A többtényezős hitelesítés a Microsoft saját elemzése szerint a fiókkompromittálódási kísérletek 99,9 százalékát blokkolja, mégis rengeteg Microsoft 365-ös bérlőben marad kikapcsolva vagy csak részlegesen bevezetve. Sok kisvállalkozás azt feltételezi, hogy a Microsoft 365 alapértelmezett beállításai önmagukban elegendő védelmet nyújtanak, miközben a valóságban számos kritikus biztonsági funkció alapértelmezetten kikapcsolt állapotban van, vagy olyan konfigurációt igényel, amelyet senki nem végzett el a bevezetés óta. Az esetek jelentős részében a Secure Score érték hasznos kiindulópont, de nem garancia, mert magas pontszám mellett is lehetnek kritikus hiányosságok, amelyeket csak egy alapos, tételes átvizsgálás tár fel. Az alábbiakban végigvesszük azt a 10 konkrét beállítást, amit minden cégnek érdemes rendszeresen átnéznie a Microsoft 365 környezetében.
Az azonosítás és hozzáférés-kezelés alapbeállításai, amiket elsőként érdemes ellenőrizni
Az azonosítási réteg adja a teljes Microsoft 365 környezet biztonságának alapját, mert ha valaki illetéktelenül bejut egy fiókba, a többi védelmi réteg értéke jelentősen csökken. Az általunk vizsgált esetekben a legtöbb biztonsági incidens gyökere nem egy kifinomult technikai hiba, hanem egy hiányosan konfigurált vagy egyáltalán be nem kapcsolt azonosítási beállítás volt.
Miért nem elég a többtényezős hitelesítés puszta bekapcsolása
A többtényezős hitelesítés bekapcsolása önmagában fontos lépés, de a módszerek megválasztása is számít: az SMS és a hangalapú hívás sebezhető a SIM-csere és bizonyos hálózati támadások ellen, ezért adminisztrátori fiókoknál érdemesebb adathalász-ellenálló módszereket – FIDO2 biztonsági kulcsot, Windows Hello for Business-t vagy tanúsítvány-alapú hitelesítést – használni. Mikor nem elég csak az alapértelmezett SMS-alapú MFA-ra hagyatkozni? Akkor, ha a fiók rendszergazdai jogosultsággal rendelkezik, mert egy kompromittált SIM-kártya esetén az SMS-alapú védelem könnyen megkerülhető.
Kinek nem elég a biztonsági alapértelmezés a feltételes hozzáférés helyett
A feltételes hozzáférés (Conditional Access) a Microsoft 365 egyik leghatékonyabb, ugyanakkor leggyakrabban kikapcsolt vagy alapértelmezetten nem aktivált biztonsági funkciója, mert a konfigurálása nem triviális, és rosszul beállított szabályok kizárhatják a felhasználókat. Megéri-e csak az ingyenes biztonsági alapértelmezésekre hagyatkozni? Az esetek jelentős részében nem, mert a feltételes hozzáférés lehetővé teszi, hogy a hozzáférés kontextustól függjön – például MFA megkövetelése csak ismeretlen helyszínről való belépéskor, vagy a hozzáférés blokkolása nem felügyelt eszközökről.
| Beállítás | Alapértelmezett állapot | Ajánlott állapot |
|---|---|---|
| Többtényezős hitelesítés | Gyakran csak részlegesen bekapcsolva | Minden felhasználóra kiterjesztve, adminoknál adathalász-ellenálló módszerrel |
| Feltételes hozzáférés | Alapértelmezetten kikapcsolva vagy nem konfigurálva | Kontextusalapú szabályok szerint aktiválva |
| Örökölt hitelesítés (legacy auth) | Sok bérlőnél még engedélyezve | Letiltva, mert az MFA-t megkerülheti |
A 10 beállítás, amit minden cégnek rendszeresen át kell néznie
A teljes körű ellenőrzőlista lefedi az azonosítást, a hozzáférés-kezelést, a megosztási szabályokat, a mentést és a naplózást egyaránt. Mit tegyél most, ha még soha nem végeztél teljes körű Microsoft 365 biztonsági átvizsgálást? Kezdd a listát a legkritikusabb, legnagyobb kockázatot jelentő beállításokkal.
