Näin suojaat Microsoft 365 -palvelusi
Microsoft 365 -ympäristön tietoturvaa voidaan parantaa merkittävästi oikeilla asetuksilla ja pääsynhallinnan käytännöillä. Tähän ohjeeseen on koottu keskeisiä suojaustoimenpiteitä, joilla Microsoft 365 -ympäristön ylläpitäjä voi pienentää hyökkäyspinta-alaa, vaikeuttaa käyttäjätilien ja tietojen vaarantumista sekä parantaa poikkeavan toiminnan havaitsemista.
Tämä on tekninen ohje, joten käy suositukset läpi riskiperustaisesti oman organisaatiosi toimintojen osalta, jotta muutokset suoritetaan hallitusti. Osa muutoksista saattaa vaatia muutoksia mm. tietoturvallisuusohjeistuksiin. Ominaisuudet ja valittavissa olevat kontrollit riippuvat käytössä olevien lisenssien perusteella. Osa suojausominaisuuksista edellyttää tiettyä Microsoft 365- tai Microsoft Entra ID -lisenssitasoa.
Taustaa:
Microsoft 365 -ympäristöt ovat jatkuvasti tunnustenkalastelun, tilikaappausten ja muun väärinkäytön kohteena. Hyökkääjät pyrkivät saamaan pääsyn organisaation tietoihin esimerkiksi kalastelemalla kirjautumistietoja, kaappaamalla kirjautumisistuntoja, hyödyntämällä laitekoodikalastelua tai hankkimalla käyttöoikeuksia haitallisten sovellusten avulla.
Sisältö:
- Suojaa käyttäjätilit ja kirjautuminen
- Suojaa ylläpitäjätunnukset ja käyttöoikeudet
- Hallitse sovelluksia ja sovellusoikeuksia
- SharePoint-, OneDrive- ja Teams-suojaukset
- Exchange Online -suojaukset
- Valvo Microsoft 365 -ympäristöäsi
- Tarkista suojaukset säännöllisesti
Suojaa käyttäjätilit ja kirjautuminen
Ota käyttöön Security Defaults tai ehdollisen pääsyn käytännöt
Jos organisaatiolla ei ole ehdollisen pääsyn (Conditional Access) edellyttämää Microsoft Entra ID -lisenssiä, ota käyttöön Security Defaults.
Jos käytössä on Microsoft Entra ID P1 tai sitä laajempi lisenssi, suojaa kirjautumiset ehdollisen pääsyn käytännöillä. Kun Security Defaults poistetaan käytöstä, vastaavat ja tarvittaessa vahvemmat suojaukset tulee toteuttaa ehdollisen pääsyn käytännöillä.
Security Defaults- ja ehdollisen pääsyn käytäntöjä ei käytetä samanaikaisesti.
Security defaults in Microsoft Entra ID
https://learn.microsoft.com/en-us/entra/fundamentals/security-defaults Ulkoinen verkkopalvelu.
Ota monivaiheinen tunnistautuminen käyttöön
Ota monivaiheinen tunnistautuminen (MFA) käyttöön kaikille käyttäjille. Perinteinen MFA ei kuitenkaan yksin suojaa kaikilta nykyaikaisilta tunnustenkalastelumenetelmiltä. Hyödynnä MFA:n rinnalla ehdollisen pääsyn käytäntöjä ja mahdollisuuksien mukaan kalastelunkestäviä tunnistautumismenetelmiä.
Microsoft Entra multifactor authentication overview
https://learn.microsoft.com/en-us/entra/identity/authentication/concept-mfa-howitworks Ulkoinen verkkopalvelu.
Require multifactor authentication for all users
https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-all-users-mfa-strength Ulkoinen verkkopalvelu.
Require multifactor authentication for admins accessing Microsoft admin portal
https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-old-require-mfa-admin-portals Ulkoinen verkkopalvelu.
Ota käyttöön ehdollisen pääsyn käytännöt
Käytä Microsoft Entra ID:n ehdollisen pääsyn (Conditional Access) käytäntöjä kirjautumisten ja palveluihin pääsyn rajoittamiseen.
Ehdollisen pääsyn käytännöissä voidaan huomioida esimerkiksi käyttäjä, sijainti, laitteen vaatimustenmukaisuus, käyttäjän tai kirjautumisen riskitaso, käytettävä sovellus sekä tunnistautumismenetelmä.
