Microsoft 365 öryggi fyrir fyrirtæki í 8 skrefum

Microsoft 365 öryggi fyrir fyrirtæki í 8 skrefum

Eitt stolið lykilorð getur gefið árásaraðila aðgang að tölvupósti, samningsdrögum, greiðsluupplýsingum og samskiptum við viðskiptavini. Þess vegna er Microsoft 365 öryggi fyrir fyrirtæki ekki einfaldlega stilling sem er virkjuð einu sinni. Það er samspil aðgangsstýringar, eftirlits, skýrrar ábyrgðar og viðbragða þegar eitthvað fer úrskeiðis.

Microsoft 365 er kjarninn í rekstri margra fyrirtækja. Þar eru tölvupóstur, skrár, Teams-samtöl og oft viðkvæmar upplýsingar um starfsfólk, viðskiptavini og fjármál. Sjálfgefnar stillingar henta sjaldan öllum rekstrarumhverfum. Fyrirtæki þarf að taka meðvitaðar ákvarðanir um hverjir fá aðgang, hvaðan þeir skrá sig inn og hvernig brugðist er við grunsamlegri virkni.

Hvað felst í Microsoft 365 öryggi fyrir fyrirtæki?

Góð vörn snýst ekki um að loka öllu. Hún snýst um að leyfa starfsfólki að vinna hratt og örugglega, án þess að einn rangur smellur eða óvarinn sími setji reksturinn í hættu. Fyrir lítil og meðalstór fyrirtæki er áskorunin yfirleitt ekki skortur á lausnum. Hún er oftar sú að ábyrgðin dreifist, stillingum er frestað og enginn fylgist reglulega með því hvort varnirnar virki enn.

Áhætta er líka mismunandi. Fjármálateymi þarf til dæmis strangari vernd gegn greiðslusvikum en starfsmaður sem vinnur eingöngu með almenn markaðsgögn. Fyrirtæki með dreifðan vinnustað þarf að stýra persónulegum tækjum með öðrum hætti en fyrirtæki þar sem öll vinna fer fram á skrifstofu. Rétta uppsetningin byggir því á starfseminni, gögnum hennar og raunverulegum vinnubrögðum starfsfólks.

1. Gerið fjölþáttaauðkenningu að reglu, ekki valkosti

Lykilorð eitt og sér er ekki nægileg vörn, jafnvel þótt það sé langt og flókið. Lykilorð leka í gagnabrotum, eru endurnotuð eða verða hluti af sannfærandi svikapósti. Fjölþáttaauðkenning, þar sem notandi staðfestir innskráningu með auðkennisforriti, öryggislykli eða annarri viðbótarvörn, stöðvar stóran hluta slíkra tilrauna.

Ekki eru allar útfærslur jafn sterkar. SMS getur verið betra en ekkert, en auðkennisforrit eða líkamlegir öryggislyklar veita jafnan meiri vernd, sérstaklega fyrir stjórnendur, fjármálafólk og kerfisstjóra. Einnig þarf að varast svokallaða samþykkissprengju, þar sem notandi fær margar beiðnir þar til hann samþykkir eina af þreytu. Númerasamsvörun og skýrar leiðbeiningar til starfsfólks draga úr þeirri hættu.

2. Stjórnið aðgangi eftir hlutverki og þörf

Starfsmaður á ekki sjálfkrafa að hafa aðgang að öllum sameiginlegum möppum, pósthólfum eða stjórnunarsíðum bara vegna þess að það er þægilegt. Aðgangur á að fylgja starfi viðkomandi og vera endurskoðaður þegar hlutverk breytist. Þetta er sérstaklega mikilvægt þegar starfsfólk hættir, kemur úr leyfi eða færist á milli deilda.

Stjórnandaaðgangur þarfnast sérstakrar varúðar. Daglegur notandaaðgangur og kerfisstjórn eiga ekki að vera á sama reikningi. Með sérstökum stjórnandareikningum, takmörkuðum réttindum og skráningu yfir hverjir hafa þau réttindi má minnka tjón ef reikningur verður fyrir árás eða mistök verða í stjórnun.

3. Notið skilyrtan aðgang til að setja skynsamleg mörk

Skilyrtur aðgangur gerir fyrirtækjum kleift að skilgreina hvaða aðstæður eru ásættanlegar fyrir innskráningu. Hægt er að krefjast fjölþáttaauðkenningar utan skrifstofu, loka fyrir eldri innskráningaraðferðir eða hafna aðgangi frá tækjum sem uppfylla ekki öryggiskröfur.

Hér þarf að stilla af öryggi og rekstrarþægindi. Of strangar reglur geta tafið starfsfólk, sérstaklega þegar fólk vinnur á ferðinni eða hjá viðskiptavini. Of opnar reglur skilja hins vegar eftir óþarfa glufur. Best er að byrja á skýrri grunnstefnu, prófa hana með litlum hópi og fylgjast með því hvar raunveruleg vandamál koma upp áður en hún er innleidd fyrir allt fyrirtækið.

4. Verjið tölvupóstinn þar sem svikin hefjast oft

Tölvupóstur er enn algengasta leiðin inn í fyrirtæki. Veiðipóstar herma eftir samstarfsaðilum, biðja um endurstillingu lykilorðs eða reyna að breyta bankaupplýsingum á síðustu stundu. Góð póstvörn þarf því að sameina tæknilegar síur og vinnureglur sem starfsfólk skilur.

