacza to, że dwie firmy z identycznymi licencjami mogą mieć skrajnie różny poziom ochrony. Jedna wymusza silne logowanie, kontroluje dostęp uprzywilejowany i monitoruje zdarzenia; druga działa na ustawieniach zbliżonych do domyślnych, z włączonym starym protokołem uwierzytelniania i nadmiarowymi uprawnieniami administratorów.
Najczęstsze błędy konfiguracji
Luki, które powtarzają się w audytach środowisk Microsoft 365, mają zwykle podobny charakter:
- brak lub niepełne uwierzytelnianie wieloskładnikowe (MFA) – zwłaszcza na kontach administratorów, które są celem numer jeden;
- włączone starsze protokoły uwierzytelniania (legacy authentication) – omijające MFA i ułatwiające ataki na hasła;
- brak dostępu warunkowego (Conditional Access) – logowanie dozwolone z dowolnego miejsca i urządzenia;
- nadmiarowe uprawnienia i brak kontroli dostępu uprzywilejowanego – zbyt wielu administratorów, brak kont awaryjnych break-glass;
- zbyt otwarte ustawienia udostępniania – pliki i zespoły dostępne szerzej, niż powinny;
- brak ochrony danych – nieskonfigurowane DLP, brak klasyfikacji i szyfrowania dokumentów;
- niski wskaźnik Secure Score – sygnał, że potencjał zabezpieczeń pozostaje niewykorzystany.
Dlaczego tak się dzieje?
Źródłem problemu rzadko jest zła wola czy brak narzędzi. Częściej to efekt wdrożeń prowadzonych w pośpiechu, migracji z lokalnej poczty „na szybko”, bez etapu uszczelnienia konfiguracji, oraz przekonania, że skoro środowisko działa i użytkownicy się logują, to jest bezpieczne. Tymczasem brak widocznych problemów nie oznacza braku luk – oznacza najczęściej, że nikt ich jeszcze nie wykorzystał lub nikt ich nie zauważył. Bywa też, że pierwotna konfiguracja była poprawna, lecz z czasem zerodowała: przybyło wyjątków, tymczasowych uprawnień i ustawień wprowadzonych „na chwilę”, których nikt później nie wycofał.
Perspektywa z praktyki: Security Masters
Z audytów Security Masters – polskiej firmy wyspecjalizowanej wyłącznie w bezpieczeństwie Microsoft 365, kierowanej przez dwukrotnego Microsoft MVP Damiana Wróblewskiego – wynika, że ponad 90% organizacji korzystających z Microsoft 365 ma błędne lub niepełne konfiguracje bezpieczeństwa. Co więcej, od 2020 roku podczas samych bezpłatnych próbek audytu firma wykryła 309 aktywnych cyberataków – w każdym przypadku organizacja nie była świadoma, że atak trwa. To pokazuje, że różnicy nie robi plan licencyjny, lecz sposób wdrożenia i bieżący nadzór nad środowiskiem.
Chcesz wiedzieć, jak wygląda konfiguracja Twojego środowiska? Zapytaj o bezpłatną próbkę audytu: https://securitymasters.pl/uslugi/audyty-it/
Jak uporządkować środowisko?
Punktem wyjścia jest audyt konfiguracji i logów, najlepiej w odniesieniu do uznanego standardu, jakim jest CIS Microsoft 365 Benchmark. Audyt pokazuje, które mechanizmy są wyłączone lub błędnie ustawione, i pozwala przygotować plan naprawczy z priorytetami – tak, aby zacząć od zmian, które najbardziej ograniczają ryzyko.
Kolejny krok to uszczelnienie konfiguracji (hardening): wymuszenie MFA, najlepiej z użyciem kluczy sprzętowych odpornych na phishing dla kont krytycznych, wyłączenie starych protokołów, wdrożenie dostępu warunkowego, uporządkowanie uprawnień administratorów, konfiguracja DLP i klasyfikacji danych oraz systematyczne podnoszenie wskaźnika Secure Score. Całość powinna być osadzona w modelu Zero Trust, w którym dostęp otrzymują wyłącznie właściwe osoby, z zaufanych urządzeń, po silnym uwierzytelnieniu.
Konfiguracja to proces, nie jednorazowe zadanie
Uszczelnienie środowiska nie jest zadaniem, które wykonuje się raz. Microsoft regularnie udostępnia nowe funkcje i zmienia domyślne ustawienia, przybywa użytkowników i urządzeń, a cyberzagrożenia stale ewoluują. Dlatego po audycie i hardeningu kluczowy jest bieżący monitoring oraz utrzymanie konfiguracji – tak, aby raz osiągnięty poziom bezpieczeństwa nie erodował z czasem.
Wniosek dla osób odpowiedzialnych za IT i bezpieczeństwo jest jednoznaczny: jeśli środowisko Microsoft 365 nigdy nie przeszło audytu i uszczelnienia, prawdopodobieństwo, że jest skonfigurowane bezpiecznie, jest niewielkie. Dobrą wiadomością pozostaje to, że większość luk da się domknąć szybko i bez wymiany platformy – wystarczy właściwie wykorzystać to, za co organizacja już płaci.
Wpis gościnny.

Komentarze wyłączone