Ota uudet käytännöt käyttöön hallitusti ja testaa niiden vaikutukset ennen laajaa käyttöönottoa, jotta organisaation tarvitsemia kirjautumisia ei estetä tahattomasti.
Estä laitekooditodennus (Device Code Flow) oletusarvoisesti ja salli se vain käyttäjille ja käyttötapauksille, joissa sille on tunnistettu ja dokumentoitu tarve. Laitekooditodennuksen rajoittaminen pienentää laitekoodikalasteluun liittyvää riskiä merkittävästi.
Rajoita ehdollisen pääsyn käytäntöjen muokkausoikeudet vain niitä tarvitseville ylläpitäjille ja valvo käytäntöihin tehtäviä muutoksia.
Plan a Conditional Access deployment
https://learn.microsoft.com/en-us/entra/identity/conditional-access/plan-conditional-access Ulkoinen verkkopalvelu.
Block authentication flows with Conditional Access policy
https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-block-authentication-flows Ulkoinen verkkopalvelu.
Authentication flows as a condition in Conditional Access policy
https://learn.microsoft.com/en-us/entra/identity/conditional-access/concept-authentication-flows Ulkoinen verkkopalvelu.
Reagoi riskialttiisiin käyttäjiin ja kirjautumisiin
Jos organisaation lisensointi mahdollistaa Microsoft Entra ID Protectionin käytön, hyödynnä käyttäjä- ja kirjautumisriskiä ehdollisen pääsyn käytännöissä. Riskialtis kirjautuminen voidaan esimerkiksi estää tai käyttäjältä voidaan vaatia tilanteeseen sopivia suojaavia toimenpiteitä.
What is Microsoft Entra ID Protection?
https://learn.microsoft.com/en-us/entra/id-protection/overview-identity-protection Ulkoinen verkkopalvelu.
Suojaa kirjautumistunnisteet (token)
Microsoft Entra Token Protectionilla voidaan pienentää varastettujen kirjautumistunnisteiden eli tokenien uudelleenkäytön riskiä tuetuissa käyttötapauksissa.
Token Protection sitoo tuetun tokenin kryptografisesti siihen laitteeseen, jolle se on myönnetty. Pelkkä tokenin kopioiminen hyökkääjän laitteelle ei tällöin riitä sen hyödyntämiseen.
Token Protection on osa kerroksellista suojausta eikä korvaa muita tunnistautumisen ja pääsynhallinnan suojaustoimenpiteitä.
Token Protection in Microsoft Entra Conditional Access
https://learn.microsoft.com/en-us/entra/identity/conditional-access/concept-token-protection Ulkoinen verkkopalvelu.
Estä vanhat tunnistautumismenetelmät (legacy authentication)
Estä vanhat tunnistautumismenetelmät (legacy authentication), jos sille ei ole organisaatiossa perusteltua käyttötarvetta.
Selvitä ennen estävän käytännön käyttöönottoa, käyttävätkö organisaation sovellukset tai käyttäjät vielä vanhoja tunnistautumismenetelmiä.
Block legacy authentication with Conditional Access
https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-block-legacy-authentication Ulkoinen verkkopalvelu.
Ota käyttöön kalastelunkestäviä tunnistautumismenetelmiä
Organisaatioiden suositellaan siirtymään salasanattomaan ja kalastelunkestävään tunnistautumiseen, kuten FIDO2-suojausavaimiin tai Windows Hello for Business -ratkaisuun. Kalastelunkestävä tunnistautuminen kannattaa ottaa käyttöön aina, kun se on mahdollista, erityisesti käyttäjille, joilla on pääsy kriittisiin järjestelmiin, infrastruktuuriin tai arkaluonteisiin tietoihin, kuten pääkäyttäjien tunnukset tai muut henkilöt, jotka käsittelevät arkaluontoisia tietoja organisaatiossa.
Get started with phishing-resistant passwordless authentication deployment in Microsoft Entra ID
https://learn.microsoft.com/en-us/entra/identity/authentication/how-to-plan-prerequisites-phishing-resistant-passwordless-authentication Ulkoinen verkkopalvelu.
Suojaa pääkäyttäjätunnukset ja käyttöoikeudet
Käytä erillisiä pääkäyttäjätunnuksia
Käytä ylläpitotehtäviin erillisiä pääkäyttäjätunnuksia. Pääkäyttäjätunnusta ei tule käyttää sähköpostiin, verkkoselailuun tai muihin päivittäisiin työtehtäviin.
