הפער ברוב הארגונים
לרוב העסקים הקטנים על Microsoft 365 יש Business Basic או Business Standard. הם מקבלים דואר, Teams, אפליקציות Office ו-SharePoint. מה שהם לא מקבלים הוא גישה מותנית.
בלעדיה, אבטחת ההתחברות היא הגדרה אחת גסה: לבקש מכולם גורם שני, בכל פעם, בכל מקום. זה עובד, וזה מאמן אנשים לאשר בקשות בלי לקרוא אותן. זה בדיוק מה שתוקפים מנצלים כשהם שולחים בקשה אחר בקשה עד שמישהו לוחץ אישור.
עם גישה מותנית, הבקשה הופכת להחלטה. התיאור של Microsoft עצמה הוא מנוע מדיניות שבוחן את המשתמש, המיקום, מצב המכשיר ואותות הסיכון בעת ההתחברות, ואז מאפשר, מאתגר או חוסם[1]. אותו משרד, אותו מחשב נייד מנוהל, יום שלישי בבוקר: נכנסים ישר. מדינה חדשה, מכשיר לא מנוהל, שעה חריגה: אתגר או חסימה.
למה זה שווה את הרישיון
הגורם השני עצמו הוא הבקרה שעושה את העבודה הכבדה. המחקר של Microsoft על נתוני ההתחברות שלה מדד ש-MFA מפחית את הסיכון לפריצת חשבון ב-99.22%, וב-98.56% בחשבונות שהסיסמה שלהם כבר דלפה[2].
גישה מותנית היא מה שגורם למספר הזה לשרוד את המפגש עם הצוות שלכם, כי היא מסירה את הבקשות שלא נושאות מידע ומשאירה את אלה שכן. היא גם סוגרת את דרך העקיפה: פרוטוקולי התחברות ישנים שלא יכולים בכלל לתמוך ב-MFA, ש-Microsoft מתעדת חסימה שלהם באמצעות מדיניות ייעודית[3].
| בלי גישה מותנית | עם גישה מותנית |
|---|
| MFA בכל התחברות, בכל מקום | MFA כשהתנאים מצדיקים זאת |
| פרוטוקולים ישנים יכולים לעקוף MFA | התחברות ישנה נחסמת לחלוטין |
| אין מושג אם המכשיר מנוהל | מכשירים לא מנוהלים לא מגיעים לקבצים שלכם |
| אין אותות סיכון | חוסמים התחברויות של "נסיעה בלתי אפשרית" ופרטי כניסה שדלפו |
| מנהלים מטופלים כמו כולם | מנהלים נדרשים להשתמש בשיטה חזקה יותר |
חמש המדיניות שאיתן מתחילים
לא צריך עשרים מדיניות. Microsoft מפרסמת סט של מדיניות נפוצות, וחמש מהן מכסות את רוב הסיכון הריאלי לעסק קטן[4].
1. חסימת אימות מיושן
פרוטוקולי דואר ישנים שלא יכולים להציג גורם שני. שום דבר בעסק של 2026 לא צריך אותם, והם הדרך הסטנדרטית לעקוף MFA[3].
| הגדרה | ערך |
|---|
| משתמשים | כל המשתמשים |
| אפליקציות | כל אפליקציות הענן |
| אפליקציות לקוח | Exchange ActiveSync, לקוחות אחרים |
| בקרה | חסימה |
2. דרישת MFA לכולם
קו הבסיס, עם חשבון מנהל לשעת חירום שמוחרג.
3. דרישת שיטה חזקה יותר למנהלים
מנהלים גלובליים, מנהלי אבטחה ומנהלי Exchange מקבלים מדיניות משלהם, שמוגדרת לדרוש שיטה עמידה בפני פישינג כגון מפתח אבטחה FIDO2 ולא התראת דחיפה.
4. דרישת מכשיר תואם לקבצים שלכם
SharePoint ו-Exchange מחזיקים את המידע שחשוב. דרישה למכשיר ש-Intune מדווח עליו כרשום, מוצפן ומעודכן הופכת את "אנחנו חושבים שהמחשבים שלנו בסדר" לתנאי נאכף[5].
5. חסימת התחברויות בסיכון גבוה
איתורי הסיכון של Entra ID מכסים דברים כמו נסיעה בלתי אפשרית ופרטי כניסה שנצפו בדליפה. מדיניות זו חוסמת את בעלי הסיכון הגבוה ומאפשרת לכם לבדוק אותם לאחר מכן.
פרסו את כל החמש קודם במצב דיווח בלבד. תמצאו לפחות חשבון שירות אחד או תיבת דואר משותפת אחת שאף אחד לא זכר, ועדיף למצוא אותם בדוח מאשר בשיחת תמיכה.
כמה זה עולה
גישה מותנית דורשת Microsoft Entra ID P1, שנמכר לפי משתמש כתוספת וכלול ב-Microsoft 365 Business Premium[6]. Business Basic ו-Business Standard לא כוללים אותה, והתמחור הנוכחי לפי משתמש בתוכניות העסקיות מתפרסם על ידי Microsoft[7].
לצוות של 15 אנשים יש שני מסלולים הגיוניים. להוסיף Entra ID P1 לרישיונות Business Standard הקיימים שלכם, מה שקונה גישה מותנית ושום דבר אחר. או לעבור ל-Business Premium, שמאגד את P1 עם Intune ו-Defender for Business, וזו העסקה הכדאית יותר אם בין כה תצטרכו ניהול מכשירים, מה שקורה אם אתם אוכפים את מדיניות מספר 4.
מה שמקבלים תמורת השדרוג הזה שווה לומר בפירוש: פריצת חשבון אחת בארגון קטן עולה ימי חקירה, איפוס כלל ארגוני, ולעיתים קרובות גילוי מול לקוחות. הרישיון הוא שגיאת עיגול לעומת זה.
ברירות מחדל של אבטחה זה לא אותו דבר
אם אין לכם רישיון P1, הפעילו ברירות מחדל של אבטחה. הן נותנות MFA לכולם, MFA למנהלים וחסימת אימות מיושן, ללא עלות[8]. מה שהן לא יכולות לעשות הוא ליצור חריגים למיקומים מהימנים, לבדוק תאימות מכשיר, לפעול לפי אותות סיכון, או לחייב מנהלים לשיטה חזקה יותר. הן גלגלי עזר, והן הרבה יותר טובות משום דבר.
בפועל
אם אתם על Business Basic או Standard בלי גישה מותנית, יש לכם את הגורם השני בלי השיקול הדעת. חמש המדיניות שלמעלה לוקחות אחר צהריים אחד, כולל בדיקה במצב דיווח בלבד, והרישיון עולה כמה € לאדם בחודש.
אם אתם רוצים עזרה בהחלטה בין תוספת P1 ל-Business Premium, ובפריסת המדיניות בלי לנעול אף אחד בחוץ, קבעו שיחה חינם של 30 דקות.