איך לאבטח את Microsoft 365: צ'קליסט ההקשחה לעסק קטן
"Microsoft 365 לא מגיע מאובטח. כמה מההגדרות שעוצרות התקפות אמיתיות יוצאות מהקופסה כבויות, וההפעלה שלהן עליכם. זה הצ'קליסט שאנחנו עוברים לפי סדר: שלוש הכי חשובות בשבוע הראשון, ואז כל השאר."
קל להניח שסביבת Microsoft 365 חדשה מגיעה נעולה מהקופסה. היא לא. ברירות המחדל של האבטחה נותנות לסביבה חדשה אימות דו-שלבי בסיסי, אבל הן עוצרות רחוק מתצורה מוקשחת[1] - כמה מההגדרות שעוצרות התקפות אמיתיות כבויות כברירת מחדל, וההפעלה שלהן נשארת עליכם. רוב אלה עם ההשפעה הגדולה ביותר הן חינמיות ומהירות, ולכן הסדר שלמטה מתחיל דווקא בהן.
הצ'קליסט הזה אינו דעה פרטית שלנו. הוא עוקב אחרי שני תקנים מפורסמים ומתוחזקים באופן עצמאי: CIS Microsoft 365 Foundations Benchmark, שמגדיר כל הגדרה ואת הערך המומלץ לה[2], ובסיסי התצורה המאובטחת של CISA ל-Microsoft 365 (פרויקט SCuBA), שהם התצורה שסוכנויות פדרליות בארה"ב מחויבות לעמוד בה[3]. במקומות שבהם אנחנו סוטים מאחד מהם - בדרך כלל כדי לשמור על עסק קטן בר-תפעול - אנחנו אומרים זאת במפורש.
מתחילים בשלוש הקריטיות
אם לא תספיקו כלום אחר החודש, תספיקו את אלה. שבוע מספיק, והן סוגרות את הדלתות שתוקפים מנסים קודם.
1הפעילו MFA לכולם. מחקר המדידה של Microsoft על חשבונות Entra העמיד את ההשפעה על הפחתה של 99.22% בסיכון ההשתלטות, ו-98.56% גם בחשבונות שהסיסמה שלהם כבר דלפה[4]; Microsoft מנסחת זאת כיום כחסימה של מעל 99.2% מתקיפות ההשתלטות על חשבונות, והפכה אימות דו-שלבי לחובה בהתחברויות Azure על הבסיס הזה[5]. ב-Business Premium זה לא עולה שקל נוסף. אין הצדקה להשאיר את זה כבוי, גם לא למנהלי מערכת.
הפחתת הסיכון להשתלטות על חשבון עם אימות דו-שלבי
הפחתה בסיכון ההשתלטות
כל החשבונות שנבדקו
חשבונות שהסיסמה שלהם דלפה
נמדד על חשבונות Microsoft Entra אמיתיים ולא במודל. העמודה השנייה היא החשובה: אימות דו-שלבי עדיין מסיר כמעט את כל הסיכון גם אחרי שהסיסמה כבר בידי מישהו אחר.
הצגת הנתונים
תרשים עמודות אופקי שמראה שאימות דו-שלבי הפחית את סיכון ההשתלטות על חשבון ב-99.22% בכל החשבונות שנבדקו וב-98.56% בחשבונות שהסיסמה שלהם כבר דלפה.
2חסמו אימות מדור קודם. שיטות התחברות ישנות כמו POP, IMAP ו-SMTP בסיסיים לא יכולות להשתמש ב-MFA, ובדיוק בגלל זה תוקפים פונים אליהן[6]. חסימה שלהן חינמית וסוגרת את הפרצה.
3הגדירו אימות מייל. הגדירו SPF, DKIM ו-DMARC, כשה-DMARC על reject, כך שאף אחד לא יוכל לשלוח דואר שנראה כאילו הגיע מהדומיין שלכם אל הצוות והלקוחות שלכם.
זהות וגישה
רוב הפריצות מתחילות בהתחברות, ולכן זהות היא המקום שבו יושבת עיקר העבודה. מעבר לשלוש הקריטיות:
הוסיפו Conditional Access, כך שהתחברות מסוכנת ממקום או מכשיר לא מוכר מאותגרת או נחסמת מעצמה.
העבירו מנהלים ל-MFA עמיד לפישינג, בין אם זו אפליקציית Authenticator או מפתח אבטחה FIDO2.