Admin account security in Microsoft 365 for business
https://learn.microsoft.com/en-us/microsoft-365/admin/security-and-compliance/m365b-account-security-admins?view=o365-worldwide Ulkoinen verkkopalvelu.
Vaadi pääkäyttäjiltä kalastelunkestävää tunnistautumista
Pääkäyttäjätunnuksissa suositellaan käytettäväksi salasanatonta ja kalastelunkestävää tunnistautumista, kuten FIDO2-suojausavaimia tai Windows Hello for Business -kirjautumista.
Vaadi pääkäyttäjientunnuksilta kalastelunkestävää tunnistautumista ehdollisen pääsyn käytännöllä ja Authentication Strength -vaatimuksella.
Require phishing-resistant multifactor authentication for Microsoft Entra administrator roles
https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-admin-phish-resistant-mfa Ulkoinen verkkopalvelu.
Best practices for Microsoft Entra roles
https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/best-practices Ulkoinen verkkopalvelu.
Noudata vähimpien oikeuksien periaatetta
Myönnä käyttäjille, koodareille ja pääkäyttäjille vain tehtävien edellyttämät käyttöoikeudet. Älä käytä Global Administrator -roolia tehtäviin, jotka voidaan suorittaa rajatummalla roolilla.
Best practices for Microsoft Entra roles
https://learn.microsoft.com/en-us/azure/active-directory/roles/best-practices Ulkoinen verkkopalvelu.
Hyödynnä Privileged Identity Managementia (PIM)
Microsoft Entra Privileged Identity Managementilla (PIM) ylläpitäjäroolit voidaan myöntää aktivoitaviksi (eligible) ja aktivoida vain tarvittaessa määräajaksi. Tämä vähentää jatkuvasti aktiivisten pääkäyttäjäoikeuksien määrää.
Best practices for all isolation architectures
https://learn.microsoft.com/en-us/entra/architecture/secure-best-practices Ulkoinen verkkopalvelu.
Tarkista käyttöoikeudet säännöllisesti
Microsoft Entra ID Access Reviews -tarkistusten avulla tarpeettomia käyttöoikeuksia voidaan tunnistaa ja poistaa säännöllisesti.
What are access reviews?
https://learn.microsoft.com/en-us/entra/id-governance/access-reviews-overview Ulkoinen verkkopalvelu.
Luo vähintään kaksi hätätilanteiden ylläpitotunnusta
Luo vähintään kaksi Microsoft Entra ID:n cloud-only emergency access -tunnusta eli hätätilanteiden pääkäyttäjätunnusta tilanteisiin, joissa tavallisilla pääkäyttäjätunnuksilla ei voida kirjautua ympäristöön.
Käytä organisaation Microsoft Entra ID -ympäristön onmicrosoft.com Ulkoinen verkkopalvelu.-toimialueeseen perustuvia tunnuksia, jotta niiden käyttö ei ole riippuvainen organisaation paikallisesta Active Directorysta tai federointipalvelusta.
Rajaa tunnukset pois sellaisista ehdollisen pääsyn käytännöistä, joiden virheellinen toiminta voisi estää kaiken ylläpitopääsyn. Suojaa tunnukset vahvalla, ympäristön normaalista tunnistautumisesta riippumattomalla menetelmällä.
Valvo tunnusten käyttöä ja luo hälytys jokaisesta kirjautumisesta. Testaa tunnusten toimivuus säännöllisesti.
Manage emergency access accounts in Microsoft Entra ID
https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/security-emergency-access Ulkoinen verkkopalvelu.
Hallitse sovelluksia ja sovellusoikeuksia
Rajoita käyttäjien sovellussuostumuksia
Rajoita, millaisille sovelluksille ja käyttöoikeuksille käyttäjät voivat itse antaa suostumuksen. Älä salli käyttäjien myöntää vapaasti laajoja käyttöoikeuksia tuntemattomille sovelluksille.
Rajaa käyttäjien suostumukset matalan riskin käyttöoikeuksiin ja luotettujen julkaisijoiden sovelluksiin.
Configure how users consent to applications
https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/configure-user-consent Ulkoinen verkkopalvelu.
