Skip to main content
חוסן סייבר9 דקות קריאה

איך לאבטח את Microsoft 365: צ'קליסט ההקשחה לעסק קטן

"Microsoft 365 לא מגיע מאובטח. כמה מההגדרות שעוצרות התקפות אמיתיות יוצאות מהקופסה כבויות, וההפעלה שלהן עליכם. זה הצ'קליסט שאנחנו עוברים לפי סדר: שלוש הכי חשובות בשבוע הראשון, ואז כל השאר."

מחבר

ליאור רפאל

פורסם

Jul 12, 2026

חזרה למאמרים

Microsoft 365 לא מאובטח כברירת מחדל

קל להניח שסביבת Microsoft 365 חדשה מגיעה נעולה מהקופסה. היא לא. ברירות המחדל של האבטחה נותנות לסביבה חדשה אימות דו-שלבי בסיסי, אבל הן עוצרות רחוק מתצורה מוקשחת[1] - כמה מההגדרות שעוצרות התקפות אמיתיות כבויות כברירת מחדל, וההפעלה שלהן נשארת עליכם. רוב אלה עם ההשפעה הגדולה ביותר הן חינמיות ומהירות, ולכן הסדר שלמטה מתחיל דווקא בהן.

הצ'קליסט הזה אינו דעה פרטית שלנו. הוא עוקב אחרי שני תקנים מפורסמים ומתוחזקים באופן עצמאי: CIS Microsoft 365 Foundations Benchmark, שמגדיר כל הגדרה ואת הערך המומלץ לה[2], ובסיסי התצורה המאובטחת של CISA ל-Microsoft 365 (פרויקט SCuBA), שהם התצורה שסוכנויות פדרליות בארה"ב מחויבות לעמוד בה[3]. במקומות שבהם אנחנו סוטים מאחד מהם - בדרך כלל כדי לשמור על עסק קטן בר-תפעול - אנחנו אומרים זאת במפורש.

מתחילים בשלוש הקריטיות

אם לא תספיקו כלום אחר החודש, תספיקו את אלה. שבוע מספיק, והן סוגרות את הדלתות שתוקפים מנסים קודם.

  1. הפעילו MFA לכולם. מחקר המדידה של Microsoft על חשבונות Entra העמיד את ההשפעה על הפחתה של 99.22% בסיכון ההשתלטות, ו-98.56% גם בחשבונות שהסיסמה שלהם כבר דלפה[4]; Microsoft מנסחת זאת כיום כחסימה של מעל 99.2% מתקיפות ההשתלטות על חשבונות, והפכה אימות דו-שלבי לחובה בהתחברויות Azure על הבסיס הזה[5]. ב-Business Premium זה לא עולה שקל נוסף. אין הצדקה להשאיר את זה כבוי, גם לא למנהלי מערכת.

הפחתת הסיכון להשתלטות על חשבון עם אימות דו-שלבי

הפחתה בסיכון ההשתלטות

כל החשבונות שנבדקו
חשבונות שהסיסמה שלהם דלפה

נמדד על חשבונות Microsoft Entra אמיתיים ולא במודל. העמודה השנייה היא החשובה: אימות דו-שלבי עדיין מסיר כמעט את כל הסיכון גם אחרי שהסיסמה כבר בידי מישהו אחר.

הצגת הנתונים
תרשים עמודות אופקי שמראה שאימות דו-שלבי הפחית את סיכון ההשתלטות על חשבון ב-99.22% בכל החשבונות שנבדקו וב-98.56% בחשבונות שהסיסמה שלהם כבר דלפה.
הפחתה בסיכון ההשתלטותהפחתת סיכון
כל החשבונות שנבדקו99.22%
חשבונות שהסיסמה שלהם דלפה98.56%

מקור: Microsoft, How effective is multifactor authentication at deterring cyberattacks? (2023)

  1. חסמו אימות מדור קודם. שיטות התחברות ישנות כמו POP, IMAP ו-SMTP בסיסיים לא יכולות להשתמש ב-MFA, ובדיוק בגלל זה תוקפים פונים אליהן[6]. חסימה שלהן חינמית וסוגרת את הפרצה.
  2. הגדירו אימות מייל. הגדירו SPF, DKIM ו-DMARC, כשה-DMARC על reject, כך שאף אחד לא יוכל לשלוח דואר שנראה כאילו הגיע מהדומיין שלכם אל הצוות והלקוחות שלכם.

