Microsoft 365 nije automatski siguran
Microsoft 365 je odlična platforma, ali sigurnost ovisi o konfiguraciji, licencama, navikama korisnika i održavanju. Najčešći problem nije "Microsoft je nesiguran", nego tenant koji godinama raste bez sigurnosnog plana.
Tipične slijepe točke: stari admin računi bez MFA, forwarding pravila nakon kompromitacije, domene bez DMARC enforcementa, SharePoint linkovi otvoreni prema van, nema restore testa i korisnici koji nisu prošli phishing edukaciju.
Važno je razdvojiti: Microsoft 365 štiti sandučić, a DMARC štiti Vašu domenu i postavlja se u DNS-u, ne u Microsoftu. Upravo je to najčešća rupa koju smo izmjerili — 68 % hrvatskih domena koje primaju poštu nema djelotvornu politiku. Izvještaj.
Ista napomena vrijedi i ovdje: Microsoftove upute vode na meki ~all, dok hrvatske tehničke preporuke traže -all. U našem mjerenju 48,1 % domena sa SPF-om ostalo je na mekoj varijanti. Cijeli pregled preporuka.
Rupa se ne vidi iz Microsoftova sučelja jer nije ondje nego u DNS-u. Provjerite što o Vašoj domeni piše u javnom DNS-u: politiku, popis pošiljatelja, potpise i šifriranje prijenosa.
Što rade SPF, DKIM, DMARC i ARC zajedno?
Microsoft Learn opisuje SPF, DKIM, DMARC i ARC kao povezane standarde email autentikacije. U praksi ih postavljamo zajedno jer svaki rješava drugi dio problema: tko smije slati, je li poruka potpisana, je li domena usklađena i što napraviti s porukom koja padne provjeru.
Vi-Di.me radi inventar svih pošiljatelja prije enforcementa. To uključuje Microsoft 365, web stranicu, CRM, ERP, marketing alate, aplikacije, skenere, printere i legacy SMTP relay.
Backup i restore za Exchange, SharePoint, OneDrive i Teams
Backup nije luksuz. To je dio kontinuiteta poslovanja. Microsoft 365 podaci mogu nestati zbog ljudske greške, zlonamjernog brisanja, ransomwarea, pogrešne retencijske politike ili kompromitacije računa.
Kod backup projekta definiramo opseg, retenciju, regiju pohrane, restore procedure, test oporavka i izvještaj koji uprava razumije: što možemo vratiti, koliko brzo i pod kojim uvjetima.
Tko sve vidi Vaše dokumente u SharePointu i Teamsu?
Jedan javni ili anonimni link može otvoriti osjetljive dokumente. S Copilotom i AI pretragom problem postaje veći: ako su dozvole loše, AI može pronaći ono što korisnik tehnički smije vidjeti, iako poslovno ne bi trebao.
Zato provjeravamo vanjsko dijeljenje, guest pristupe, "Everyone" dozvole, orphaned korisnike, kritične mape i policy kršenja. Gdje ima smisla, uvodimo 365 Permission Manager za kontinuirani pregled i remediation.
Kako phishing napadi ciljaju korisnike Microsoft 365?
M365 napadi često ciljaju identitet: lažni Microsoft login, device-code phishing, consent phishing, QR phishing i lažni zahtjevi direktora ili financija. Tehnički filter smanjuje rizik, ali korisnik mora znati što prijaviti.
Program uključuje phishing simulacije, kratke edukacije, izvještaj po grupama i jasnu proceduru: gdje korisnik šalje sumnjivu poruku, tko ju analizira i kako se reagira ako je netko već kliknuo.
Vi-Di.me Microsoft 365 Security Audit
Audit završava praktičnim planom:
- kritične promjene odmah,
- promjene koje trebaju odobrenje uprave,
- licence ili partner moduli koji imaju smisla,
- backup/restore test,
- mjesečni sigurnosni izvještaj i održavanje.