IT tanácsadás és kockázatfelmérés a Microsoft 365 környezet teljes körű átvizsgálásához
A Secure Score önmagában nem elegendő, mert magas pontszám mellett is lehetnek kritikus hiányosságok, ezért egy alapos, tételes átvizsgálás szükséges minden beállítás egyenkénti ellenőrzéséhez. Tapasztalataink alapján a legtöbb cégvezető akkor ismeri fel a valós hiányosságokat, ha ezt a felmérést egy külső szakértővel közösen végzi el. Az IT tanácsadás kockázatfelmérési szolgáltatás éppen ezt az objektív, teljes körű átvizsgálást biztosítja.
Rendszergazda szolgáltatás bevonása a beállítások folyamatos karbantartásához
A biztonsági beállítások nem egyszeri konfigurációt igényelnek, hanem folyamatos karbantartást – a vendégfiókok és külső megosztások rendszeres revízióját, az engedélyezett alkalmazások áttekintését, a naplók aktív felügyeletét. A legtöbb ügyfél akkor marad tartósan biztonságos, ha egy külső rendszergazda szolgáltatás folyamatosan felügyeli ezeket a beállításokat. Érdemes-e rendszergazda szolgáltatást bevonni kifejezetten a Microsoft 365 folyamatos biztonsági karbantartásához? Igen, mert a rendszergazda szolgáltatás igénybevétele most biztosítja, hogy a beállítások ne csak egyszer legyenek helyesen konfigurálva, hanem folyamatosan is azok maradjanak.
- Többtényezős hitelesítés minden felhasználóra, adathalász-ellenálló módszerrel az adminoknak
- Feltételes hozzáférési szabályzatok aktiválása és rendszeres karbantartása
- Örökölt hitelesítés (legacy authentication) letiltása, mert megkerülheti az MFA-t
- Vendégfiókok és külső megosztási linkek rendszeres, dokumentált revíziója
- Egységes auditnapló (Unified Audit Log) bekapcsolása és aktív felügyelete
- Engedélyezett OAuth-alkalmazások rendszeres áttekintése és a felesleges hozzáférések visszavonása
- Harmadik féltől származó, valódi biztonsági mentés bevezetése a natív megőrzés helyett
- Vészhelyzeti, úgynevezett „break-glass” fiókok létrehozása és negyedéves tesztelése
- Bizalmassági címkék bevezetése az érzékeny adatok automatikus védelméhez
- Rendszergazdai jogosultságok időszakos, szükség szerinti (just-in-time) kiadása állandó jogosultság helyett
- Ellenőrizd, hogy minden felhasználóra és szolgáltatásfiókra kiterjed-e a többtényezős hitelesítés
- Tekintsd át a feltételes hozzáférési szabályzatokat, és igazítsd a cég kockázati profiljához
- Vizsgáld át a vendégfiókokat és a külső megosztásokat, vonj vissza minden feleslegessé vált hozzáférést
- Ellenőrizd, hogy az egységes auditnapló aktívan be van-e kapcsolva és felügyelve
- Vezess be harmadik féltől származó mentési megoldást a natív Microsoft-megőrzés kiegészítéseként
Mikor elegendő a biztonsági alapértelmezés, és mikor válik szükségessé a teljes feltételes hozzáférés
Nem minden cégnek van szüksége azonnal a legmagasabb szintű, teljes körű feltételes hozzáférési konfigurációra – egy kisebb, egyszerűbb környezetben az ingyenes biztonsági alapértelmezés is jelentős védelmet nyújthat. Mikor nem elég csak a biztonsági alapértelmezésekre hagyatkozni? Akkor semmiképp, ha a cégnek összetett biztonsági követelményei vannak, vagy ha a licencelés már tartalmazza a feltételes hozzáférést (P1 vagy P2 szintű Microsoft Entra ID), mert ilyenkor a részletes, kontextusalapú szabályok jelentősen nagyobb védelmet nyújtanak, mint az alapértelmezett beállítások. Mielőtt eldöntöd, milyen szintű konfigurációra van szükséged, érdemes tisztázni egy konkrét feltételt: ha a cég ransomware-kockázatot kezel – ami 2026-ban gyakorlatilag minden vállalatnál igaz –, a natív Microsoft-megőrzés önmagában nem elégséges védelmi szint, és harmadik féltől származó mentési megoldás bevezetése elengedhetetlen.