זהות וגישה

רוב הפריצות מתחילות בהתחברות, ולכן זהות היא המקום שבו יושבת עיקר העבודה. מעבר לשלוש הקריטיות:

  • הוסיפו Conditional Access, כך שהתחברות מסוכנת ממקום או מכשיר לא מוכר מאותגרת או נחסמת מעצמה.
  • העבירו מנהלים ל-MFA עמיד לפישינג, בין אם זו אפליקציית Authenticator או מפתח אבטחה FIDO2.
  • תנו לחשבונות המנהל שכבת הגנה נוספת, ושמרו בצד חשבון חירום אחד ליום שבו תינעלו בחוץ.

הגנת מייל מעבר לאימות

מייל הוא הדרך הנפוצה ביותר פנימה, אז שווה להקשיח אותו גם מעבר ל-SPF ו-DKIM:

  • הפעילו Safe Links ו-Safe Attachments, שבודקים קישורים וקבצים ברגע שמישהו לוחץ או פותח.
  • הפעילו הגנה מפני פישינג והתחזות, שדורשת הגדרה מפורשת לדומיין שלכם ולבעלי תפקידים בשם[7].
  • הגדירו התראה על כל כלל העברה חדש בתיבה. דואר שמופנה בשקט לכתובת חיצונית הוא סימן מוכר לחשבון שהושתלט.

הגנה על הנתונים עצמם

כשהזהות והמייל מסודרים, עברו לקבצים:

  • מדיניות מניעת אובדן מידע (DLP) עוצרת פרטים רגישים, כמו מספרי זהות או נתוני כרטיס, מלצאת במייל או בקישור.
  • תוויות רגישות מצמידות הצפנה וכללי גישה לקובץ עצמו, כך שהוא נשאר מוגן גם אחרי שהעבירו אותו הלאה.

מכשירים וניטור

אחרונים, המכשירים והמבט המתמשך:

  • רשמו מכשירים ל-Intune, אכפו הצפנה, והרחיקו נתוני חברה ממכשירים שלא עומדים בתאימות.
  • הפעילו Defender for Business, כך שאיומים נתפסים לפי איך שהם מתנהגים ולא רק לפי חתימות מוכרות.
  • קבעו בסיס Secure Score וסקרו אותו כל חודש, כך שהאבטחה שהקמתם לא נשחקת עם הזמן.

מה כל נקודת פתיחה באמת מכסה

טבלת יכולות המשווה בין ברירות המחדל לאבטחה של Microsoft, הצ'קליסט הזה ותקן CIS על פני שש בקרות. ברירות המחדל מכסות MFA בלבד; הצ'קליסט מוסיף הגנת התחזות, יומני ביקורת ותאימות מכשירים.
יכולתברירות מחדל לאבטחההצ'קליסט הזהתקן CIS
MFA על כל חשבוןמכוסהמכוסהמכוסה
חסימת אימות מדור קודםברירות המחדל חוסמות את מרבית הפרוטוקולים הישנים, אבל בלי מקום לחריגים או להטמעה מדורגת.מכוסה חלקיתמכוסהמכוסה
הגנת התחזות לדומיין ולמשתמשים מוגדריםלא מכוסהמכוסהמכוסה
יומני ביקורת ומדיניות התראות שנבדקולא מכוסהמכוסהמכוסה
אכיפת תאימות מכשיר לפני גישהלא מכוסהמכוסהמכוסה
הקשחה ברמת ההגדרה על כל הטננטהתקן המלא מגיע למאות הגדרות - שימושי כמטרה, כבד כנקודת פתיחה.לא מכוסהמכוסה חלקיתמכוסה
  • מכוסה
  • מכוסה חלקית
  • לא מכוסה

ברירות המחדל לאבטחה הן רצפה, לא בסיס. הצ'קליסט הזה הוא האמצע העובד: כל מה שמשנה את החשיפה שלכם, בלי מאות ההגדרות שתקן מלא דורש.

