Lisans almak güvenlik kurulumunu tamamlar mı?
Hayır. Microsoft 365 planları e-posta, kimlik, cihaz ve veri güvenliğiyle ilgili birçok özellik sunabilir. Ama bir özelliğin platformda bulunması, satın alınan pakette aktif olduğu veya tenant içinde doğru yapılandırıldığı anlamına gelmez.
Örneğin MFA kullanılabilir olduğu halde bazı kullanıcılar kayıt olmamış olabilir. Bir güvenlik politikası yalnızca belirli gruba uygulanıyor olabilir. Gelişmiş bir özellik satın alınmış ama uyarıları kimse takip etmiyor olabilir.
Bu nedenle lisans seçimi ile güvenlik yapılandırmasını ayrı düşünmek gerekir. Önce hangi kullanıcı ve verinin ne kadar korunması gerektiğine bakılır, sonra ilgili kontrolün hangi plan ve ayarla sağlanacağı belirlenir.
MFA açmak neden tek başına yetmeyebilir?
MFA çalınmış parolanın tek başına işe yaramasını zorlaştırır. Bu önemli bir avantaj. Ama kullanıcı gelen her doğrulama bildirimini düşünmeden onaylıyorsa aynı kontrol etkisiz hale gelebilir.
Beklenmeyen MFA isteği kullanıcı için uyarı işareti olmalı. Özellikle art arda gelen onay bildirimlerinde amaç ekrandan kurtulmak için 'onayla' demek değil, girişin gerçekten kendisine ait olup olmadığını kontrol etmek.
Hesap kurtarma yöntemleri de düşünülmeli. Telefon kaybolduğunda güvenliği tamamen devre dışı bırakan geçici çözümler üretmek yerine önceden belirlenmiş kurtarma yolu olması daha iyi.
Yönetici hesaplarında bu konu daha da kritik. Tenant genelini etkileyebilecek hesabın günlük e-posta kullanımıyla aynı riskleri taşıması istenmez.
Yönetici yetkileri nasıl ele alınmalı?
Günlük kullanılan kullanıcı hesabına gereksiz yere geniş yönetici rolü vermek kolay görünebilir. Ama hesabın ele geçirilmesi durumunda saldırganın erişebileceği alan da büyür.
Yönetici görevleri mümkün olduğunda ayrı hesap veya ayrı rol yaklaşımıyla yürütülebilir. Her teknisyene Global Administrator vermek yerine yapılacak iş için yeterli daha dar rol tercih edilebilir.
Geçici verilen yetkilerin unutulması da sık karşılaşılan sorunlardan biri. Eski tedarikçi, tamamlanmış proje veya acil müdahale için verilen erişim daha sonra kontrol edilmezse yıllarca kalabilir.
- Günlük kullanıcı hesabı ile yönetici işini ayırmak
- İş için gereken en dar rolü kullanmak
- Yönetici üyeliklerini belirli aralıklarla kontrol etmek
- Dış tedarikçi erişimlerini gözden geçirmek
- Acil durum hesaplarını ayrı ve korumalı tutmak
E-posta ve dosya paylaşımında hangi noktalar gözden kaçıyor?
Kimlik avı yalnızca kötü ek dosyasından ibaret değil. Benzer domain, sahte ödeme talebi veya yöneticiyi taklit eden mesajlar kullanıcıyı ve iş sürecini hedef alabilir. Teknik filtreler bu yüzden tek başına bütün problemi çözmez.
Hassas ödeme veya hesap değişikliği gibi talepler için ikinci doğrulama yöntemi belirlemek önemli olabilir. Kullanıcı 'patron yazmış' diye yalnızca e-postaya güvenmek zorunda kalmamalı.
Dosya tarafında da dış paylaşım bağlantıları zamanla unutulabilir. Bir proje için açılan bağlantının aylar sonra hâlâ herkese açık olması gerekmeyebilir. Misafir kullanıcılar, anonim linkler ve sahibi kalmamış ekip alanları belirli aralıklarla kontrol edilmeli.
Düzenli Microsoft 365 kontrolünde neler görülmeli?
Tenant yaşayan bir ortam. Yeni çalışan gelir, biri ayrılır, dış kullanıcı eklenir, yeni uygulama bağlanır veya başka bir tedarikçiye yetki verilir. Bir kez yapılan güvenlik ayarı bu değişiklikleri sonsuza kadar kapsamaz.
Düzenli kontrolde amaç yalnızca rapor indirmek değil, karar çıkarmaktır. Hangi hesap kapanacak, hangi rol gereksiz, hangi paylaşım bağlantısı kaldırılacak ve hangi uyarı için takip yapılacak?
- Aktif kullanıcılar, ayrılanlar ve misafir hesapları
- Yönetici rolleri ve dış tedarikçi erişimleri
- MFA kayıtları ve kurtarma yöntemleri
- Paylaşılan posta kutuları, yönlendirmeler ve inbox kuralları
- Dış dosya bağlantıları ve sahipsiz ekip alanları
- Lisansların kullanıcı rolüne uygunluğu
- Güvenlik uyarılarını kimin takip ettiği
Microsoft 365'te en değerli güvenlik işi çoğu zaman hesabın yaşam döngüsünü düzgün yönetmek.
Doğru lisans kadar kullanıcı hesabının nasıl açıldığı, hangi yetkiyi aldığı, MFA'nın nasıl kullanıldığı ve kişi ayrıldığında erişimin nasıl kapatıldığı da güvenliğin temel parçası.
Bu içerik genel bilgilendirme amaçlıdır. İşletmenize özel teknik inceleme, güvenlik garantisi veya hukuki görüş yerine geçmez.