Co dokładnie sprawdzam

Punktem wyjścia są tożsamości. Oceniam konta uprzywilejowane, rozdzielenie kont administracyjnych, liczbę Global Administratorów, metody uwierzytelniania, rejestrację MFA, zasady dostępu warunkowego, konta awaryjne i proces dołączania oraz odbierania uprawnień. Osobno analizuję aplikacje korporacyjne, zgody OAuth, tożsamości obciążeń i ryzyko trwałego dostępu przez niekontrolowane integracje.

W Exchange Online badam ochronę przed phishingiem i podszywaniem, reguły transportowe, automatyczne przekazywanie, protokoły starszego typu, ochronę domen oraz sygnały wskazujące na przejęcie konta. W SharePoint i OneDrive sprawdzam zasady udostępniania zewnętrznego, linki anonimowe, cykl życia gości i kontrolę wrażliwych zasobów. Dla środowisk z odpowiednimi licencjami oceniam także Defender, Purview, retencję, klasyfikację i polityki DLP.

Jak przebiega praca

  1. Discovery: tenanty, liczba użytkowników, licencje, branża, incydenty i oczekiwany rezultat.
  2. Zbieranie dowodów: bezpieczne eksporty, role tylko do odczytu, logi i rozmowy z właścicielami.
  3. Analiza: połączenie danych konfiguracyjnych z ryzykiem biznesowym i scenariuszami ataku.
  4. Raport: warsztat odbiorowy, quick wins, backlog oraz plan 30/60/90.
  5. Hardening: opcjonalne wdrożenie zmian partiami, z kontrolą wpływu i rollbackiem.

Standard ustalenia audytowego

Raport nie kończy się na etykiecie „niezgodne”. Ustalenie opisuje stan, konkretne źródło dowodu, możliwy scenariusz nadużycia, wpływ na organizację, rekomendację, priorytet oraz kryterium pozwalające potwierdzić zamknięcie. Dzięki temu dokument może trafić zarówno do administratora, jak i osoby zarządzającej ryzykiem.

Czego audyt nie obiecuje

Nie istnieje konfiguracja gwarantująca brak incydentów. Nie każda rekomendacja Microsoft jest właściwa w każdym środowisku, a wysoki Secure Score nie zastępuje skutecznego zarządzania tożsamościami i reagowania. Dlatego raport wyraźnie oddziela wymagania krytyczne, zalecenia kontekstowe i działania zależne od licencji.

Źródła metodyczne

Najczęstsze pytania

Co obejmuje audyt Microsoft 365?

Zakres bazowy obejmuje Entra ID, role, MFA i Conditional Access, aplikacje, Exchange Online, SharePoint i OneDrive, ustawienia audytu oraz - zależnie od licencji - Microsoft Defender i Purview.

Czy podczas audytu zmieniacie konfigurację?

Nie bez osobnego uzgodnienia. Etap diagnostyczny jest wykonywany w trybie tylko do odczytu. Hardening ma własny plan zmian, akceptację właściciela i możliwość wycofania.

Czy Secure Score jest wynikiem audytu?

Nie. Secure Score jest jednym ze źródeł i wskaźnikiem rekomendowanych działań. Ocena uwzględnia kontekst, ryzyko, licencje, procesy i rzeczywiste zależności organizacji.

Ile trwa audyt?

Szybki przegląd może zamknąć się w kilku dniach roboczych. Pełny audyt średniego środowiska zwykle wymaga od jednego do trzech tygodni, zależnie od liczby tenantów i jakości danych.