השוואת TechSuit בין ברירות המחדל לאבטחה של Microsoft, הצ'קליסט הזה ותקן CIS Microsoft 365 Foundations.

איזה רישיון צריך לזה

רוב הכלים האלה יושבים ב-Microsoft 365 Business Premium, או E3 לצוותים גדולים יותר. Basic ו-Standard לא כוללות אותם. כשאבטחה היא המטרה, Premium היא הרצפה, ובדרך כלל שם אנחנו מתחילים.

לוח זמנים מציאותי

שלוש הקריטיות לוקחות בערך שבוע. הקשחה מלאה יותר, עם Conditional Access, הגנת נתונים ומדיניות מכשירים, בדרך כלל נמשכת ארבעה עד שמונה שבועות לעסק קטן, ועוד קצת כיוונון אחר כך. לא חייבים לעשות את הכל בבת אחת, כל עוד שלוש שהכי חשובות באות ראשונות.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. Security defaults in Microsoft Entra IDMicrosoft Learn · 2026מה ברירות המחדל של האבטחה מפעילות ומה לא, והיכן הן מפסיקות להספיק. (נפתח בלשונית חדשה)
  2. CIS Microsoft 365 Foundations BenchmarkCenter for Internet Security · 2026בסיס הקשחה עצמאי ברמת ההגדרה, לבדיקה מול הדייר שלכם. (נפתח בלשונית חדשה)
  3. Secure Cloud Business Applications (SCuBA) - Microsoft 365 Secure Configuration BaselinesCISA · 2025בסיס תצורה פדרלי אמריקאי ל-Microsoft 365, התקן העצמאי שעומד מאחורי הצ'קליסט הזה. (נפתח בלשונית חדשה)
  4. How effective is multifactor authentication at deterring cyberattacks?Microsoft · 2023הפחתה של 99.22% בסיכון ההשתלטות ו-98.56% בחשבונות עם סיסמה שדלפה. (נפתח בלשונית חדשה)
  5. Plan for mandatory Microsoft Entra multifactor authenticationMicrosoft Learn · 2026העמדה של Microsoft עצמה שאימות דו-שלבי חוסם מעל 99.2% מתקיפות השתלטות על חשבונות, ולוח הזמנים לאכיפה. (נפתח בלשונית חדשה)
  6. Block legacy authentication with Conditional AccessMicrosoft Learn · 2026מדוע אימות מדור קודם עוקף אימות דו-שלבי, וכיצד לחסום אותו בלי לשבור קליינטים. (נפתח בלשונית חדשה)
  7. Anti-phishing policies in Microsoft 365Microsoft Learn · 2026הגנת התחזות לדומיין שלכם ולמשתמשים בשם צריכה הגדרה מפורשת - היא לא פועלת כברירת מחדל. (נפתח בלשונית חדשה)
  8. Microsoft Secure ScoreMicrosoft Learn · 2026המדד הפנימי לתצורת האבטחה בדייר ואילו פעולות שיפור מזיזות אותו. (נפתח בלשונית חדשה)

הנתונים נבדקו לאחרונה ב-28 ביולי 2026

רוצים לדעת איפה Microsoft 365 משאיר אתכם חשופים?

קבעו שיחת חינם של 30 דקות. נריץ את ה-Secure Score שלכם, נראה לכם את הפערים, וניתן רשימה לפי עדיפות - מה לתקן השבוע, ומה יכול לחכות.