MFA-dekning og legacy auth
Slik slår dere på tofaktor i Microsoft 365 uten å låse dere ute
Tofaktor er det enkleste tiltaket med størst effekt. Et stjålet passord alene holder da ikke lenger, og stjålne passord er hvordan de fleste innbrudd faktisk begynner.
To ting går galt når folk slår det på. Det første er at de låser seg selv ute. Det andre er at de slår på tofaktor og lar den gamle innloggingsmåten stå åpen ved siden av, slik at et stjålet passord fortsatt virker. Rekkefølgen under er satt opp for å unngå begge.
6 steg · omtrent 45 minutter · oppdatert · skrevet av Erik Nilsen
Framgangsmåte
Lag nødkontoen først, før dere endrer noe
Lag to kontoer som er unntatt fra alle regler dere skal lage. De brukes aldri til daglig, de har lange og tilfeldige passord, og passordene ligger et sted dere kommer til uten å være logget inn i Microsoft 365.
Dette er ikke en formalitet. En regel som ved et uhell treffer alle, inkludert dere selv, låser hele virksomheten ute av sin egen leietaker, og det finnes ingen bakvei.
Pass påNødkontoene må unntas fra hver enkelt regel dere lager senere. Et unntak i én regel gjelder ikke i de andre.
Finn ut hvem som mangler tofaktor i dag
Se over hvem som faktisk har det på, ikke hvem som skulle hatt det. Tallene ligger i Entra-portalen under påloggingsmetoder, og forskjellen mellom lisensiert og faktisk registrert pleier å være større enn ventet.
Se særlig etter administratorkontoer uten tofaktor. De er få, de er lette å rette, og de er de eneste som virkelig betyr noe hvis noe går galt.
Velg security defaults eller Conditional Access
Security defaults er gratis, tar noen minutter og krever tofaktor for alle. For en liten virksomhet uten særlige behov er det ofte riktig svar, og det er langt bedre enn å utsette saken fordi det store oppsettet virker uoverkommelig.
Conditional Access gir kontroll over hvem, hvor og når, men krever Entra ID P1. Trenger dere unntak for en tjenestekonto eller et lokale, er det denne veien.
De to kan ikke være på samtidig. Skal dere over på Conditional Access, må security defaults slås av i samme operasjon som reglene slås på.
Kjør nye regler i report-only først
Conditional Access har en report-only-modus som logger hva regelen ville gjort uten å gjøre det. La den stå slik i minst en uke.
Loggen viser hvem som ville blitt blokkert. Det er der dere oppdager tjenestekontoen som kjører fakturaeksporten klokken tre om natten og ikke kan svare på en tofaktorvarsling.
Steng legacy auth, ellers er resten uten virkning
Gamle protokoller som POP, IMAP og SMTP AUTH kan ikke gjøre tofaktor. De godtar et passord og slipper deg inn. Står de åpne, er et stjålet passord fortsatt nok, uansett hvor godt resten er satt opp.
Dette er det steget som oftest blir hoppet over, og det er det som gjør alle de andre virkningsløse. Sjekk innloggingsloggen for gammel klient først, så vet dere hva som faktisk bruker dem før dere stenger.
Pass påFlerfunksjonsskrivere, gamle fakturasystemer og enkelte integrasjoner bruker fortsatt SMTP AUTH. Finn dem i loggen før dere stenger, ikke etterpå.
Bytt SMS mot noe bedre
SMS er bedre enn ingenting og svakere enn resten. Et SIM-bytte er ikke vanskelig å få til for den som vil.
Authenticator-appen med nummergjenkjenning er et stort steg opp og koster ingenting. Passkeys eller fysiske nøkler er neste steg, og er verdt det for administratorkontoene selv om resten venter.
Feil
Det som faktisk går galt
Ikke de teoretiske feilene. Disse er de vi finner igjen og igjen.
- Ingen nødkonto. Den vanligste måten å låse seg ute av sin egen leietaker på.
- Tofaktor på, legacy auth åpent. Passordet alene virker fortsatt, og innloggingen ser normal ut i loggen.
- Regelen truffet alle unntatt administratorene, fordi administratorene laget unntaket for seg selv mens de testet og glemte å fjerne det.
- Tofaktor bare for administratorer. En vanlig bruker med tilgang til fellesområdet er ofte nok til å komme videre.
- Ingen som leser innloggingsloggen etterpå. Tofaktor stopper mye, og det som kommer gjennom ser du bare hvis noen ser etter.
Sjekk
Vil dere se om det virket
Dette er ikke synlig utenfra, så den eksterne sjekken kan ikke se det. Sikkerhetssjekken spør i stedet, og leser svarene tilbake som funn. Skal noen måle det for dere, er det en gjennomgang av leietakeren som skal til.
Videre
Neste veiledning
E-postsikkerhet
SPF, DKIM og DMARC
SPF, DKIM og DMARC forklart i den rekkefølgen de skal settes opp, med kommandoer for å sjekke hva dere har i dag og hva som er trygt å endre.
Synlighet
Eksponerte filer
Hvordan .git, .env og glemte sikkerhetskopier havner på nett, hvordan dere sjekker om deres ligger der, og hva som må gjøres når svaret er ja.