Säkerhetsinställningar i Microsoft 365 behöver kontrolleras mot hur organisationen använder tjänsterna. En central policy kan vara aktiverad samtidigt som en enskild webbplats tillåter för bred delning, ett konto ligger utanför skyddet eller en fil har exporterats till en privat enhet. Utgå därför från några verkliga arbetsflöden och dokumentera vilka inställningar som faktiskt får effekt.
Den här guiden ger en arbetsgång för identiteter, delning, klienternas integritetsinställningar, e-post och uppföljning. Resultatet är ett granskningsprotokoll med ansvariga och provade kontroller. Licenser, klientversioner och produktfunktioner kan skilja sig mellan miljöer. Kontrollera vad er organisation har rätt till och vad som används innan ni fattar införandebeslut.
Avgränsa tjänster och data
Lista vilka delar av Microsoft 365 som ingår: exempelvis Exchange Online, Teams, SharePoint, OneDrive och klientprogrammen. Ta med gäster, externa appar, anslutningar och administrativa konton. Beskriv vilka datakategorier varje arbetsflöde hanterar. Löneunderlag och allmänna mötesanteckningar kan kräva olika avgränsningar.
Koppla miljön till systemkartan och registerförteckningen. Dokumentera organisationens eget ändamål och ansvar. Det räcker inte att kopiera Microsofts produktbeskrivning till ett registerfält.
Artikel 32 i GDPR kräver lämpliga tekniska och organisatoriska åtgärder utifrån riskerna. Den föreskriver inte att alla svenska organisationer ska ha en viss Microsoft-licens eller att en enda inställningsprofil gör all användning laglig. Avtal, rättslig grund, information och eventuella överföringar behöver bedömas tillsammans med konfigurationen.
Kontrollera hur identitetsskyddet fungerar
Microsofts security defaults i Entra ID ger förkonfigurerade skydd, bland annat MFA-relaterade krav och blockering av äldre autentisering. De är en samlad bas med begränsad anpassning. Conditional Access ger mer detaljerad styrning men kräver rätt licens och en genomtänkt konfiguration. Använd inte dessa som två oberoende lager som bara kan slås på ovanpå varandra.
Kontrollera den faktiska skyddsvägen för vanliga användare, administratörer och gäster. MFA-registrering är inte samma sak som att varje önskad åtkomstregel är genomdriven. Prova ett representativt konto och en faktisk tjänst. Dokumentera vilka villkor som påverkar resultatet och vilka konton eller flöden som har undantag.
Innan en ändring görs behöver administratörerna en fungerande återhämtningsväg. Beskriv hur ett förlorat autentiseringsmedel hanteras, hur en användares identitet kontrolleras och vem som får återställa åtkomst. Koppla detta till autentiseringspolicyn. Vid byte från security defaults till egna villkor får ni inte lämna ett oavsiktligt glapp i skyddet.
Begränsa delning efter arbetsuppgiften
Skilj delning till namngivna mottagare från länkar som kan användas av den som får tag i dem. Bestäm vilka samarbetsytor som ska tillåta externa deltagare och vilka som ska vara interna. Ett personalutrymme behöver inte ha samma delningsmöjligheter som ett kundprojekt.
Microsofts dokumentation om SharePoint och OneDrive-delning beskriver hur inställningar på organisations- och webbplatsnivå samverkar. Kontrollera därför både den centrala ramen och den aktuella platsen. En vald standardtyp för nya länkar är inte samma sak som att alla befintliga länkar automatiskt har fått rätt begränsning.
Gör ett prov med en fiktiv fil. Skapa den avsedda länken, öppna som rätt mottagare och försök med ett annat konto. Återkalla sedan åtkomsten och kontrollera resultatet. Testet bör också visa om mottagaren kan ladda ned en lokal kopia. Återkallad länk raderar inte automatiskt en redan hämtad fil.