IT biztonsági mentés és szerver üzemeltetés mint a Microsoft 365 védelem kiegészítő rétege
A Microsoft 365 natív megőrzési funkciója nem helyettesíti a valódi biztonsági mentést, mert a mentés egy időben rögzített, sértetlen másolatot tart fenn, amelyre függetlenül visszaállítható az érintett tartalom egy zsarolóvírus-támadás vagy emberi hiba esetén is. Mire figyelj, ha eddig csak a Microsoft beépített megőrzési funkciójára hagyatkoztál? Arra, hogy egy harmadik féltől származó mentési megoldás bevezetése nélkül a cég adatai valójában nincsenek teljes körűen védve egy súlyosabb incidens ellen. Az IT biztonsági mentés kiszervezése azonnal és a szerver üzemeltetés szakértői felügyelettel ezért mindig szorosan kapcsolódjon a Microsoft 365 környezet biztonsági stratégiájához.
Weboldal karbantartás mint a teljes digitális környezet kiegészítő biztonsági pontja
A Microsoft 365 biztonsági beállításai mellett érdemes megvizsgálni, hogy a cég webes felületei is ugyanolyan alapos védelmet élveznek-e, mert egy sebezhető weboldal ugyanolyan belépési pontot jelenthet, mint egy hiányosan konfigurált felhőalapú fiók. A weboldal karbantartás biztonsági frissítése ezért mindig szerepeljen a teljes körű digitális biztonsági átvizsgálásban. Az IWS egy IT üzemeltetési szolgáltatás, amelyet kis- és középvállalkozások használnak informatikai rendszereik biztonságos és zökkenőmentes üzemeltetésére, beleértve a Microsoft 365 környezet folyamatos, tételes biztonsági felügyeletét is. Ahogy azt a Microsoft hivatalos útmutatója a többtényezős hitelesítés beállításához is megerősíti, a feltételes hozzáférési szabályzatok lehetővé teszik az üzleti igényeknek megfelelő, testreszabott hozzáférés-kezelést, ami jelentősen túlmutat az alapértelmezett biztonsági beállítások lehetőségein.
Milyen gyakori hibák derülnek ki egy Microsoft 365 biztonsági átvizsgálás során
A tételes ellenőrzés gyakran olyan hiányosságokat tár fel, amelyekről a cégvezetők addig nem is tudtak, mert ezek a beállítások nem láthatóak a napi munkavégzés során, csak egy alapos átvizsgáláskor derülnek ki.
A projekt lezárása után is aktív vendégfiókok problémája
A Microsoft 365-bérlőkben a vendégfiókok és a külső megosztási linkek az egyik leggyakrabban ellenőrizetlen hozzáférési felületet alkotják, mert egy projekt lezárulása után a meghívott külső partnerek hozzáférése gyakran hónapokig vagy évekig aktív marad anélkül, hogy bárki ellenőrizné. Mikor nem elég csak a belső munkatársak jogosultságait felülvizsgálni? Szinte soha, mert a vendégfiókok és a külső megosztások ugyanolyan komoly kockázatot jelentenek, mint a belső fiókok, mégis sokkal ritkábban kerülnek ellenőrzésre.
Az örökölt hitelesítés (legacy authentication) rejtett kockázata
Ha a bérlőben még engedélyezve van az örökölt hitelesítés, ez megkerülheti a többtényezős hitelesítést, mert bizonyos régebbi protokollok és alkalmazások nem támogatják a modern hitelesítési módszereket. Mikor nem elég csak bekapcsolni az MFA-t anélkül, hogy az örökölt hitelesítést is letiltanád? Szinte soha, mert egy támadó könnyen megkerülheti a többtényezős hitelesítést, ha a bérlő még mindig engedélyezi az örökölt protokollokon keresztüli bejelentkezést.
Hogyan ütemezd a biztonsági ellenőrzőlista bevezetését anélkül, hogy megzavarná a napi munkát
A teljes körű biztonsági megerősítés nem történhet egyetlen lépésben – egy fokozatos, jól megtervezett ütemezés minimalizálja a felhasználókra gyakorolt zavaró hatást, miközben biztosítja, hogy egyetlen kritikus beállítás se maradjon el.
Melyik beállításokkal érdemes kezdeni, és melyekkel később foglalkozni
A legkritikusabb, egyben viszonylag gyorsan bevezethető beállításokkal – a többtényezős hitelesítéssel, az örökölt hitelesítés letiltásával és az e-mail hitelesítési rekordokkal – érdemes kezdeni, mert ezek egy hét alatt is bevezethetők, míg a teljes megerősítés, beleértve a feltételes hozzáférést, az adatszivárgás-megelőzést és a monitorozást, jellemzően 4-8 hetet vesz igénybe egy közepes méretű szervezetnél. Mit tegyél most, ha korlátozott idővel rendelkezel a bevezetésre? Kezdd a kritikus, gyorsan bevezethető beállításokkal, és ütemezd a komplexebb, hosszabb bevezetést igénylő elemeket egy második fázisba.
