Jak zabezpieczyć Microsoft 365 w firmie? Lista najważniejszych ustawień

Microsoft 365 po uruchomieniu działa od razu, ale domyślna konfiguracja nie jest skrojona pod bezpieczeństwo Twojej firmy. Microsoft odpowiada za infrastrukturę i dostępność usług, a Ty za to, kto ma dostęp do danych, z jakich urządzeń i na jakich zasadach. To model współdzielonej odpowiedzialności, o którym wiele firm dowiaduje się dopiero po przejęciu pierwszego konta pocztowego.
Od czego zacząć zabezpieczanie Microsoft 365?
Zanim zaczniesz zmieniać ustawienia, sprawdź trzy rzeczy:
- Jaki masz plan licencyjny. Część zabezpieczeń jest dostępna we wszystkich planach, ale najważniejsze narzędzia, takie jak dostęp warunkowy, zarządzanie urządzeniami czy ochrona komputerów klasy EDR, wymagają Microsoft 365 Business Premium lub planów Enterprise. Różnice opisaliśmy w artykule Microsoft 365 Business Premium - kiedy naprawdę się opłaca.
- Jaki jest Twój Microsoft Secure Score. To wskaźnik dostępny w portalu Microsoft Defender (security.microsoft.com), który ocenia konfigurację i podpowiada konkretne działania wraz z ich wpływem na wynik. Warto zapisać wynik wyjściowy, żeby później pokazać postęp.
- Kto ma uprawnienia administratora. W wielu firmach okazuje się, że pełne uprawnienia ma kilka lub kilkanaście osób, w tym byli pracownicy i dostawcy, z którymi dawno zakończono współpracę.
Najważniejsze ustawienia znajdziesz w kilku miejscach: centrum administracyjnym Microsoft 365 (admin.microsoft.com), centrum administracyjnym Microsoft Entra (entra.microsoft.com), portalu Microsoft Defender, portalu Microsoft Purview i centrum administracyjnym Intune. Poniższa lista wskazuje, gdzie szukać każdego z nich.
Jak zabezpieczyć konta administratorów?
Konto z uprawnieniami administratora globalnego to klucz do całego środowiska. Jego przejęcie oznacza dostęp do wszystkich skrzynek, plików i ustawień. Dlatego od kont administracyjnych warto zacząć.
Ogranicz liczbę administratorów globalnych
Microsoft zaleca, by w organizacji było mniej niż pięciu administratorów globalnych. W praktyce w małej i średniej firmie wystarczą dwa lub trzy konta. Pozostałe osoby powinny dostać węższe role, np. administratora użytkowników, administratora Exchange czy administratora pomocy technicznej. Role przypiszesz w centrum administracyjnym Microsoft 365, w sekcji Role, lub w centrum Microsoft Entra.
Oddziel konta administracyjne od kont codziennej pracy
Administrator nie powinien czytać poczty ani przeglądać internetu na koncie z pełnymi uprawnieniami. Załóż osobne konto administracyjne bez skrzynki pocztowej i licencji na aplikacje Office. Jeśli codzienne konto zostanie przejęte przez phishing, atakujący nie zdobędzie automatycznie uprawnień do całego środowiska.
Utwórz konta awaryjne (break glass)
Przygotuj dwa konta awaryjne z rolą administratora globalnego, wyłączone z reguł dostępu warunkowego, z bardzo silnymi hasłami przechowywanymi w bezpiecznym miejscu. Służą wyłącznie do odzyskania dostępu, gdy błędna konfiguracja zablokuje wszystkich administratorów. Logowanie na te konta powinno generować alert.
Wymuś silne MFA dla administratorów
Microsoft sam wymaga uwierzytelniania wieloskładnikowego przy logowaniu do portali administracyjnych, ale to minimum. Dla kont administracyjnych warto stosować metody odporne na phishing, takie jak klucze FIDO2, passkeys lub Windows Hello for Business, zamiast kodów SMS.
Jak skonfigurować logowanie i MFA dla wszystkich użytkowników?
Przejęcie hasła to najczęstsza droga do firmowego Microsoft 365. Uwierzytelnianie wieloskładnikowe (MFA) blokuje zdecydowaną większość takich ataków, pod warunkiem że obejmuje wszystkich użytkowników i wszystkie sposoby logowania.
