Microsoft 365 tarjoaa runsaasti tietoturvaominaisuuksia, mutta niiden käyttöönotto ei yksin takaa turvallista ympäristöä. Moni tietoturvariski liittyy käytännössä käyttöoikeuksiin, hallintatapoihin ja asetuksiin, joita ei ole tarkistettu pitkään aikaan.
Tässä artikkelissa käymme läpi yleisiä tilanteita, joita tietoturvakartoituksissa ja ympäristöjen tarkastuksissa havaitaan. Tietoturvavirheet ovat tunnistettu myös osaksi e‑IT:n tietoturva-aiheista sisältö- ja palvelukokonaisuutta.
Käyttämättömiä käyttäjätunnuksia ei poisteta
Työntekijöiden vaihtuessa ympäristöön voi jäädä vanhoja käyttäjätunnuksia, joita ei enää käytetä aktiivisesti.
Säännöllinen käyttäjähallinnan tarkistus auttaa varmistamaan, että ympäristössä ovat vain tarpeelliset tunnukset ja käyttöoikeudet.
Monivaiheinen tunnistautuminen puuttuu
Monivaiheinen tunnistautuminen on yksi keskeisistä Microsoft 365 -ympäristön suojauskeinoista.
Jos osa käyttäjistä tai hallintatunnuksista käyttää edelleen pelkkää salasanaa, riskitaso voi kasvaa merkittävästi verrattuna ympäristöihin, joissa tunnistautumiseen on lisätty toinen varmennusvaihe.
Hallintaoikeuksia on liian monella käyttäjällä
Hallintaoikeuksia kannattaa myöntää vain henkilöille, jotka niitä todella tarvitsevat.
Mitä useammalla käyttäjällä on laajat oikeudet ympäristöön, sitä vaikeampaa hallinta ja valvonta yleensä on.
Käyttöoikeuksia ei tarkisteta säännöllisesti
Työtehtävät muuttuvat ajan myötä, mutta käyttöoikeudet eivät aina seuraa mukana.
Tarkistuksen yhteydessä kannattaa arvioida:
- Ryhmäjäsenyydet
- SharePoint-oikeudet
- Teams-käyttöoikeudet
- Hallintaroolit
- Jaetut resurssit
Dokumentaatio on puutteellinen
Tietoturvaa on vaikea hallita, jos kukaan ei tiedä, miten ympäristö on rakennettu tai kuka vastaa mistäkin osa-alueesta.
Puutteellinen dokumentaatio voi hidastaa ongelmatilanteiden selvittämistä ja ympäristön kehittämistä.
Yhteenveto
Microsoft 365 -ympäristön tietoturva koostuu monista pienistä asioista. Yleisimpiä haasteita ovat vanhat käyttäjätunnukset, puutteelliset käyttöoikeudet, liian laajat hallintaoikeudet sekä dokumentaation puutteet.
Säännöllinen tarkistus auttaa tunnistamaan nämä asiat ennen kuin ne aiheuttavat suurempia ongelmia.
Tarvitsetko apua arvioimaan tarvitseeko yrityksesi IT-palvelua?
IT-ympäristön kehittäminen ei aina vaadi oman IT-päällikön rekrytointia. Asiantuntijan avulla yritys voi tunnistaa tärkeimmät kehityskohteet, parantaa tietoturvaa ja rakentaa pitkäjänteisen suunnitelman IT:n kehittämiseen.

