Zabezpieczenie Microsoft 365 — MFA, Conditional Access i DLP po ludzku

Microsoft 365 świetnie działa „od razu po wyjęciu z pudełka” — i to jest zarazem jego problem. Domyślne ustawienia są nastawione na wygodę, nie na bezpieczeństwo. A skoro w tenancie żyje poczta, dokumenty i tożsamość każdego pracownika, jego przejęcie to często przejęcie całej firmy.

Dobra wiadomość: M365 ma mocne mechanizmy ochrony — trzeba je tylko włączyć i poukładać. Przejdźmy przez trzy warstwy, które dają największy efekt. To naturalne rozwinięcie wpisu o MFA i menedżerach haseł, tym razem w kontekście chmury Microsoftu.

Warstwa 1: MFA — absolutna podstawa

Uwierzytelnianie wieloskładnikowe to pojedyncza zmiana, która zatrzymuje zdecydowaną większość ataków na konta. Nawet jeśli ktoś pozna hasło pracownika (phishing, wyciek), bez drugiego składnika się nie zaloguje.

  • Włącz MFA dla wszystkich, bez wyjątków „dla wygody prezesa” — to konta zarządu są najczęściej atakowane.
  • Preferuj aplikację uwierzytelniającą (powiadomienie/kod) zamiast SMS.
  • Szczególnie chroń konta administracyjne — najlepiej kluczem sprzętowym.

To również krok w stronę zgodności — kontrola dostępu jest wprost oczekiwana przez NIS2 i RODO.

Warstwa 2: Conditional Access — dostęp warunkowy

To mechanizm, który mówi: „wpuść, ale tylko jeśli spełnione są warunki”. Zamiast prostego „login + hasło + MFA” oceniasz kontekst logowania i reagujesz na ryzyko.

  • Geoblokowanie — zablokuj logowania z krajów, w których nie działasz.
  • Zaufane urządzenia/sieci — wymagaj MFA z nieznanych urządzeń, a z firmowych pozwól płynniej.
  • Blokada starych protokołów — wyłącz przestarzałe metody logowania (legacy authentication), które omijają MFA. To jedna z najważniejszych, a najczęściej pomijanych zmian.
  • Reakcja na ryzyko — przy podejrzanym logowaniu wymuś dodatkowe potwierdzenie lub zablokuj.

Uwaga: część funkcji dostępu warunkowego wymaga odpowiedniego planu licencyjnego — to warto sprawdzić przy doborze licencji.

Warstwa 3: DLP — ochrona przed wyciekiem danych

DLP (Data Loss Prevention) pilnuje, by wrażliwe dane nie wypłynęły z firmy — przypadkiem lub celowo. Reguły DLP potrafią wykryć i zareagować, gdy ktoś próbuje wysłać na zewnątrz np. numery PESEL, dane kart czy dokumenty oznaczone jako poufne.

  • Wykrywanie wrażliwych treści w mailach i plikach (gotowe szablony, np. pod dane osobowe).
  • Akcje — ostrzeżenie użytkownika, zablokowanie wysyłki, powiadomienie administratora.
  • Etykiety poufności — klasyfikacja i automatyczna ochrona dokumentów.

To bezpośrednio wspiera RODO: ograniczasz ryzyko wycieku danych osobowych u źródła.

Szybkie wygrane na start

  • ✅ Włącz MFA dla wszystkich kont
  • ✅ Wyłącz przestarzałe protokoły logowania
  • ✅ Ogranicz uprawnienia administracyjne do minimum (osobne konto admina)
  • ✅ Skonfiguruj podstawowy dostęp warunkowy (geoblokowanie, nietypowe logowania)
  • ✅ Uruchom podstawowe reguły DLP pod dane osobowe
  • ✅ Zadbaj o backup Microsoft 365 — bezpieczeństwo to też możliwość odtworzenia danych

Bezpieczeństwo to nie jednorazowa konfiguracja

Włączenie tych warstw to początek. Potrzebny jest jeszcze przegląd alertów, reagowanie na podejrzane logowania i okresowy audyt uprawnień — dokładnie ten rodzaj ciągłej opieki, który zapewnia outsourcing IT. Microsoft 365 udostępnia też ocenę bezpieczeństwa tenanta, którą warto regularnie podnosić.

Co dalej w tym cyklu

W kolejnym wpisie o Microsoft 365 pokażemy migrację poczty do Exchange Online krok po kroku, a potem porównamy Microsoft 365 z Google Workspace.

Nie masz pewności, czy Twój Microsoft 365 jest dobrze zabezpieczony? Napisz do nas — przeprowadzimy audyt bezpieczeństwa tenanta, włączymy MFA, dostęp warunkowy i DLP oraz dobierzemy licencje tak, żeby nie przepłacać za niewykorzystane funkcje.

Zostaw komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Przewijanie do góry