Włącz ustawienia domyślne zabezpieczeń lub dostęp warunkowy
Masz dwie drogi:
- Security Defaults (ustawienia domyślne zabezpieczeń) - dostępne w każdym planie, włączane w centrum Microsoft Entra, w sekcji Właściwości. Wymuszają rejestrację MFA dla wszystkich, blokują starsze protokoły uwierzytelniania i chronią działania administracyjne. To dobre minimum dla firm bez Entra ID P1.
- Conditional Access (dostęp warunkowy) - wymaga Entra ID P1, czyli np. Business Premium. Pozwala budować reguły dopasowane do firmy. Jeśli z niego korzystasz, Security Defaults trzeba wyłączyć, bo oba mechanizmy nie działają jednocześnie.
Jakie reguły dostępu warunkowego wdrożyć na start?
Jeśli masz Entra ID P1, zacznij od tych reguł:
- MFA dla wszystkich użytkowników i wszystkich aplikacji.
- Blokada starszych protokołów uwierzytelniania, które nie obsługują MFA.
- Silniejsze metody uwierzytelniania dla ról administracyjnych.
- Dostęp do poczty i plików tylko z urządzeń zarządzanych lub zgodnych z polityką firmy.
- Blokada lub dodatkowa weryfikacja logowań z krajów, w których firma nie działa.
Każdą regułę najpierw uruchom w trybie "tylko raport" i sprawdź w logach, kogo by zablokowała. Pozwala to uniknąć sytuacji, w której nowa polityka odcina od systemu cały dział handlowy w trakcie wyjazdu.
Wybierz bezpieczne metody MFA
Kody SMS i połączenia głosowe są lepsze niż brak MFA, ale najsłabsze z dostępnych metod. Zalecane są aplikacja Microsoft Authenticator z dopasowywaniem liczb oraz metody odporne na phishing. Metody włączysz w centrum Microsoft Entra, w sekcji Metody uwierzytelniania. Warto też włączyć samoobsługowe resetowanie hasła (SSPR), żeby odciążyć helpdesk i ograniczyć ryzyko socjotechniki przy telefonicznych prośbach o reset.
Szerzej o porządkowaniu tożsamości piszemy w artykule o zarządzaniu tożsamością w erze pracy zdalnej, a w praktyce pomagamy w tym w ramach usługi wdrożenie Microsoft Entra ID.
Jak chronić pocztę w Exchange Online?
Poczta pozostaje głównym kanałem ataków: phishing, fałszywe faktury, podszywanie się pod prezesa czy dostawcę. Microsoft 365 ma wbudowaną ochronę, ale jej skuteczność zależy od konfiguracji.
Skonfiguruj SPF, DKIM i DMARC
Te trzy rekordy DNS potwierdzają, że wiadomości wysyłane z Twojej domeny rzeczywiście pochodzą od Ciebie. SPF wskazuje serwery uprawnione do wysyłki, DKIM podpisuje wiadomości kryptograficznie, a DMARC mówi serwerom odbiorców, co zrobić z wiadomościami, które nie przeszły weryfikacji. DKIM włączysz w portalu Microsoft Defender, w ustawieniach uwierzytelniania wiadomości e-mail. Zacznij od DMARC w trybie monitorowania (p=none), przeanalizuj raporty, a potem stopniowo przejdź do trybu kwarantanny lub odrzucania. Bez tego każdy może wysyłać wiadomości, które wyglądają, jakby pochodziły z Twojej domeny. O samym zjawisku podszywania się przeczytasz w artykule spoofing - co to jest i jak się zabezpieczyć.
Włącz zalecane polityki ochrony przed zagrożeniami
W portalu Microsoft Defender znajdziesz gotowe zestawy polityk (preset security policies) w wariancie standardowym i ścisłym. Obejmują ochronę antyspamową, antymalware i antyphishingową. Dla większości firm dobrym punktem wyjścia jest wariant standardowy, a dla kont zarządu i księgowości ścisły. Jeśli masz Defender for Office 365, np. w ramach Business Premium, polityki obejmą też analizę załączników (Safe Attachments) i ochronę linków (Safe Links).
Zablokuj automatyczne przekazywanie poczty na zewnątrz
Jednym z pierwszych działań atakującego po przejęciu skrzynki jest ustawienie reguły przekazującej całą korespondencję na zewnętrzny adres. Wyłącz automatyczne przekazywanie poczty poza organizację w polityce antyspamowej ruchu wychodzącego i dopuszczaj wyjątki tylko świadomie.
