Vai al contenuto
Legiscope
Menu
Protezione dei dati

Hardening Microsoft 365: verificare identità, condivisioni e accessi

Scheda di verifica del tenant con evidenze effettive. Metodo, responsabilità, verifiche e documentazione da adattare al proprio contesto.

Disponibile anche in:Português·Svenska·Lietuvių·Dansk·Suomi·Norsk

L’hardening di Microsoft 365 consiste nel verificare identità, condivisioni, accessi e protezioni dei servizi effettivamente utilizzati. Il risultato utile è una baseline del tenant accompagnata da evidenze: quali regole sono attive, quali utenti e siti coprono e quali eccezioni rimangono. L’attivazione di una funzionalità di sicurezza non determina da sola la conformità GDPR del trattamento.

Questa guida descrive il percorso tecnico del controllo Microsoft 365: autenticazione, protezione delle comunicazioni, condivisioni, dispositivi, dati diagnostici e verifica delle configurazioni. Funzioni, nomi delle console e condizioni di licenza possono cambiare: la documentazione Microsoft su Conditional Access descrive il meccanismo, ma la disponibilità va verificata nell’offerta e nel tenant utilizzati. Non vengono attribuite al prodotto garanzie giuridiche generali.

Definire servizi, utenti e responsabilità

Elencate i servizi attivi e i processi che sostengono: posta, documenti, riunioni, chat, moduli e automazioni. Identificate società, categorie di utenti, collaboratori esterni e account di servizio. Un’organizzazione può aver acquistato un pacchetto ampio ma utilizzare soltanto alcune funzioni; la valutazione deve descrivere l’uso reale e le opzioni abilitate.

Collegate il tenant alla mappatura dei sistemi informativi. Includete identità esterne, applicazioni collegate e strumenti che esportano dati. Un servizio aggiuntivo autorizzato da un utente può ottenere permessi rilevanti pur essendo assente dall’elenco dei contratti gestiti centralmente.

Assegnate un responsabile del servizio e referenti per identità, posta e collaborazione. Stabilite chi approva una condivisione esterna, chi esamina un’applicazione integrata e chi può cambiare una regola di sicurezza. L’assenza di queste decisioni rende difficile interpretare se una configurazione osservata sia voluta oppure il risultato di interventi successivi.

Verificare identità e percorsi alternativi

Esaminate account amministrativi, utenti ordinari, ospiti e identità di servizio. Controllate privilegi e separazione fra attività quotidiane e amministrazione. Gli account di emergenza richiedono un trattamento esplicito: disponibilità, custodia, utilizzo e controllo non possono dipendere dalla memoria di una sola persona.

La politica password e MFA deve tradursi in condizioni osservabili. Verificate quali applicazioni e popolazioni richiedono il secondo fattore, quali sono escluse e quali percorsi utilizzano protocolli o credenziali alternative. Un indicatore aggregato della console può non rendere visibili tutte le eccezioni.

Per le politiche di accesso, preparate un pilota e utilizzate le modalità di valutazione disponibili prima della distribuzione, quando appropriate. Definite chi controllerà l’esito e come recuperare l’accesso in caso di errore. Il percorso Microsoft di pianificazione di Conditional Access è un riferimento tecnico; adattate l’implementazione alle dipendenze e alle licenze realmente presenti.

Controllare condivisioni e collaborazione esterna

Distinguete impostazioni del tenant, del sito, del gruppo e del singolo oggetto. Una restrizione generale può convivere con eccezioni locali o con collegamenti creati prima della modifica. Verificate quindi sia le regole sia un campione di documenti condivisi, utilizzando identità di esercitazione prive di accessi reali non necessari.

Chiedete quali tipi di collegamento sono ammessi, come viene verificato il destinatario e quando termina l’accesso. Considerate la possibilità di inoltro, la presenza di ospiti non più coinvolti e le copie scaricate. La revoca di un collegamento non elimina automaticamente documenti già esportati su dispositivi o servizi esterni.

Per Teams e gli spazi di collaborazione, controllate proprietari, membri, ospiti e destinazione dei file. Una conversazione e i relativi documenti possono essere gestiti attraverso componenti differenti. Il collaudo deve seguire l’esperienza del destinatario, non limitarsi alla console in cui l’amministratore ha cambiato un valore.

Esaminare posta, inoltri e deleghe

Verificate regole di inoltro, deleghe, caselle condivise e accessi applicativi. Una regola creata tempo prima può continuare a trasferire messaggi verso una destinazione non più appropriata. Stabilite chi può autorizzarla e come viene riesaminata, soprattutto quando la casella contiene informazioni dei clienti o del personale.

Controllate le protezioni disponibili contro messaggi malevoli e impersonificazione, distinguendo funzionalità attive, opzioni non comprese e configurazioni personalizzate. Una denominazione commerciale simile non garantisce che due tenant abbiano gli stessi controlli. Chiedete evidenze sul servizio acquistato senza dedurre la copertura da una pagina promozionale generale.

Per i lavoratori italiani, i metadati della posta elettronica richiedono un esame specifico di finalità, configurazione e conservazione. Non applicate una durata indistinta a contenuto dei messaggi, log di trasporto e registri di sicurezza: questi insiemi possono avere funzioni e presupposti diversi.

Gestire dispositivi, copie locali e sessioni

Stabilite quali attività possono essere svolte da dispositivi gestiti e quali da dispositivi personali. Valutate download, sincronizzazione, stampa e permanenza delle sessioni in relazione ai dati. Un accesso browser e una cartella sincronizzata producono copie e possibilità di controllo differenti.

La gestione dei dispositivi mobili e MDM aiuta a definire il perimetro fra informazioni aziendali e personali. Verificate la capacità effettiva di rimuovere soltanto i dati di lavoro, quando questa è la misura prevista. Non presentate una cancellazione remota come garanzia assoluta quando il dispositivo può essere offline o le informazioni già copiate altrove.