Ota käyttöön Admin Consent Workflow
Ohjaa käyttäjien itse hyväksyttävien oikeuksien ulkopuolelle jäävät sovelluspyynnöt ylläpitäjän arvioitaviksi Admin Consent Workflow -prosessilla.
Tarkista ennen hyväksymistä sovelluksen julkaisija, käyttötarkoitus sekä pyydettyjen käyttöoikeuksien laajuus.
Paranna tietoturvaa Admin Consent Workflowilla Microsoft Entra ID:ssä ja Microsoft 365:ssa
https://kyberturvallisuuskeskus.fi/fi/ohjeet-ja-oppaat/ohjeet-ja-oppaat-organisaatioille-ja-yrityksille/paranna-tietoturvaa-admin-consent-workflowilla-microsoft-entra-idssa-ja-microsoft-365ssa Ulkoinen verkkopalvelu.
Configure how users consent to applications
https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/configure-user-consent Ulkoinen verkkopalvelu.
Tarkista sovellusten käyttöoikeudet
Tarkista säännöllisesti Enterprise Applications- ja Service Principal -sovellusidentiteetit sekä niille myönnetyt käyttöoikeudet. Kiinnitä erityistä huomiota laajoihin Microsoft Graph- ja muihin API-oikeuksiin.
Poista käyttämättömät tai tuntemattomat sovellukset sekä tarpeettomat käyttöoikeudet.
Application and service principal objects in Microsoft Entra ID
https://learn.microsoft.com/en-us/entra/identity-platform/app-objects-and-service-principals Ulkoinen verkkopalvelu.
Valvo sovellusidentiteettejä
Valvo sovellusrekisteröintejä ja sovellusidentiteetteihin tehtäviä muutoksia. Kiinnitä erityistä huomiota uusien sovellussalaisuuksien (client secrets) ja sertifikaattien lisäämiseen olemassa oleville sovellusidentiteeteille.
Poista vanhentuneet ja tarpeettomat tunnistetiedot. Suosi mahdollisuuksien mukaan hallittuja identiteettejä ja sertifikaatteja pitkäikäisten sovellussalaisuuksien (client secrets) sijaan.
What are service principal sign-ins in Microsoft Entra?
https://learn.microsoft.com/en-us/entra/identity/monitoring-health/concept-service-principal-sign-ins Ulkoinen verkkopalvelu.
Microsoft Entra audit log categories and activities
https://learn.microsoft.com/en-us/entra/identity/monitoring-health/reference-audit-activities Ulkoinen verkkopalvelu.
SharePoint-, OneDrive- ja Teams-suojaukset
Näiden palveluiden käyttöä voidaan suojata seuraavilla rajoituksilla ja käytännöillä.
Rajoita ulkoista jakamista
Arkaluonteisen tiedon yhteydessä suosi tunnistautumista edellyttävää jakamista, kuten tunnistautumista edellyttävää vierailijan (Authenticated guests only) -jakamista. Ulkoista jakamista voidaan rajoittaa myös sallittuihin organisaatioihin tai sähköpostidomaineihin.
Allow only members of specific security groups to share SharePoint and OneDrive files and folders externally
https://learn.microsoft.com/en-us/sharepoint/manage-security-groups Ulkoinen verkkopalvelu.
Rajoita anonyymien Anyone-linkkien käyttöä
Tarkista SharePointin ja OneDriven oletusarvoiset jakamisasetukset. Anyone-linkin saanut henkilö voi käyttää jaettua sisältöä ilman kirjautumista, minkä vuoksi käyttäjän henkilöllisyyttä ja linkin edelleen jakamista ei voida hallita samalla tavalla kuin tunnistautumista edellyttävässä jakamisessa.
Salli anonyymi jakaminen vain silloin, kun sille on perusteltu käyttötarve. Rajoita oletusoikeudet vain tarvittavaan käyttöön ja määritä linkeille mahdollisuuksien mukaan vanhenemisaika.
Allow only members of specific security groups to share SharePoint and OneDrive files and folders externally
https://learn.microsoft.com/en-us/sharepoint/manage-security-groups Ulkoinen verkkopalvelu.