Wyłącz niepotrzebne protokoły
Jeśli nikt w firmie nie korzysta z POP3, IMAP czy uwierzytelnianego SMTP, wyłącz je dla skrzynek. Microsoft stopniowo wycofuje podstawowe uwierzytelnianie w Exchange Online, ale urządzenia wielofunkcyjne i starsze aplikacje, które wysyłają pocztę, trzeba przenieść na bezpieczne metody.
Oznacz wiadomości z zewnątrz
Włącz oznaczanie wiadomości spoza organizacji w Outlooku. Prosty komunikat "Zewnętrzny" przy nadawcy pomaga pracownikom zauważyć, że wiadomość "od prezesa" przyszła w rzeczywistości z obcej domeny.
Jak kontrolować udostępnianie plików w SharePoint, OneDrive i Teams?
Domyślne ustawienia udostępniania w Microsoft 365 są dość liberalne. W efekcie po kilku latach w firmie krążą setki linków do plików dostępnych dla każdego, kto je zna.
Ogranicz linki anonimowe
W centrum administracyjnym SharePoint, w sekcji Zasady i Udostępnianie, ustaw poziom udostępniania zewnętrznego. Dla większości firm rozsądnym wyborem jest udostępnianie tylko nowym i istniejącym gościom, czyli osobom, które muszą się zalogować. Jeśli linki "Każda osoba" są niezbędne, ustaw dla nich datę wygaśnięcia i uprawnienia tylko do odczytu.
Zmień domyślny typ linku
Zmień domyślny typ linku z "Każda osoba" lub "Osoby w organizacji" na "Określone osoby". To drobna zmiana, która mocno ogranicza przypadkowe udostępnianie całych folderów.
Uporządkuj gości w Teams
Przejrzyj listę kont gości, usuń nieaktywne i ustaw okresowe przeglądy dostępu. Rozważ ograniczenie możliwości zapraszania gości do wybranych ról. O ochronie danych w samym komunikatorze piszemy w artykule jak zabezpieczyć dane firmowe w Microsoft Teams.
Wdróż etykiety poufności i DLP
Jeśli masz Microsoft Purview Information Protection (np. w Business Premium), utwórz kilka prostych etykiet: Publiczne, Wewnętrzne, Poufne. Etykieta "Poufne" może automatycznie szyfrować plik i blokować jego przesłanie poza firmę. Polityki DLP wykryją i zatrzymają próbę wysłania numerów PESEL, danych kart płatniczych czy innych danych wrażliwych. Więcej o samym mechanizmie przeczytasz w artykule czym jest DLP.
Jak zabezpieczyć urządzenia, z których pracownicy korzystają z Microsoft 365?
Nawet najlepiej zabezpieczone konto nie pomoże, jeśli użytkownik loguje się z zainfekowanego laptopa albo niezabezpieczonego telefonu.
Zarządzaj urządzeniami w Intune
Microsoft Intune (dostępny m.in. w Business Premium) pozwala wymusić szyfrowanie dysku (BitLocker, FileVault), blokadę ekranu, aktualne wersje systemu i włączoną zaporę. Urządzenia, które nie spełniają tych wymagań, można automatycznie odciąć od danych firmowych za pomocą dostępu warunkowego.
Chroń aplikacje na telefonach prywatnych
Jeśli pracownicy korzystają z poczty i Teams na prywatnych telefonach, nie musisz przejmować kontroli nad całym urządzeniem. Polityki ochrony aplikacji w Intune blokują kopiowanie danych firmowych do prywatnych aplikacji i pozwalają usunąć je zdalnie, nie ruszając zdjęć czy prywatnych wiadomości.
Włącz ochronę stacji roboczych
Microsoft Defender for Business (w Business Premium) lub Defender for Endpoint zapewniają ochronę klasy EDR, czyli wykrywanie podejrzanych zachowań, izolację zainfekowanego komputera i automatyczną analizę incydentów. Warto od razu włączyć reguły ograniczania powierzchni ataku (ASR), które blokują m.in. uruchamianie makr pobranych z internetu. Różnice między klasycznym antywirusem a EDR wyjaśniamy w artykule czym jest rozwiązanie EDR.
Jak ograniczyć ryzyko związane z aplikacjami firm trzecich?
Atakujący coraz częściej nie kradną haseł, tylko nakłaniają użytkownika do udzielenia zgody złośliwej aplikacji na dostęp do skrzynki czy plików. Taka zgoda działa nawet po zmianie hasła.
