--- title: "Modul 2 — Zabezpečení identity M365" description: "Kompletní census identit, architektura Conditional Access, vynucení MFA, eliminace legacy autentizace, nasazení PIM a auditní log intelligence přes PULSAR." eyebrow: "Konzultační modul" lead: "Identita je perimetr. Každá další kontrola, kterou nasadíte, závisí na tom, zda se správní lidé — a jen oni — mohou autentizovat. Tento modul učiní vaši identitní architekturu explicitní, vynucenou a auditovatelnou." actions: - label: "Kontaktujte nás" url: "/cs/about/#contact" primary: true - label: "Přehled modulů" url: "/cs/consulting/skills/" --- ## Co přináší
Každý uživatelský účet, administrátorský účet, service principal, registrace aplikace a identita hosta vyčíslena a ohodnocena. Osiřelé účty, nadprivilegované role a nepoužívané service principals označeny a zařazeny do fronty remediace.
Kompletní, zdokumentovaná sada CA politik pokrývající vynucení MFA, blokování legacy autentizace, signály shody zařízení, pojmenovaná umístění a autentizaci odolnou vůči phishingu pro administrátory. Postupné nasazení s obdobím report-only před vynucením, aby nedošlo k výpadku.
MFA vynuceno přes Conditional Access (nikoli per-user MFA). Legacy autentizační protokoly — IMAP, POP, SMTP AUTH, basic auth — blokovány na úrovni tenanta. Tyto protokoly zcela obcházejí MFA a jsou vstupním bodem pro většinu útoků na přihlašovací údaje.
Privileged Identity Management nasazen tak, aby administrátorské role byly aktivovány na vyžádání se schvalovacím workflow a časově omezeným přístupem, místo trvalého přiřazení. Žádný trvalý přístup Global Admin, kde je to možné. Breakglass účty zřízeny a zdokumentovány.
PULSAR nasazen pro průběžnou ingesti auditních logů M365 s neomezenou retencí. Rozhraní pro vyhledávání, alerting na vysoce rizikové události a MCP server pro dotazování s podporou AI. Získáte schopnost odpovědět na otázku „co se stalo, kdy a kdo to byl" — zpětně i v reálném čase.
Všechny identity hostů vyčísleny. Staré hosty (neaktivní, bez známého vlastníka, bez přiřazeného projektu) označeny a odstraněny. Nastavení externí spolupráce zpřísněno. Politika přístupu hostů zdokumentována a nastaven pravidelný cyklus přezkumu.
Nejčastější kill chain začíná kompromitovanými přihlašovacími údaji. Modul 2 zajistí, že samotné přihlašovací údaje nestačí.