Najpierw tożsamość i uprawnienia
W usługach chmurowych tożsamość staje się podstawową granicą bezpieczeństwa. Audytor powinien ustalić liczbę kont uprzywilejowanych, sposób rozdzielenia kont administracyjnych, wykorzystywane role, konta awaryjne, metody MFA i proces nadawania oraz odbierania dostępu. Sam fakt włączenia MFA nie wystarcza: ważne są metody odporne na phishing, wyjątki, rejestracja i zasady dla uprzywilejowanych operacji.
Conditional Access ocenia się poprzez konkretne scenariusze: administrator z nieznanego urządzenia, logowanie z ryzykownej lokalizacji, dostęp do wrażliwej aplikacji, konto gościa i protokoły starszego typu. Nowe zasady warto obserwować w trybie report-only, aby ograniczyć ryzyko niezamierzonej blokady.
Aplikacje, poczta i współdzielenie
Aplikacje korporacyjne i zgody OAuth mogą zapewniać trwały dostęp do danych, dlatego należy ocenić właścicieli, zakres uprawnień, użycie i cykl życia. W Exchange Online sprawdza się ochronę przed podszywaniem i phishingiem, przekazywanie poczty, reguły oraz konfigurację domen. SharePoint, Teams i OneDrive wymagają weryfikacji udostępniania zewnętrznego, linków anonimowych, gości oraz reguł dla wrażliwych lokalizacji.
Logi i zdolność reagowania
Bez odpowiednich logów organizacja może nie być w stanie potwierdzić, co wydarzyło się po przejęciu konta. Audyt powinien sprawdzić dostępność, retencję i wykorzystanie sygnałów z Entra, Purview Audit, Defender oraz innych źródeł. Ważna jest nie tylko techniczna retencja, lecz także właściciel monitoringu i procedura eskalacji.
Jaki powinien być rezultat
Raport łączy podsumowanie dla kierownictwa z aneksem technicznym. Każde istotne ustalenie ma dowód, wpływ, priorytet, zalecenie i kryterium zamknięcia. Działania są pogrupowane na szybkie poprawki, zmiany wymagające testu oraz decyzje zależne od licencji lub procesu. Opcjonalny hardening powinien mieć plan wdrożenia, kontrolę wpływu i sposób wycofania.
Czego nie należy traktować jako pełnego audytu
Eksport Secure Score, automatyczny skan konfiguracji lub pojedyncza checklista są wartościowym wejściem, ale nie zastępują oceny. Nie wyjaśniają wszystkich wyjątków, zależności ani ryzyka biznesowego. Audyt powinien także jasno wskazywać, czego nie sprawdzono.
Źródła i dalsza weryfikacja
- Microsoft Secure Score
- Microsoft Entra: role i najmniejsze uprawnienia
- Conditional Access report-only
- Microsoft Purview Audit
Najczęstsze pytania
Czy audyt wymaga Global Administratora?
Zwykle nie. Preferowane są role tylko do odczytu lub uzgodnione eksporty.
Czy audyt obejmuje urządzenia?
Tylko w uzgodnionym zakresie i w stopniu widocznym w usługach M365; pełna ocena endpointów jest osobnym zakresem.
Czy po audycie można zamówić wdrożenie?
Tak, jako oddzielny etap z akceptacją i planem wycofania zmian.
Treść ma charakter informacyjny. Zalecenia należy dopasować do architektury, ryzyka i obowiązków konkretnej organizacji.