W centrum Microsoft Entra, w ustawieniach zgody użytkowników dla aplikacji, ogranicz możliwość samodzielnego wyrażania zgody przez użytkowników. Dopuść ją tylko dla zweryfikowanych wydawców i uprawnień o niskim ryzyku albo całkowicie wyłącz i włącz proces zatwierdzania przez administratora. Przejrzyj też listę aplikacji, które już mają dostęp do danych w Twojej organizacji, i usuń te, których nikt nie rozpoznaje. To również dobry moment, by przyjrzeć się zjawisku shadow IT, czyli narzędziom używanym bez wiedzy działu IT.
Jak monitorować środowisko Microsoft 365?
Zabezpieczenia bez monitorowania działają tylko do pierwszego obejścia. Warto zadbać o to, żeby podejrzane działania były widoczne i ktoś na nie reagował.
- Dziennik inspekcji (audit log) - sprawdź w portalu Microsoft Purview, czy rejestrowanie jest włączone. Pozwala ustalić, kto i kiedy logował się, pobierał pliki czy zmieniał ustawienia.
- Zasady alertów - skonfiguruj powiadomienia o działaniach wysokiego ryzyka, np. utworzeniu reguły przekazywania poczty, masowym pobieraniu plików, nadaniu roli administratora czy logowaniu na konto awaryjne.
- Logi logowania w Entra ID - regularnie przeglądaj nieudane i nietypowe logowania. Przy Entra ID P2 dostępna jest dodatkowo automatyczna ocena ryzyka logowania.
- Secure Score - wracaj do niego co miesiąc i sprawdzaj, czy wynik rośnie oraz czy nie pojawiły się nowe rekomendacje.
W większych środowiskach logi Microsoft 365 warto przekazywać do systemu SIEM, gdzie są analizowane razem ze zdarzeniami z sieci i innych systemów. Różnice między podejściami opisaliśmy w artykule SOC vs SIEM.
Czy Microsoft 365 potrzebuje osobnej kopii zapasowej?
Tak. Microsoft zapewnia wysoką dostępność usług i przechowuje usunięte elementy przez ograniczony czas, ale nie oferuje pełnej kopii zapasowej w klasycznym rozumieniu. Jeśli pracownik usunie folder, a zauważysz to po kilku miesiącach, albo ransomware zaszyfruje pliki synchronizowane z OneDrive, możliwości odtworzenia mogą być niewystarczające. Funkcje przechowywania i archiwizacji służą zgodności z przepisami, a nie szybkiemu odtwarzaniu danych.
Dlatego dane z Exchange, OneDrive, SharePoint i Teams warto objąć osobnym backupem w chmurze, przechowywanym poza środowiskiem Microsoft 365. Szerzej piszemy o tym w artykule ransomware a kopie zapasowe.
Checklista ustawień bezpieczeństwa Microsoft 365
Poniższa tabela zbiera najważniejsze ustawienia w jednym miejscu. Kolumna z planem wskazuje minimalną licencję potrzebną do wdrożenia.
| Obszar | Ustawienie | Gdzie | Wymagany plan |
|---|---|---|---|
| Administratorzy | Mniej niż 5 administratorów globalnych, osobne konta administracyjne | Microsoft 365 admin center, Entra | Każdy |
| Administratorzy | Dwa konta awaryjne z alertem logowania | Entra | Każdy |
| Logowanie | Security Defaults lub MFA przez dostęp warunkowy | Entra | Każdy / Entra ID P1 |
| Logowanie | Blokada starszych protokołów uwierzytelniania | Entra | Każdy / Entra ID P1 |
| Logowanie | Dostęp tylko z urządzeń zgodnych z polityką | Entra, Intune | Business Premium |
| Poczta | SPF, DKIM i DMARC | DNS, Defender | Każdy |
| Poczta | Zalecane polityki ochrony przed zagrożeniami | Defender | Każdy (pełny zakres w Business Premium) |
| Poczta | Blokada automatycznego przekazywania na zewnątrz | Defender | Każdy |
| Pliki | Ograniczenie linków anonimowych i zmiana domyślnego typu linku | SharePoint admin center | Każdy |
| Pliki | Etykiety poufności i DLP | Purview | Business Premium |
| Urządzenia | Szyfrowanie, aktualizacje, blokada ekranu | Intune | Business Premium |
| Urządzenia | Ochrona EDR i reguły ASR | Defender | Business Premium |
| Aplikacje | Ograniczenie zgód użytkowników dla aplikacji | Entra | Każdy |
| Monitorowanie | Dziennik inspekcji i zasady alertów | Purview, Defender | Każdy (zakres zależy od planu) |
| Dane | Zewnętrzna kopia zapasowa | Rozwiązanie backupowe | Dodatkowa usługa |
Jakie są najczęstsze błędy przy zabezpieczaniu Microsoft 365?