Suojaudu tietovuodolta
Tietojen menetyksen estämisen (Data Loss Prevention, DLP) käytännöillä voidaan tunnistaa ja rajoittaa arkaluonteisten tietojen siirtämistä organisaation ulkopuolelle. DLP-käytäntöjä voidaan soveltaa esimerkiksi sähköpostiin, Teams-viesteihin sekä SharePoint- ja OneDrive-tiedostoihin. Määritä organisaation tarpeiden perusteella, millaisten tietojen, kuten henkilötunnusten tai maksukorttitietojen, lähettämistä tai jakamista halutaan estää tai rajoittaa.
Plan for data loss prevention (DLP)
http://learn.microsoft.com/en-us/purview/dlp-overview-plan-for-dlp Ulkoinen verkkopalvelu.
Create and deploy data loss prevention policies
https://learn.microsoft.com/en-us/purview/dlp-create-deploy-policy Ulkoinen verkkopalvelu.
Suojaa arkaluonteiset tiedot luottamuksellisuustunnisteilla
Hyödynnä mahdollisuuksien mukaan Microsoft Purview -luottamuksellisuustunnisteita (sensitivity labels) organisaation arkaluonteisten tietojen tunnistamiseen ja suojaamiseen. Tunnisteilla voidaan ohjata esimerkiksi salausta, ulkoista jakamista ja Teams- tai SharePoint-sivustojen käyttöä.
Learn about sensitivity labels
https://learn.microsoft.com/en-us/purview/sensitivity-labels Ulkoinen verkkopalvelu.
Rajoita arkaluonteisten tietojen käyttö hyväksytyille laitteille
Rajoita SharePoint- ja OneDrive-tietojen käyttöä organisaation hallinnan ulkopuolisilta laitteilta. Organisaation arkaluonteisen tiedon kohdalla voidaan esimerkiksi estää tiedostojen lataaminen ja synkronointi hallitsemattomille laitteille tai vaatia vaatimustenmukaista laitetta ehdollisen pääsyn käytännöllä.
IT Admins - SharePoint and OneDrive unmanaged device access controls
https://learn.microsoft.com/en-us/sharepoint/control-access-from-unmanaged-devices Ulkoinen verkkopalvelu.
Rajoita ulkoisten käyttäjien yhteydenottoja Teamsissa
Microsoft Teamsin External Access -asetuksilla voidaan rajoittaa organisaation käyttäjien yhteydenpitoa ulkoisten Teams-käyttäjien kanssa. Arvioi, tarvitseeko kaikkien käyttäjien voida viestiä kaikkien ulkoisten organisaatioiden kanssa vai voidaanko yhteydet rajata vain tunnettuihin ja liiketoiminnan kannalta tarpeellisiin organisaatioihin.
Rajoituksia voidaan kohdistaa myös sellaisiin Teams-käyttäjiin, joiden tunnuksia mikään organisaatio ei hallinnoi.
Microsoftin ohje Teamsin hyökkäyspinnan pienentämiseen:
https://learn.microsoft.com/en-us/defender-office-365/step-by-step-guides/reducing-attack-surface-in-microsoft-teams Ulkoinen verkkopalvelu.
Teamsin ulkoisten organisaatioiden hallinta:
https://learn.microsoft.com/en-us/microsoftteams/trusted-organizations-external-meetings-chat Ulkoinen verkkopalvelu.
Manage chats and meetings with external Teams users not managed by an organization
https://learn.microsoft.com/en-us/microsoftteams/trusted-organizations-external-meetings-chat?tabs=organization-settings#manage-chats-and-meetings-with-external-teams-users-not-managed-by-an-organization Ulkoinen verkkopalvelu.
Rajoita anonyymien osallistujien pääsyä Teams-kokouksiin riskin mukaan
Määritä Teamsin kokouskäytännöt (meeting policies) käyttötarpeen mukaan. Esimerkiksi osalta käyttäjistä tai ryhmiltä voidaan estää anonyymit osallistujat kokonaan, kun taas muille voidaan sallia anonyymit osallistujat aulan kautta. Teams Premiumissa voidaan myös vaatia sähköpostiin lähetettävää kertakoodia.
Manage anonymous participant access to Teams meetings and events (IT admins)
https://learn.microsoft.com/en-us/microsoftteams/anonymous-users-in-meetings Ulkoinen verkkopalvelu.
Hallitse Teams-sovelluksia keskitetysti
Hyödynnä Teamsin app-centric management -hallintaa ja salli vain organisaatiossa hyväksytyt sovellukset niitä tarvitseville käyttäjille. Tarkista sovelluksen julkaisija, sertifiointi ja pyydetyt oikeudet ennen sovelluksen sallimista.