תנו לחשבונות המנהל שכבת הגנה נוספת, ושמרו בצד חשבון חירום אחד ליום שבו תינעלו בחוץ.
הגנת מייל מעבר לאימות
מייל הוא הדרך הנפוצה ביותר פנימה, אז שווה להקשיח אותו גם מעבר ל-SPF ו-DKIM:
הפעילו Safe Links ו-Safe Attachments, שבודקים קישורים וקבצים ברגע שמישהו לוחץ או פותח.
הפעילו הגנה מפני פישינג והתחזות, שדורשת הגדרה מפורשת לדומיין שלכם ולבעלי תפקידים בשם[7].
הגדירו התראה על כל כלל העברה חדש בתיבה. דואר שמופנה בשקט לכתובת חיצונית הוא סימן מוכר לחשבון שהושתלט.
הגנה על הנתונים עצמם
כשהזהות והמייל מסודרים, עברו לקבצים:
מדיניות מניעת אובדן מידע (DLP) עוצרת פרטים רגישים, כמו מספרי זהות או נתוני כרטיס, מלצאת במייל או בקישור.
תוויות רגישות מצמידות הצפנה וכללי גישה לקובץ עצמו, כך שהוא נשאר מוגן גם אחרי שהעבירו אותו הלאה.
מכשירים וניטור
אחרונים, המכשירים והמבט המתמשך:
רשמו מכשירים ל-Intune, אכפו הצפנה, והרחיקו נתוני חברה ממכשירים שלא עומדים בתאימות.
הפעילו Defender for Business, כך שאיומים נתפסים לפי איך שהם מתנהגים ולא רק לפי חתימות מוכרות.
קבעו בסיס Secure Score וסקרו אותו כל חודש, כך שהאבטחה שהקמתם לא נשחקת עם הזמן.
מה כל נקודת פתיחה באמת מכסה
טבלת יכולות המשווה בין ברירות המחדל לאבטחה של Microsoft, הצ'קליסט הזה ותקן CIS על פני שש בקרות. ברירות המחדל מכסות MFA בלבד; הצ'קליסט מוסיף הגנת התחזות, יומני ביקורת ותאימות מכשירים.
יכולת
ברירות מחדל לאבטחה
הצ'קליסט הזה
תקן CIS
MFA על כל חשבון
מכוסה
מכוסה
מכוסה
חסימת אימות מדור קודםברירות המחדל חוסמות את מרבית הפרוטוקולים הישנים, אבל בלי מקום לחריגים או להטמעה מדורגת.
מכוסה חלקית
מכוסה
מכוסה
הגנת התחזות לדומיין ולמשתמשים מוגדרים
לא מכוסה
מכוסה
מכוסה
יומני ביקורת ומדיניות התראות שנבדקו
לא מכוסה
מכוסה
מכוסה
אכיפת תאימות מכשיר לפני גישה
לא מכוסה
מכוסה
מכוסה
הקשחה ברמת ההגדרה על כל הטננטהתקן המלא מגיע למאות הגדרות - שימושי כמטרה, כבד כנקודת פתיחה.
לא מכוסה
מכוסה חלקית
מכוסה
מכוסה
מכוסה חלקית
לא מכוסה
ברירות המחדל לאבטחה הן רצפה, לא בסיס. הצ'קליסט הזה הוא האמצע העובד: כל מה שמשנה את החשיפה שלכם, בלי מאות ההגדרות שתקן מלא דורש.
השוואת TechSuit בין ברירות המחדל לאבטחה של Microsoft, הצ'קליסט הזה ותקן CIS Microsoft 365 Foundations.
איזה רישיון צריך לזה
רוב הכלים האלה יושבים ב-Microsoft 365 Business Premium, או E3 לצוותים גדולים יותר. Basic ו-Standard לא כוללות אותם. כשאבטחה היא המטרה, Premium היא הרצפה, ובדרך כלל שם אנחנו מתחילים.
לוח זמנים מציאותי
שלוש הקריטיות לוקחות בערך שבוע. הקשחה מלאה יותר, עם Conditional Access, הגנת נתונים ומדיניות מכשירים, בדרך כלל נמשכת ארבעה עד שמונה שבועות לעסק קטן, ועוד קצת כיוונון אחר כך. לא חייבים לעשות את הכל בבת אחת, כל עוד שלוש שהכי חשובות באות ראשונות.
שאלות שאנחנו נשאלים
מקורות
כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.