Microsoft 365 security assessment
Audyt bezpieczeństwa Microsoft 365. Entra ID, poczta, pliki i dostęp pod kontrolą.
Bezpieczeństwo tenantu nie zależy od jednego wyniku Secure Score. Tożsamość, poczta, pliki, goście, aplikacje i logi tworzą wspólne ścieżki dostępu, które trzeba ocenić w kontekście firmy.
Krótka odpowiedź
Audyt bezpieczeństwa Microsoft 365 ocenia ustawienia i zasoby kontrolowane przez klienta: Entra ID, MFA, Conditional Access, Exchange Online, SharePoint, OneDrive, Teams, aplikacje OAuth, konta gościnne oraz rejestrowanie zdarzeń. W odróżnieniu od pentestu Azure nie koncentruje się na subskrypcjach, sieci i workloadach. Łączy analizę konfiguracji z bezpiecznymi scenariuszami na dedykowanych kontach testowych. Nie testujemy infrastruktury Microsoft, cudzych tenantów ani prawdziwych użytkowników bez osobnej, pisemnej autoryzacji.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy audyt Microsoft 365 ma największą wartość?
- Po migracji, przejęciu administracji albo zmianie partnera IT
- Przed audytem zgodności, wymaganiem klienta lub odnowieniem cyberubezpieczenia
- Po wdrożeniu MFA, Conditional Access, nowego modelu urządzeń lub dostępu zdalnego
- Gdy tenant ma wielu gości, aplikacje firm trzecich, reguły pocztowe lub rozbudowane udostępnianie plików
Zakres testu
Co sprawdzamy w tenancie Microsoft 365?
Entra ID i administratorzy
Konta, role katalogowe, MFA, metody uwierzytelniania, dostęp awaryjny, nieaktywne tożsamości i protokoły starszego typu.
Conditional Access
Pokrycie użytkowników i aplikacji, wyłączenia, urządzenia, lokalizacje, ryzyko logowania, sesje oraz bezpieczne wdrażanie polityk.
Exchange Online
Przekierowania, reguły transportowe, skrzynki współdzielone, delegacje, ochrona przed phishingiem i sygnały przejęcia poczty.
SharePoint, OneDrive i Teams
Udostępnianie zewnętrzne, linki anonimowe, goście, właściciele, ustawienia witryn, zespołów i granice dostępu do plików.
Aplikacje OAuth
Enterprise applications, zgody użytkowników i administratorów, service principals, uprawnienia aplikacyjne, sekrety oraz certyfikaty.
Logi i wykrywanie
Microsoft Purview Audit, logi Entra, retencja, alerty, Defender, widoczność działań administracyjnych i gotowość do dochodzenia.
Rezultat
Co dostajesz?
- Inwentaryzacja kluczowych ustawień, ról, aplikacji i zależności
- Mapa ryzyka z dowodami i wskazaniem wpływu na pocztę, pliki oraz tożsamość
- Wyniki kontrolowanych scenariuszy wykonanych na kontach testowych
- Plan zmian z priorytetem, właścicielem i uwzględnieniem posiadanych licencji
- Executive summary oraz jeden retest uzgodnionych poprawek
Zakres i autoryzacja
Potwierdzamy tenant, domeny, licencje, role, wyłączenia, konta testowe, Rules of Engagement i pisemną zgodę właściciela.
Dostęp najmniejszych uprawnień
Zaczynamy od ról tylko do odczytu i uzgodnionych eksportów. Szerszy dostęp uruchamiamy czasowo tylko wtedy, gdy jest niezbędny.
Analiza i bezpieczne scenariusze
Korelujemy konfigurację z logami i sprawdzamy wybrane ścieżki na dedykowanych kontach bez odczytywania treści prawdziwej poczty i dokumentów.
Plan napraw i retest
Rozdzielamy szybkie zmiany od decyzji architektonicznych, omawiamy kolejność wdrożenia i potwierdzamy zamknięcie ustaleń.
Cena i decyzja
Ile kosztuje audyt bezpieczeństwa Microsoft 365?
Cena zależy od liczby użytkowników, domen, ról administracyjnych, polityk Conditional Access, aplikacji, gości, witryn i posiadanych licencji. Mały, uporządkowany tenant można szybko zakwalifikować. Środowisko wielodomenowe, hybrydowe albo z rozbudowanym udostępnianiem i aplikacjami wymaga etapowania. Pierwsze widełki otrzymasz od razu w kalkulatorze.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czym audyt Microsoft 365 różni się od pentestu Azure?+
Audyt Microsoft 365 skupia się na tożsamości tenantu, poczcie, plikach, współpracy, aplikacjach i logach. Pentest Azure obejmuje subskrypcje, RBAC, sieć, workloady, storage, Key Vault i ścieżki między zasobami chmurowymi.
Czy potrzebujecie roli Global Administrator?+
Zwykle nie na stałe. Preferujemy role tylko do odczytu, eksporty konfiguracji i dostęp najmniejszych uprawnień. Jeżeli konkretna kontrola wymaga szerszej roli, uzgadniamy jej czasowe nadanie i natychmiastowe odebranie po wykonaniu zadania.
Czy audyt można wykonać na środowisku produkcyjnym?+
Tak, jeśli część konfiguracyjna jest tylko do odczytu, a scenariusze aktywne korzystają z dedykowanych kont, skrzynek i dokumentów testowych. Zakazane techniki oraz warunki STOP zapisujemy przed rozpoczęciem.
Czy będziecie czytać pocztę i dokumenty pracowników?+
Nie jest to potrzebne do standardowego audytu. Minimalizujemy dostęp do treści, pracujemy na metadanych, ustawieniach i przygotowanych artefaktach testowych. Każdy wyjątek wymagałby osobnej podstawy, zakresu i zgody.