Overview of agent and app management and governance in Teams admin center
https://learn.microsoft.com/en-us/microsoftteams/manage-apps Ulkoinen verkkopalvelu.
Tarkista organisaatioiden välisen käytön asetukset (Cross-tenant access)
Entra External ID:n cross-tenant access -asetuksilla (inbound/outbound) hallitset sitä, mistä organisaatioista käyttäjät pääsevät teidän ympäristöönne ja mihin ulkopuolisiin organisaatioihin omat käyttäjänne voivat kirjautua. Lisäksi asetuksilla määritetään, luotetaanko kumppaniorganisaation MFA-tunnistautumiseen ja laitevaatimuksiin (compliant device). Asetusten avulla toteutat organisaationne tietoturvapolitiikan mukaiset linjaukset Microsoft 365 -tilauksessanne.
Overview: Cross-tenant access with Microsoft Entra External ID
https://learn.microsoft.com/en-us/entra/external-id/cross-tenant-access-overview?utm_source=chatgpt.com Ulkoinen verkkopalvelu.
Hallitse vieraskäyttäjätunnusten elinkaarta
Vierailijatunnuksia käytetään, kun organisaation ulkopuolisen henkilön pitää tehdä yhteistyötä organisaatiosi kanssa. Määritä käytännöt ulkoisten kumppaneiden ja vieraskäyttäjien (B2B Collaboration) turvalliseen hallintaan Microsoft Entra External ID -ympäristössä. Tarkista vieraskäyttäjät ja heidän käyttöoikeutensa säännöllisesti ja poista tarpeettomat tunnukset sekä käyttöoikeudet. Hyödynnä mahdollisuuksien mukaan käyttöoikeuksien säännöllisiä tarkistuksia.
Microsoft Entra B2B best practices
https://learn.microsoft.com/en-us/entra/external-id/b2b-fundamentals Ulkoinen verkkopalvelu.
Exchange Online -suojaukset
Exchange Onlinen suojausasetuksilla voidaan vähentää sähköpostihuijausten, tunnustenkalastelun ja vaarantuneiden käyttäjätilien väärinkäytön riskiä.
Ota SPF, DKIM ja DMARC käyttöön
Ota SPF, DKIM ja DMARC käyttöön kaikille organisaation sähköpostia lähettäville verkkotunnuksille. Näiden avulla vastaanottavat sähköpostipalvelut voivat varmistaa viestien alkuperää ja vähentää organisaation verkkotunnusten väärinkäyttöä sähköpostihuijauksissa.
Kun SPF ja DKIM toimivat oikein, määritä DMARC-käytäntö asteittain valvonnasta (p=none) kohti suojaavaa käytäntöä (p=quarantine tai p=reject) ympäristön toimivuuden varmistamisen jälkeen.
Set up SPF to identify valid email sources for your custom cloud domains
https://learn.microsoft.com/fi-fi/defender-office-365/email-authentication-spf-configure Ulkoinen verkkopalvelu.
Set up DKIM to sign mail from your cloud domain
https://learn.microsoft.com/fi-fi/defender-office-365/email-authentication-dkim-configure Ulkoinen verkkopalvelu.
Set up DMARC to validate the From address domain for cloud senders
https://learn.microsoft.com/fi-fi/defender-office-365/email-authentication-dmarc-configure Ulkoinen verkkopalvelu.
Estä automaattinen viestien edelleenlähetys ulkoisiin sähköpostiosoitteisiin
Varmista Exchange Onlinen edelleenlähetyskäytännöistä, että automaattinen edelleenlähetys ulkopuolisiin osoitteisiin on estetty, ellei sille ole erikseen hyväksyttyä käyttötarvetta. Microsoftin oletuskäytännöt estävät sitä jo nykyisin, mutta varmista asetukset omasta Exchange Online -ympäristöstäsi.
Control automatic external email forwarding from cloud mailboxes
https://learn.microsoft.com/fi-fi/defender-office-365/outbound-spam-policies-external-email-forwarding Ulkoinen verkkopalvelu.
Estä Direct Send, jos sitä ei tarvita
Tarkista, käyttävätkö organisaation laitteet tai sovellukset Exchange Onlinen Direct Send -toimintoa. Direct Send mahdollistaa sähköpostin lähettämisen organisaation Microsoft 365 -postilaatikoihin ilman käyttäjän tunnistautumista.