Setjið upp vernd gegn spilliforritum og veiðipóstum, merkið póst sem kemur utan fyrirtækisins þegar það á við og sannreynið að lénsstillingar styðji við vernd gegn fölsuðum sendendum. Mikilvægast er þó að greiðslubeiðnir eða breytingar á reikningsupplýsingum fari aldrei eingöngu eftir tölvupósti. Einföld regla um að hringja í þekktan tengilið áður en greiðsla er samþykkt getur komið í veg fyrir verulegt tap.

5. Verjið gögnin, ekki bara innskráninguna

Þegar notandi hefur lögmætan aðgang getur hann samt sent skrá ranglega út, deilt tengli of víða eða eytt mikilvægu efni. Þess vegna þarf að vita hvar viðkvæm gögn eru geymd og hverjir þurfa að vinna með þau. SharePoint, OneDrive og Teams geta stutt örugga samvinnu, en aðeins ef deilingarreglur eru skilgreindar og reglulega yfirfarnar.

Viðkvæm skjöl, svo sem starfsmannagögn, samningar eða fjárhagsupplýsingar, geta þurft flokkun, takmarkaða deilingu og sérstök varðveisluviðmið. Það á ekki að nota sömu reglu fyrir öll gögn. Of mikil lokun hvetur fólk til að finna óöruggar hjáleiðir, en of frjáls deiling eykur líkur á upplýsingaleka.

6. Hafið eftirlit með tækjum sem tengjast umhverfinu

Microsoft 365 er ekki öruggara en tækin sem notuð eru til að opna það. Tölva með úrelt stýrikerfi, ódulkóðuðum diski eða óvarinni vírusvörn getur orðið að inngangi að skýjagögnum fyrirtækisins. Því þurfa fyrirtæki að hafa yfirsýn yfir fartölvur, síma og önnur tæki sem fá aðgang að kerfinu.

Tækjastýring getur krafist skjálásar, dulkóðunar, reglulegra uppfærslna og möguleika á að fjarlægja fyrirtækjagögn úr týndu tæki. Ef starfsfólk notar eigin síma er ekki alltaf skynsamlegt að stjórna öllu tækinu. Þá getur verið heppilegra að vernda eingöngu fyrirtækjaforritin og gögnin í þeim. Sú nálgun virðir einkalíf starfsfólks án þess að gefa eftir nauðsynlega stjórn.

7. Tryggið afrit og raunhæfa endurheimt

Ruslakörfur og varðveislureglur eru gagnlegar, en þær koma ekki sjálfkrafa í stað sjálfstæðrar afritunarstefnu. Óviljandi eyðing, rangar heimildir, skemmd samstilling eða markviss árás geta haft áhrif á póst, OneDrive og SharePoint. Fyrirtækið þarf að vita hvaða gögn eru afrituð, hversu lengi þau geymast og hversu fljótt er hægt að endurheimta þau.

Mikilvæg spurning er ekki aðeins hvort afrit séu til, heldur hvort þau hafi verið prófuð. Endurheimt sem reynir fyrst á í alvarlegu atviki getur tekið lengri tíma en reksturinn þolir. Regluleg prófun á endurheimt gefur stjórnendum raunhæfa mynd af áhættu, kostnaði og mögulegum stöðvunartíma.

8. Fylgist með, bregðist við og endurskoðið reglulega

Öryggisuppsetning er ekki verkefni sem lýkur með gátlista. Nýir starfsmenn, nýjar samþættingar, breyttar leyfisáætlanir og nýjar árásaraðferðir breyta áhættunni. Aðgangsskrár, viðvaranir um óvenjulegar innskráningar og reglulegar yfirferðir á stjórnandaaðgangi hjálpa til við að greina frávik áður en þau verða rekstrarvandamál.

Fyrirtæki ætti einnig að eiga einfalt viðbragðsferli. Hver tekur ákvörðun ef reikningur er tekinn yfir? Hvernig er lokað fyrir aðgang? Hver metur hvort gögn hafi verið skoðuð eða send út? Hvernig er starfsfólk upplýst? Skýrar svör við þessum spurningum spara dýrmætan tíma þegar á reynir.

Öryggi verður að passa við rekstur og kostnað

Microsoft býður mismunandi leyfisáætlanir og öryggiseiginleika, en dýrasta leyfið er ekki sjálfkrafa rétta svarið. Sum fyrirtæki þurfa ítarlegri skilyrtan aðgang, gagnaflokkun og greiningu á ógnum. Önnur ná miklum árangri með traustum grunnvörnum, góðri tækjastýringu og reglulegri umsjón. Það sem skiptir máli er að fjárfestingin taki á raunverulegri áhættu, fremur en að bæta við verkfærum sem enginn hefur tíma eða ábyrgð til að reka.

Við hjá nexIT nálgumst þetta sem rekstrarverkefni, ekki safn af flóknum stillingum. Við kortleggjum veikleika, skilgreinum forgangsröðun og sjáum um daglega stjórnun svo fyrirtækið fái bæði betri vernd og fyrirsjáanlegri rekstur.

Góð byrjun er að velja einn ábyrgðaraðila, skoða núverandi aðgangsstýringar og prófa hvort fyrirtækið geti raunverulega endurheimt mikilvægustu gögnin sín. Þegar þær grunnspurningar hafa skýr svör verður öryggið ekki hindrun fyrir vinnu heldur traustur hluti af henni.

Similar Posts