MFA är inte hela säkerheten i Microsoft 365
MFA stoppar många enkla angrepp, men jag ser fortfarande miljöer där en aktiverad MFA används som bevis på att säkerheten är klar. Det är den sällan.
Förstå vad som faktiskt skyddas
Det första jag gör i en ny miljö är att skilja på användare, appar och undantag. MFA kan vara påslaget för de flesta men ändå lämna äldre protokoll, tjänstekonton eller vissa administratörer utanför. En policy som ser bra ut i en sammanfattning kan fortfarande ha stora luckor.
Jag vill veta vilka inloggningar som sker, från vilka platser och med vilka metoder. Sign-in-loggarna berättar ofta mer än dokumentationen, särskilt i miljöer som vuxit fram under flera år.
Conditional Access ska gå att förklara
Jag föredrar ett fåtal tydliga regler framför många små policies med överlappande undantag. Börja med administratörer och känsliga appar, bygg sedan ut skyddet stegvis.
Testa med report-only eller en avgränsad grupp innan en ändring gäller alla. Det är billigare att hitta en felaktig exkludering i test än att låsa ute hela verksamheten en måndag morgon.
Undantag behöver en ägare
Det är normalt att ha undantag under en migrering eller för en äldre integration. Det farliga är när undantaget blir permanent eftersom ingen längre minns varför det skapades.
För varje undantag dokumenterar jag orsaken, risken, ägaren och när det ska omprövas. Om ingen kan ta ansvar för undantaget är det en del av säkerhetsskulden.
Glöm inte återställningen
Två separata nödkonton med starka, kontrollerade uppgifter kan vara avgörande när en felaktig policy låser ute administratörer. De ska inte användas i vardagen, men måste testas säkert och övervakas när de används.
Jag kontrollerar också vem som får administrera identiteter och hur återställning sker när den vanliga kontaktpersonen är bortrest. Säkerhet handlar lika mycket om att kunna återhämta sig som om att stoppa ett intrång.
En bra grund slår en imponerande skärmbild
Efter många års driftarbete är jag mer intresserad av uppföljning än av hur många funktioner som är aktiverade. MFA, tydliga policies, få undantag och regelbunden kontroll ger en stabil grund.
Behöver ni se över er Microsoft 365-säkerhet?
Jag hjälper mindre verksamheter att hitta luckor, förenkla policies och dokumentera en grund som går att förvalta.
Kontakta mig