MFA i dostęp warunkowy
Microsoft Authenticator z dopasowaniem liczb albo klucze FIDO2 dla kadry i księgowości. Reguły Conditional Access odrzucają logowania z krajów, w których nie działasz, i ze sprzętu, którego firma nie zna.
Nie każda firma potrzebuje od razu całego zestawu. Gdy wymaga go kontrahent albo ubezpieczyciel, wdrażamy komplet. Gdy chodzi o realne ryzyko, zaczynamy od elementów, które odcinają najczęstsze scenariusze ataku.
Microsoft Authenticator z dopasowaniem liczb albo klucze FIDO2 dla kadry i księgowości. Reguły Conditional Access odrzucają logowania z krajów, w których nie działasz, i ze sprzętu, którego firma nie zna.
Intune sprawdza, czy laptop ma szyfrowanie dysku, aktualny system i działającą ochronę. Dopiero wtedy wpuszcza go do poczty, Teams i SharePointa.
Pracownicy przestają być administratorami swoich komputerów. Hasła lokalnych kont administracyjnych rotuje Windows LAPS, więc każde jest inne i regularnie zmieniane.
App Control for Business lub AppLocker pozwala uruchamiać wyłącznie zatwierdzone programy. Plik wykonywalny ściągnięty z załącznika po prostu się nie uruchomi.
Lista dopuszczonych pendrive'ów i dysków, blokada pozostałych albo tryb tylko do odczytu, a każde podłączenie trafia do dziennika.
Osobne konta do administracji, Privileged Identity Management i uprawnienia nadawane na godzinę zamiast na zawsze.
Każdy mechanizm włączamy osobno i zdalnie, obserwując, czy nie zatrzymał komuś pracy. Harmonogram zależy od liczby stanowisk i ustalamy go na starcie.
Spisujemy konta, urządzenia, licencje i programy faktycznie używane w działach. Oddzielamy to, czego wymaga umowa lub audyt, od tego, co warto zrobić z własnej inicjatywy.
Reguły kontroli aplikacji i dostępu warunkowego najpierw tylko raportują. Po okresie obserwacji widać, co zostałoby zablokowane, zanim cokolwiek naprawdę zablokujemy.
Kilka osób z różnych działów, bo magazyn, kadry i handlowcy używają zupełnie innych narzędzi. Poprawiamy wyjątki, zanim zmiana obejmie wszystkich.
Rozszerzamy reguły na całą firmę, a potem obsługujemy prośby o nowe programy i przeglądamy blokady w okresowym raporcie.
Zgubiony telefon z aplikacją MFA to kwestia czasu, więc procedurę trzeba mieć wcześniej. Bez niej główna księgowa traci pół dnia w środku zamknięcia miesiąca. W trakcie wdrożenia ustalamy, kto potwierdza tożsamość pracownika na wideorozmowie i wydaje mu jednorazowy Temporary Access Pass, a także gdzie leżą zapasowe klucze FIDO2.
Od MFA dla wszystkich kont i zablokowania starych protokołów logowania, które MFA omijają. Często nie wymaga to dodatkowych licencji. Kontrola aplikacji daje duży efekt, ale wymaga więcej dyscypliny, więc wchodzi jako drugi krok.
To zależy od planu Microsoft 365. Część funkcji, takich jak dostęp warunkowy, zarządzanie urządzeniami czy Privileged Identity Management, jest dostępna tylko w wybranych planach lub dodatkach. Sprawdzamy, co już opłacasz, zanim cokolwiek doradzimy.
Możesz dopuścić je tylko do przeglądarkowej wersji Microsoft 365 z blokadą pobierania plików. Pełny dostęp do danych firmy zostaje dla sprzętu zarządzanego przez Intune. To rozsądny kompromis przy pracy zdalnej i hybrydowej.
Zgłasza go przez formularz albo portal firmy. Programy z katalogu instaluje sam jednym kliknięciem, a nowe zatwierdzamy po sprawdzeniu źródła i podpisu cyfrowego, w czasie reakcji z Twojego pakietu.
Pierwszy tydzień przynosi kilka zgłoszeń, potem ruch spada. Drukarki, sterowniki i aktualizacje instaluje Intune, a jednorazowe podniesienie uprawnień da się przyznać zdalnie na konkretną czynność.
Napisz, ile masz stanowisk i jakie licencje Microsoft 365. Zaproponujemy kolejność wdrożenia i zaczniemy od pilotażu w trybie audytu.
Zapytanie dotarło do nas
Odpowiedź dostaniesz w ciągu dnia roboczego, a jeśli zgłaszasz awarię, która zatrzymuje pracę, zajmiemy się nią w pierwszej kolejności.
Nie mamy tego miasta na liście. Sprawdź pisownię albo wybierz najbliższe duże miasto - pracujemy zdalnie, więc nie wpływa to na zakres obsługi.