Microsoft 365 security assessment

Audyt bezpieczeństwa Microsoft 365. Entra ID, poczta, pliki i dostęp pod kontrolą.

Bezpieczeństwo tenantu nie zależy od jednego wyniku Secure Score. Tożsamość, poczta, pliki, goście, aplikacje i logi tworzą wspólne ścieżki dostępu, które trzeba ocenić w kontekście firmy.

Krótka odpowiedź

Audyt bezpieczeństwa Microsoft 365 ocenia ustawienia i zasoby kontrolowane przez klienta: Entra ID, MFA, Conditional Access, Exchange Online, SharePoint, OneDrive, Teams, aplikacje OAuth, konta gościnne oraz rejestrowanie zdarzeń. W odróżnieniu od pentestu Azure nie koncentruje się na subskrypcjach, sieci i workloadach. Łączy analizę konfiguracji z bezpiecznymi scenariuszami na dedykowanych kontach testowych. Nie testujemy infrastruktury Microsoft, cudzych tenantów ani prawdziwych użytkowników bez osobnej, pisemnej autoryzacji.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy audyt Microsoft 365 ma największą wartość?

  • Po migracji, przejęciu administracji albo zmianie partnera IT
  • Przed audytem zgodności, wymaganiem klienta lub odnowieniem cyberubezpieczenia
  • Po wdrożeniu MFA, Conditional Access, nowego modelu urządzeń lub dostępu zdalnego
  • Gdy tenant ma wielu gości, aplikacje firm trzecich, reguły pocztowe lub rozbudowane udostępnianie plików

Zakres testu

Co sprawdzamy w tenancie Microsoft 365?

01

Entra ID i administratorzy

Konta, role katalogowe, MFA, metody uwierzytelniania, dostęp awaryjny, nieaktywne tożsamości i protokoły starszego typu.

02

Conditional Access

Pokrycie użytkowników i aplikacji, wyłączenia, urządzenia, lokalizacje, ryzyko logowania, sesje oraz bezpieczne wdrażanie polityk.

03

Exchange Online

Przekierowania, reguły transportowe, skrzynki współdzielone, delegacje, ochrona przed phishingiem i sygnały przejęcia poczty.

04

SharePoint, OneDrive i Teams

Udostępnianie zewnętrzne, linki anonimowe, goście, właściciele, ustawienia witryn, zespołów i granice dostępu do plików.

05

Aplikacje OAuth

Enterprise applications, zgody użytkowników i administratorów, service principals, uprawnienia aplikacyjne, sekrety oraz certyfikaty.

06

Logi i wykrywanie

Microsoft Purview Audit, logi Entra, retencja, alerty, Defender, widoczność działań administracyjnych i gotowość do dochodzenia.

Rezultat

Co dostajesz?

  • Inwentaryzacja kluczowych ustawień, ról, aplikacji i zależności
  • Mapa ryzyka z dowodami i wskazaniem wpływu na pocztę, pliki oraz tożsamość
  • Wyniki kontrolowanych scenariuszy wykonanych na kontach testowych
  • Plan zmian z priorytetem, właścicielem i uwzględnieniem posiadanych licencji
  • Executive summary oraz jeden retest uzgodnionych poprawek
01

Zakres i autoryzacja

Potwierdzamy tenant, domeny, licencje, role, wyłączenia, konta testowe, Rules of Engagement i pisemną zgodę właściciela.

02

Dostęp najmniejszych uprawnień

Zaczynamy od ról tylko do odczytu i uzgodnionych eksportów. Szerszy dostęp uruchamiamy czasowo tylko wtedy, gdy jest niezbędny.

03

Analiza i bezpieczne scenariusze

Korelujemy konfigurację z logami i sprawdzamy wybrane ścieżki na dedykowanych kontach bez odczytywania treści prawdziwej poczty i dokumentów.

04

Plan napraw i retest

Rozdzielamy szybkie zmiany od decyzji architektonicznych, omawiamy kolejność wdrożenia i potwierdzamy zamknięcie ustaleń.

Cena i decyzja

Ile kosztuje audyt bezpieczeństwa Microsoft 365?

Cena zależy od liczby użytkowników, domen, ról administracyjnych, polityk Conditional Access, aplikacji, gości, witryn i posiadanych licencji. Mały, uporządkowany tenant można szybko zakwalifikować. Środowisko wielodomenowe, hybrydowe albo z rozbudowanym udostępnianiem i aplikacjami wymaga etapowania. Pierwsze widełki otrzymasz od razu w kalkulatorze.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czym audyt Microsoft 365 różni się od pentestu Azure?+

Audyt Microsoft 365 skupia się na tożsamości tenantu, poczcie, plikach, współpracy, aplikacjach i logach. Pentest Azure obejmuje subskrypcje, RBAC, sieć, workloady, storage, Key Vault i ścieżki między zasobami chmurowymi.

Czy potrzebujecie roli Global Administrator?+

Zwykle nie na stałe. Preferujemy role tylko do odczytu, eksporty konfiguracji i dostęp najmniejszych uprawnień. Jeżeli konkretna kontrola wymaga szerszej roli, uzgadniamy jej czasowe nadanie i natychmiastowe odebranie po wykonaniu zadania.

Czy audyt można wykonać na środowisku produkcyjnym?+

Tak, jeśli część konfiguracyjna jest tylko do odczytu, a scenariusze aktywne korzystają z dedykowanych kont, skrzynek i dokumentów testowych. Zakazane techniki oraz warunki STOP zapisujemy przed rozpoczęciem.

Czy będziecie czytać pocztę i dokumenty pracowników?+

Nie jest to potrzebne do standardowego audytu. Minimalizujemy dostęp do treści, pracujemy na metadanych, ustawieniach i przygotowanych artefaktach testowych. Każdy wyjątek wymagałby osobnej podstawy, zakresu i zgody.