- MFA tylko dla części użytkowników. Atakujący szukają kont bez MFA, np. skrzynek współdzielonych z hasłem czy kont serwisowych.
- Wdrażanie reguł bez testów. Reguła dostępu warunkowego włączona od razu dla wszystkich potrafi zablokować pracę firmy. Tryb "tylko raport" jest po to, by z niego korzystać.
- Licencja bez konfiguracji. Firmy kupują Business Premium, ale nie włączają Intune, dostępu warunkowego ani Defendera. Płacą za zabezpieczenia, których nie mają.
- Jednorazowe działanie. Microsoft regularnie zmienia ustawienia i dodaje nowe funkcje, a firma zatrudnia nowych ludzi i wdraża nowe aplikacje. Konfigurację trzeba przeglądać przynajmniej raz na kwartał.
- Brak dokumentacji. Gdy administrator odchodzi, nikt nie wie, dlaczego dana reguła istnieje i czy można ją zmienić.
Jeśli Twoja firma podlega ustawie o krajowym systemie cyberbezpieczeństwa, wiele z tych ustawień przekłada się bezpośrednio na wymagania dotyczące kontroli dostępu, obsługi incydentów i ochrony danych. Szczegóły opisaliśmy w artykule NIS2 w chmurze - jak zabezpieczyć środowisko Azure i Microsoft 365.
FAQ - najczęstsze pytania o bezpieczeństwo Microsoft 365
Czy Microsoft 365 jest domyślnie bezpieczny?
Microsoft zabezpiecza infrastrukturę i usługi, ale konfiguracja dostępu, udostępniania, urządzeń i ochrony poczty należy do klienta. Domyślne ustawienia są kompromisem między bezpieczeństwem a wygodą i zwykle wymagają dopasowania do potrzeb firmy.
Od czego zacząć zabezpieczanie Microsoft 365?
Najpierw uporządkuj konta administratorów i wymuś MFA dla wszystkich użytkowników, a potem skonfiguruj SPF, DKIM i DMARC oraz zablokuj starsze protokoły logowania. Te kroki przynoszą największy efekt przy najmniejszym wysiłku.
Czym różni się Security Defaults od dostępu warunkowego?
Security Defaults to gotowy zestaw podstawowych zabezpieczeń dostępny w każdym planie, bez możliwości dostosowania. Dostęp warunkowy (Conditional Access) wymaga Entra ID P1 i pozwala tworzyć własne reguły, np. dostęp tylko z urządzeń firmowych czy blokadę logowań z wybranych krajów.
Co to jest Microsoft Secure Score?
Secure Score to wskaźnik w portalu Microsoft Defender, który ocenia konfigurację zabezpieczeń w Microsoft 365 i podpowiada działania poprawiające wynik. Pomaga ustalić priorytety i mierzyć postęp.
Czy do zabezpieczenia Microsoft 365 potrzebny jest Business Premium?
Podstawowe zabezpieczenia, takie jak MFA, SPF, DKIM, DMARC czy ograniczenie udostępniania, wdrożysz w każdym planie. Dostęp warunkowy, zarządzanie urządzeniami w Intune, ochrona EDR, analiza załączników i DLP wymagają Business Premium lub planów Enterprise.
Czy Microsoft 365 robi kopię zapasową danych?
Microsoft zapewnia dostępność usług i przechowuje usunięte elementy przez ograniczony czas, ale nie zastępuje pełnej kopii zapasowej. Aby móc odtworzyć dane po ataku ransomware lub dawno usuniętych plikach, warto korzystać z osobnego rozwiązania backupowego.
Podsumowanie
Zabezpieczenie Microsoft 365 to nie jedno ustawienie, tylko kilka warstw: chronione konta administratorów, MFA dla wszystkich, zabezpieczona poczta, kontrolowane udostępnianie, zarządzane urządzenia, monitorowanie i niezależna kopia zapasowa. Część z nich wdrożysz w godzinę, inne wymagają planu i testów, żeby nie zablokować pracy firmy. Jeśli chcesz wiedzieć, jak wypada Twoja obecna konfiguracja, zacznij od testu bezpieczeństwa Microsoft 365. Kompleksowe wdrożenie i utrzymanie zabezpieczeń realizujemy w ramach usługi bezpieczeństwo w Microsoft 365.