4.1 KiB
title, description, eyebrow, lead, actions
| title | description | eyebrow | lead | actions | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Modul 3 — Hardening M365 | Ladění Exchange Online Protection, auditování poštovních schránek, forwarding Unified Audit Log, základní linie Secure Score, ASR pravidla a zachycení konfigurace v ASTRAL — bez nových licencí pro E3 klienty. | Konzultační modul | Většina M365 E3 tenantů využívá jen zlomek bezpečnosti, kterou licence již obsahuje. Tento modul tuto hodnotu systematicky extrahuje — zpřísní existující kontroly, zapne logování, které by mělo běžet, a zachytí základní linii, aby byl drift detekovatelný od prvního dne. |
|
Co přináší
Ladění Exchange Online Protection
Politiky anti-phishing, anti-malware a anti-spam přezkoumány a zpřísněny. DKIM, DMARC a SPF ověřeny. Označování externích odesílatelů zapnuto. Automatické přeposílání na externí adresy zablokováno — jeden z nejspolehlivějších mechanismů persistence při kompromitaci business e-mailu.
Auditování poštovních schránek a forwarding UAL
Auditování poštovních schránek zapnuto pro všechny uživatelské a administrátorské akce v celém tenantu. Unified Audit Log nakonfigurován pro forwarding do SIEM nebo PULSAR. Každý přístup k poštovní schránce, změna sdílení kalendáře a změna oprávnění se stane prohledávatelnou, uchovanou událostí.
Základní linie Secure Score a plán zlepšení
Aktuální Secure Score zdokumentováno s každým otevřeným doporučením klasifikovaným: přijmout, napravit nebo zmírnit. Realistický 90denní plán zlepšení cílí na položky s nejvyšším dopadem v rámci stávající licence E3 — k uzavření většiny mezer není třeba nový výdaj.
Pravidla Attack Surface Reduction
ASR pravidla nasazena přes Intune nejprve v audit módu, pak postupně převedena do enforcement. Pravidla pokrývají zneužití maker Office, krádež přihlašovacích údajů z LSASS a podezřelé spouštění procesů — nejběžnější cesty spouštění malwaru, aniž by blokovala legitimní pracovní toky.
Zachycení základní linie v ASTRAL
ASTRAL nasazen pro Git-verzionovaný snapshot konfigurace po hardeningu. Každá následná změna otevře pull request s diffem a AI-generovaným popisem. Hardened stav se stane obnovitelnou základní linií — pokud cokoliv zdriftuje, víte o tom okamžitě a můžete deterministicky obnovit.
Rozsah a předpoklady
| Délka | 30–60 dní |
| Prostředí | M365 E3+ |
| Předpoklady | Přístup globálního administrátora; Modul 2 (Zabezpečení identity) dokončen nebo probíhá paralelně |
| Přirozené navazující | Modul 4 (Správa dat a compliance) pro štítky citlivosti a DLP |
Vytěžte bezpečnost, kterou vaše licence již obsahuje
Většina E3 tenantů nechává většinu své bezpečnostní hodnoty nenakonfigurovanou. Tento modul tuto mezeru systematicky uzavírá.