Miért érdemes tesztelni az örökölt hitelesítés letiltása előtt
Az örökölt hitelesítés letiltása a legzavaróbb változtatás lehet, mert megszakíthatja a régebbi levelezőprogramok és bizonyos mobil e-mail alkalmazások működését, ezért érdemes legalább két hétig auditálni az örökölt hitelesítés használatát a bejelentkezési naplókban, mielőtt ténylegesen letiltanád. Mikor nem elég csak azonnal letiltani az örökölt hitelesítést tesztelés nélkül? Szinte soha, mert egy előzetes teszt nélküli letiltás váratlanul megszakíthatja a munkatársak hozzáférését olyan alkalmazásokhoz, amelyekről senki nem tudta, hogy még mindig örökölt protokollt használnak.
Mit tegyél véglegesen, ha egy tartósan biztonságos Microsoft 365 környezetet akarsz fenntartani
A biztonsági beállítások bevezetése nem egyszeri projekt, hanem folyamatosan fenntartott gyakorlat kell legyen, mert a felhasználók, a licencek és a fenyegetési környezet is folyamatosan változik. Az esetek jelentős részében a legnagyobb kockázat nem a kezdeti bevezetés hiánya, hanem az, hogy a cégek egyszer alaposan beállítják a rendszert, majd a folyamatos felülvizsgálat – a vendégfiókok ellenőrzése, az OAuth-alkalmazások áttekintése, a naplók felügyelete – fokozatosan elmarad, miközben a bérlő egyre komplexebbé válik. Tapasztalataink alapján azok a cégek maradnak tartósan biztonságosak, amelyeknél a felülvizsgálat rendszeres, ütemezett folyamattá válik, nem egyszeri bevezetési projektként kezelik. A tartósan biztonságos állapothoz három elem együttes megléte szükséges: rendszeres, dokumentált felülvizsgálat minden kritikus beállításról, folyamatos monitorozás az egységes auditnaplón keresztül, és egyértelmű felelősségi kör arról, ki tartja karban ezeket a beállításokat a mindennapokban. Kinek nem elég ez a folyamatos felülvizsgálati modell? Azoknak a nagyon kicsi, stabil felhasználói létszámú vállalkozásoknak, ahol a bérlő komplexitása minimális – számukra egy ritkább, éves ellenőrzés is elegendő lehet. A legtöbb, folyamatosan bővülő vagy változó felhasználói körű kisvállalkozás számára azonban a rendszeres, ütemezett felülvizsgálat az egyetlen módja annak, hogy a Microsoft 365 környezet tartósan biztonságos maradjon.
Milyen jelek mutatják, hogy a biztonsági beállítások ténylegesen fenntarthatóak maradnak
A környezet akkor tekinthető tartósan biztonságosnak, ha minden vendégfiók és külső megosztás rendszeresen felülvizsgálatra kerül, a naplók aktívan felügyelve vannak, és egy véletlenszerű ellenőrzés során nem derül ki olyan hozzáférés, amely már nem indokolt. A legtöbb cégvezető akkor ismeri fel, hogy a beállítások valóban fenntarthatóak maradtak, ha egy Secure Score ellenőrzés vagy egy külső audit nem tár fel korábban ismeretlen, kritikus hiányosságot.
Mikor érdemes teljes körű felülvizsgálatot indítani a Microsoft 365 biztonsági beállításokban
Érdemes teljes körű felülvizsgálatot indítani, ha a cég jelentős növekedésen megy keresztül, ha a licenctípus vagy a szolgáltatáscsomag megváltozik, vagy ha egy ellenőrzés során kiderül, hogy több elfeledett vendégfiók vagy jogosultság is található a rendszerben. Mikor jobb azonnal, soron kívül felülvizsgálni a beállításokat, mint várni a következő tervezett alkalomra? Akkor, ha egy biztonsági incidens gyanúja merül fel, vagy ha kiderül, hogy egy korábban engedélyezett alkalmazás vagy hozzáférés nem indokolt többé, mert ezek egyértelmű jelei annak, hogy azonnali, soron kívüli beavatkozásra van szükség.