Microsoft 365 er kraftfuldt, men det er ikke sikkert ud af kassen. Standardkonfigurationen prioriterer brugervenlighed frem for sikkerhed, og det efterlader mange virksomheder med en åben angrebsflade, de ikke er klar over. Her er de fem indstillinger, vi oftest ser manglende, når vi gennemgår en ny kundes miljø.

De grundlæggende sikkerhedslag

1. MFA for alle brugere: uden undtagelser

Multifaktorgodkendelse er den ene foranstaltning, der forhindrer flest kompromitteringer. Ifølge Microsofts egne tal blokerer MFA over 99,9 % af automatiserede kontoangreb. Og alligevel ser vi jævnligt M365-miljøer, hvor MFA kun er aktiveret for administrative konti, eller slet ikke er slået til.

Aktiver MFA for alle brugere via Microsoft Entra ID (tidl. Azure AD) under Security Defaults eller via Conditional Access-politikker. SMS-baseret MFA er bedre end ingenting, men authenticator-app med push-notifikationer er klart at foretrække. FIDO2-nøgler er guldstandarden for administrative konti.

2. Bloker legacy authentication

Legacy authentication-protokoller såsom IMAP, POP3 og ældre SMTP-forbindelser understøtter ikke moderne MFA. En angriber, der bruger disse protokoller, kan omgå jeres MFA fuldstændig, selv hvis den er aktiveret. Det er ikke en teoretisk risiko; det er en aktiv angrebsmetode.

Bloker legacy authentication via en Conditional Access-politik, der nægter adgang fra klienter, der bruger disse ældre protokoller. Tjek først i jeres sign-in log i Entra ID, om nogen brugere eller systemer stadig benytter dem: typisk er det ældre printere, scannere eller lokale mailklienter, der skal opgraderes eller omkonfigureres.

Sammenhængen er vigtig: MFA og blokering af legacy authentication virker sammen. Slår I kun MFA til uden at blokere legacy-protokoller, har angribere stadig en bagdør. Begge dele skal være på plads for at opnå reel beskyttelse.

Adgangskontrol og privilegier

3. Conditional Access-politikker

Conditional Access er M365s motor for intelligent adgangskontrol. I stedet for at lade alle logge ind fra alle steder til enhver tid, kan I definere betingelser: kræv MFA fra ukendte lokationer, bloker login fra lande, jeres virksomhed aldrig opererer i, kræv, at enheden er managed og compliant, eller kræv ekstra verifikation ved adgang til følsomme applikationer.

En simpel startpolitik er at kræve MFA fra alle ikke-trusted lokationer og blokere login fra geografier, der er irrelevante for jeres virksomhed. Disse politikker findes under Entra ID → Protection → Conditional Access og kræver minimum Microsoft Entra ID P1-licens, som er inkluderet i Business Premium.

4. Dedikerede administrative konti

Det er en udbredt vane at bruge jeres sædvanlige arbejdskonto (den I bruger til Teams-møder og e-mail) til at administrere M365-tenanten. Det er en sikkerhedsrisiko. Hvis den konto kompromitteres via phishing eller malware, har angriberen øjeblikkeligt global admin-adgang til hele tenanten.

Opret i stedet dedikerede administrative konti uden Exchange-mailboks, der udelukkende bruges til administrative opgaver. Disse konti skal have MFA, stærke adgangskoder og bør ideelt set kun bruges fra trusted, hardened enheder. En daglig arbejdskonto og en admin-konto bør aldrig være den samme.

Synlighed og sporbarhed

5. Unified Audit Log aktiveret

Microsoft 365 kan logge næsten alt: hvem har logget ind hvornår, hvem har delt hvilke filer, hvem har slettet e-mails, hvornår en mailregel er oprettet. Men denne logning er ikke altid aktiveret som standard, og uden den er I blinde, hvis en hændelse opstår.

Unified Audit Log aktiveres i Microsoft Purview Compliance Portal → Audit. Kontrollér, at det er slået til, og at logperioden er sat til mindst 90 dage, gerne 180 dage eller mere, da mange angreb opdages lang tid efter det faktiske brud. Audit-loggen er jeres primære efterforskningsværktøj og dokumentationskilde ved et sikkerhedsbrud.

Disse fem indstillinger er ikke komplekse at implementere, og de fleste kan sættes op på en eftermiddag. Alligevel ser vi konsekvent, at de mangler, selv hos virksomheder, der ellers investerer i IT. Gennemgå dem i dag, og jeres M365-tenant er markant bedre beskyttet end den var i morges.