Jos Direct Sendille ei ole organisaatiossa perusteltua käyttötarvetta, estä sen käyttö. Tämä vaikeuttaa organisaation omalla verkkotunnuksella lähetettyjen tunnistautumattomien viestien hyödyntämistä esimerkiksi tietojenkalastelussa ja toisena henkilönä esiintymisessä.
Selvitä ennen estämistä, käyttävätkö esimerkiksi monitoimilaitteet, skannerit, tulostimet tai vanhat sovellukset Direct Send -toimintoa. Siirrä tarvittavat lähettäjät hallittuun ja tunnistettuun sähköpostin lähetystapaan ennen Direct Sendin estämistä.
How to set up a multifunction device or application to send email using Microsoft 365
https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365 Ulkoinen verkkopalvelu.
Direct Send vs sending directly to an Exchange Online tenant
https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865 Ulkoinen verkkopalvelu.
Set-OrganizationConfig – RejectDirectSend
https://learn.microsoft.com/en-us/powershell/module/exchangepowershell/set-organizationconfig?view=exchange-ps Ulkoinen verkkopalvelu.
Estä SMTP AUTH, jos sitä ei tarvita
Poista SMTP AUTH käytöstä organisaatiotasolla, jos organisaation sovellukset tai laitteet eivät tarvitse sitä. Jos yksittäinen sovellus tai laite tarvitsee SMTP AUTHia, salli käyttö vain tarvittaville postilaatikoille ja suosi OAuth-pohjaista tunnistautumista.
Selvitä ennen estämistä, käyttävätkö esimerkiksi sovellukset, tulostimet tai muut laitteet SMTP AUTHia sähköpostien lähettämiseen.
Enable or disable authenticated client SMTP submission (SMTP AUTH) in Exchange Online
https://learn.microsoft.com/en-us/Exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission?utm_source=chatgpt.com Ulkoinen verkkopalvelu.
Tarkista jaettujen postilaatikoiden kirjautuminen
Älä käytä jaettua postilaatikkoa yksittäisenä käyttäjätilinä. Poista suora kirjautuminen ja myönnä käyttäjille vain tehtävän kannalta tarvittavat Full Access-, Send As- tai Send on Behalf -oikeudet.
Configure Microsoft 365 shared mailbox settings
https://learn.microsoft.com/en-us/microsoft-365/admin/email/configure-a-shared-mailbox?view=o365-worldwide Ulkoinen verkkopalvelu.
Ota käyttöön Microsoftin esiasetetut suojauskäytännöt
Ota käyttöön vähintään Standard protection -profiili. Käytä Strict protection -profiilia korkean riskin käyttäjille, kuten johdolle, taloushallinnolle ja pääkäyttäjille, jos se soveltuu organisaation ympäristöön.
Preset security policies in cloud organizations
https://learn.microsoft.com/en-us/defender-office-365/preset-security-policies Ulkoinen verkkopalvelu.
Suojaa tärkeät käyttäjät ja verkkotunnukset toisena henkilönä esiintymiseltä
Tarkista lisäksi toisena henkilönä esiintymistä (impersonation) estävät suojausasetukset. Suojaa erityisesti johto, taloushallinto ja muut maksuliikenteeseen osallistuvat henkilöt sekä organisaation omat verkkotunnukset.
Anti-phishing policies in cloud organizations
https://learn.microsoft.com/fi-fi/defender-office-365/anti-phishing-policies-about Ulkoinen verkkopalvelu.
Valvo Microsoft 365 -ympäristöäsi
Ota auditointi ja lokien säilytys hallintaan
Varmista Microsoft 365 -ympäristön riittävä lokitus ja lokien säilytys. Lokit mahdollistavat poikkeavan toiminnan havaitsemisen sekä tietoturvapoikkeamien jälkikäteisen tutkimisen.
Tarkista ainakin seuraavat:
- Microsoft Entra sign-in logs
- Microsoft Entra audit logs
- Microsoft Purview Audit
- Microsoft Defender -hälytykset
Tarkista myös, kuinka pitkään organisaation lisenssi mahdollistaa lokien säilyttämisen ja vastaako säilytysaika organisaation tutkintatarvetta.
What is Microsoft Entra monitoring and health?
https://learn.microsoft.com/en-us/entra/identity/monitoring-health/overview-monitoring-health Ulkoinen verkkopalvelu.