Documentate la gestione della cessazione del rapporto: account, sessioni, deleghe, dispositivi, contenuti condivisi e responsabilità sugli archivi. Il blocco dell’identità è una fase importante, ma non sostituisce la decisione su documenti del servizio, corrispondenza e dati personali del lavoratore.

Valutare localizzazione, contratti e dati diagnostici

Raccogliete il contratto applicabile, le informazioni sulla catena dei fornitori e i documenti relativi ai trasferimenti. Collegate le dichiarazioni al servizio e alla funzionalità utilizzati. L’ubicazione di un archivio non descrive automaticamente ogni accesso di assistenza o ogni dato generato durante l’utilizzo.

Il percorso TIA può essere pertinente quando occorre esaminare l’efficacia delle garanzie per un trasferimento concreto. La valutazione deve distinguere ruoli e flussi; una formula come «servizio europeo» non sostituisce tale lavoro. Conservate date e versioni delle fonti per riconoscere cambiamenti successivi.

Esaminate inoltre impostazioni diagnostiche, esperienze connesse e integrazioni opzionali, verificando quali siano controllabili dall’organizzazione e quali dipendano dal servizio. L’obiettivo è documentare dati, finalità e scelte effettive, senza promettere che una singola opzione elimini ogni comunicazione tecnica.

Preparare una scheda di collaudo

Area Prova da eseguire Evidenza da conservare
Identità Accesso di utenti appartenenti a gruppi diversi Condizione applicata ed eventuale esclusione
Condivisione Apertura di un documento come ospite Permessi, durata e possibilità di download
Posta Verifica di inoltri e deleghe su un campione Configurazione osservata e proprietario
Dispositivi Accesso da contesti ammessi e limitati Comportamento della sessione e delle copie
Cessazione Revoca di un account di esercitazione Esito su sessioni e risorse collegate
Log Ricostruzione di una modifica amministrativa Evento, identità, tempo e disponibilità

Usate dati sintetici e definite in anticipo il perimetro della prova. Le evidenze non devono contenere password, token o documenti personali reali quando non sono necessari. Se un controllo non è disponibile, annotate il limite, la conseguenza e l’alternativa da valutare.

Mantenere la baseline nel tempo

Riunite configurazioni approvate, motivi delle eccezioni, prove e responsabili delle azioni aperte. Il registro delle decisioni di accountability può collegare queste evidenze alle scelte sul trattamento. La nomina del responsabile del trattamento rimane un elemento distinto del rapporto con il fornitore.

L’articolo 32 GDPR richiede di valutare l’efficacia delle misure nel contesto del rischio. Riesaminate quindi la baseline quando cambiano servizi, licenze, popolazioni di utenti o modalità di collaborazione. Una configurazione verificata in passato è una buona evidenza storica; per descrivere il tenant attuale deve essere confrontata con ciò che è effettivamente attivo e con i processi che le persone utilizzano ogni giorno.

L
Scritto da
Legiscope
Legiscope

Metti in pratica questa guida

Scopri come Legiscope collega registri privacy, fonti e attività soggette a revisione.

Prenota una demo personalizzata
Continua a leggere

Articoli correlati

01Protezione dei dati

Accesso civico generalizzato: valutare il pregiudizio ai dati personali

Quando una richiesta di accesso civico generalizzato riguarda documenti con dati personali, l'amministrazione deve valutare se l'ostensione comporti un pregiudizio concreto alla protezione di quei…

8 settembre 2026
02Protezione dei dati

Accountability GDPR: organizzare prove e decisioni

L'accountability GDPR impone al titolare di rispettare i principi del trattamento e di poterlo dimostrare. Il punto di partenza è l'articolo 5, paragrafo 2, mentre l'articolo 24 collega la…

8 settembre 2026
03Protezione dei dati

Albo pretorio: oscurare i dati prima della pubblicazione

Prima di pubblicare un atto nell'albo pretorio online, l'ente deve verificare quale norma imponga o consenta la diffusione, quali dati siano necessari e per quanto tempo debbano restare disponibili.…

8 settembre 2026
04Protezione dei dati

Amministratori di sistema: fascicolo e verifica annuale

La verifica annuale degli amministratori di sistema deve collegare persone, funzioni autorizzate e sistemi effettivamente gestiti. Il risultato utile è un fascicolo che dimostra chi può svolgere…

8 settembre 2026
05Protezione dei dati

Approvare la sicurezza di un sistema: dossier e rischio residuo

L'approvazione della sicurezza di un sistema è una decisione documentata sulle condizioni alle quali il servizio può essere utilizzato. Riunisce perimetro, rischi, misure, verifiche e limitazioni…

8 settembre 2026
06Protezione dei dati

Articolo 12 GDPR: organizzare comunicazioni e richieste di diritti

L'articolo 12 GDPR stabilisce come rendere comprensibili le informazioni e come facilitare l'esercizio dei diritti. Per un'organizzazione, questo significa predisporre canali riconoscibili, personale…

8 settembre 2026
07Protezione dei dati

Audit di sicurezza informatica: scegliere il perimetro e le prove

Un audit di sicurezza informatica deve rispondere a una domanda definita e produrre conclusioni sostenute da prove. Prima di chiedere un preventivo, stabilire se occorre valutare architettura,…

8 settembre 2026
08Protezione dei dati

Basi giuridiche del trattamento: art. 6 GDPR in pratica

Ogni trattamento di dati personali deve poggiare su una delle sei basi giuridiche dell'art. 6, par. 1 GDPR: consenso, contratto, obbligo legale, interesse vitale, compito di interesse pubblico,…

7 luglio 2026