--- title: "Modul 3 — Hardening M365" description: "Ladění Exchange Online Protection, auditování poštovních schránek, forwarding Unified Audit Log, základní linie Secure Score, ASR pravidla a zachycení konfigurace v ASTRAL — bez nových licencí pro E3 klienty." eyebrow: "Konzultační modul" lead: "Většina M365 E3 tenantů využívá jen zlomek bezpečnosti, kterou licence již obsahuje. Tento modul tuto hodnotu systematicky extrahuje — zpřísní existující kontroly, zapne logování, které by mělo běžet, a zachytí základní linii, aby byl drift detekovatelný od prvního dne." actions: - label: "Kontaktujte nás" url: "/cs/about/#contact" primary: true - label: "Přehled modulů" url: "/cs/consulting/skills/" --- ## Co přináší
Politiky anti-phishing, anti-malware a anti-spam přezkoumány a zpřísněny. DKIM, DMARC a SPF ověřeny. Označování externích odesílatelů zapnuto. Automatické přeposílání na externí adresy zablokováno — jeden z nejspolehlivějších mechanismů persistence při kompromitaci business e-mailu.
Auditování poštovních schránek zapnuto pro všechny uživatelské a administrátorské akce v celém tenantu. Unified Audit Log nakonfigurován pro forwarding do SIEM nebo PULSAR. Každý přístup k poštovní schránce, změna sdílení kalendáře a změna oprávnění se stane prohledávatelnou, uchovanou událostí.
Aktuální Secure Score zdokumentováno s každým otevřeným doporučením klasifikovaným: přijmout, napravit nebo zmírnit. Realistický 90denní plán zlepšení cílí na položky s nejvyšším dopadem v rámci stávající licence E3 — k uzavření většiny mezer není třeba nový výdaj.
ASR pravidla nasazena přes Intune nejprve v audit módu, pak postupně převedena do enforcement. Pravidla pokrývají zneužití maker Office, krádež přihlašovacích údajů z LSASS a podezřelé spouštění procesů — nejběžnější cesty spouštění malwaru, aniž by blokovala legitimní pracovní toky.
ASTRAL nasazen pro Git-verzionovaný snapshot konfigurace po hardeningu. Každá následná změna otevře pull request s diffem a AI-generovaným popisem. Hardened stav se stane obnovitelnou základní linií — pokud cokoliv zdriftuje, víte o tom okamžitě a můžete deterministicky obnovit.
Většina E3 tenantů nechává většinu své bezpečnostní hodnoty nenakonfigurovanou. Tento modul tuto mezeru systematicky uzavírá.