Use MailItemsAccessed to investigate compromised accounts
https://learn.microsoft.com/en-us/purview/audit-log-investigate-accounts Ulkoinen verkkopalvelu.
Learn about auditing solutions in Microsoft Purview
https://learn.microsoft.com/en-us/purview/audit-solutions-overview Ulkoinen verkkopalvelu.
Incidents and alerts in the Microsoft Defender portal
https://learn.microsoft.com/en-us/defender-xdr/incidents-overview Ulkoinen verkkopalvelu.
Seuraa tärkeitä hälytyksiä
Tietyistä muutoksista ja tapahtumista on hyvä saada ilmoitus IT-tuelle tai ylläpidolle.
Identiteetti
- MFA-menetelmän muutos
- korkean riskin kirjautuminen
- hätätilanteiden ylläpitotunnuksen käyttö
Käyttöoikeudet
- pääkäyttäjäroolin muutos
- ehdollisen pääsyn käytännön muutos
- Security Defaults -asetuksen muutos
Sovellukset
- uusi Enterprise Application
- OAuth-suostumus
- uuden salaisuuden tai sertifikaatin lisääminen Service Principal -sovellusidentiteetille
Sähköposti
- ulkoinen edelleenlähetys
- epäilyttävä Inbox-sääntö
Access activity logs in Microsoft Entra ID
https://learn.microsoft.com/en-us/entra/architecture/security-operations-privileged-accounts Ulkoinen verkkopalvelu.
Security operations for privileged accounts in Microsoft Entra ID
https://learn.microsoft.com/en-us/entra/architecture/security-operations-privileged-accounts Ulkoinen verkkopalvelu.
Alert policies in the Microsoft Defender portal
https://learn.microsoft.com/en-us/defender-office-365/alert-policies-defender-portal Ulkoinen verkkopalvelu.
Microsoft Defender for Cloud Apps activity policies
https://learn.microsoft.com/en-us/defender-cloud-apps/user-activity-policies Ulkoinen verkkopalvelu.
Send Microsoft Entra ID data to Microsoft Sentinel
https://learn.microsoft.com/en-us/azure/sentinel/connect-azure-active-directory Ulkoinen verkkopalvelu.
Hyödynnä Continuous Access Evaluationia (CAE)
Hyödynnä mahdollisuuksien mukaan Continuous Access Evaluation (CAE) -ominaisuutta. Sen avulla tuetut Microsoft 365 -palvelut voivat arvioida käyttäjän pääsyn uudelleen tiettyjen kriittisten tapahtumien, kuten käyttäjätilin käytöstä poistamisen tai kohonneen käyttäjäriskin, jälkeen ilman, että pääsyn katkeamista tarvitsee odottaa tokenin normaaliin vanhenemiseen asti.
Continuous access evaluation in Microsoft Entra
https://learn.microsoft.com/en-us/entra/identity/conditional-access/concept-continuous-access-evaluation Ulkoinen verkkopalvelu.
Tarkista suojaukset säännöllisesti
Microsoft 365 -ympäristön suojaaminen ei ole kertaluonteinen toimenpide. Tarkista säännöllisesti pääkäyttäjienoikeudet, ehdollisen pääsyn käytännöt, tunnistautumismenetelmät, sovellusoikeudet, ulkoiset käyttäjät ja jakamisasetukset sekä lokituksen ja hälytysten toimivuus.
Poista tarpeettomat käyttäjätilit, laitteet, sovellukset ja käyttöoikeudet. Testaa myös hätätilanteiden pääkäyttäjientunnusten ja tietoturvapoikkeamiin liittyvien toimintamallien toimivuus.
Tavoitteena on ympäristö, jossa yksittäisen käyttäjätilin, salasanan tai kirjautumisistunnon vaarantuminen ei anna hyökkääjälle laajaa pääsyä organisaation tietoihin ja palveluihin.
Hyödynnä Microsoft Secure Scorea ja Microsoft Entran suosituksia puuttuvien suojausten tunnistamiseen. Niiden avulla voit arvioida organisaation nykyistä suojaustasoa ja tunnistaa ympäristöön soveltuvia kehityskohteita.
What is Identity Secure Score?
https://learn.microsoft.com/en-us/entra/identity/monitoring-health/concept-identity-secure-score Ulkoinen verkkopalvelu.