Granska Teams som flera behandlingar
Ett möte kan omfatta deltagarlista, chatt, inspelning, transkription och efterföljande delning. Bedöm funktionerna var för sig. Att ett möte behöver genomföras innebär inte automatiskt att det behöver spelas in eller transkriberas.
Bestäm vem som får starta inspelning, var resultatet hamnar och vilka som kan komma åt det efter mötet. Kontrollera vad externa deltagare kan se. Ge deltagarna begriplig information om användningen och välj ett rättsligt stöd som passar sammanhanget; samtycke är inte en universell lösning för alla arbetsmöten.
Be en mötesägare demonstrera hela kedjan med testinnehåll: boka, bjud in gäst, använd avsedd funktion, hitta filen efteråt och ta bort åtkomsten. Dokumentera oönskade kopior eller delningar som upptäcks. Samma metod bör användas när en ny mötesapp eller AI-funktion införs, med en separat bedömning av de data som funktionen får tillgång till.
Välj klienternas integritetsinställningar medvetet
Microsofts dokumentation om integritetskontroller för Microsoft 365 Apps skiljer klientdiagnostik från anslutna funktioner och nödvändiga tjänstedata. Inställningen ”Neither” för klientdiagnostik innebär inte att all kommunikation med Microsoft upphör. Nödvändiga tjänstedata kan fortfarande skickas. Vilka funktioner som påverkas beror på inställning och klient.
Kartlägg därför vilka anslutna funktioner användarna behöver och vilka uppgifter de använder. Att stänga av en bred grupp kan påverka legitimt samarbete, medan en för snäv ändring kan lämna den aktuella databehandlingen orörd. Prova i en avgränsad miljö och dokumentera effekten innan ni inför regeln brett.
Kontrollera även att policyn gäller rätt inloggning och klientplattform. En inställning för organisationens Windowsklient behöver inte täcka webbversionen eller en privat app med ett personligt konto. Använd IT-policyn för vilka arbetsvägar personalen får använda och hur avvikande behov ska hanteras.
Säkra e-postflödet utan att överskatta skyddet
Inventera vilka tjänster som skickar e-post med organisationens domän: vanliga brevlådor, fakturatjänster, formulär och externa utskick. Konfigurera och följ upp SPF, DKIM och DMARC utifrån det verkliga flödet. Microsoft beskriver hur e-postautentisering fungerar. Felaktig konfiguration kan påverka legitima utskick, så börja med en korrekt avsändarlista och observera resultatet.
Dessa mekanismer ersätter inte bedömning av innehåll eller skydd mot ett redan övertaget konto. Komplettera med lämpliga skydd och rutiner för misstänkta meddelanden. Kontrollera även vidarebefordran och regler som kan skicka meddelanden utanför organisationen. En medarbetare som slutar kan lämna kvar både delningar och automatiska flöden.
För särskilt skyddsvärda uppgifter behöver ni bestämma en tillåten kommunikationsväg. Hänvisa till krypteringsrutinen och prova mottagarens användning. En lösning som mottagaren inte klarar riskerar att ersättas av oskyddade bilagor.
Kontrollera anslutna appar och deras ägare
Gå igenom appar som har beviljats åtkomst till organisationens uppgifter. Be ansvarig beskriva funktionen, vilka behörigheter den behöver och om den fortfarande används. En borttagen användare eller ett avslutat projekt innebär inte säkert att en separat appanslutning också har avvecklats.
Spara därför ett beslut om varje kvarvarande anslutning och ge avvecklade appar en kontrollerad avslutsrutin. Prova effekten med tjänsteägaren innan ni tar bort en behörighet som kan vara ett driftberoende. Om ingen kan förklara varför en app har omfattande åtkomst är det en fråga att utreda, inte ett skäl att automatiskt förnya godkännandet.
Ifyllt granskningsprotokoll för ett personalutrymme
Ett fiktivt företag använder en avgränsad SharePoint-plats för personaladministration. Målet är att endast utsedda HR-medarbetare ska ha tillgång och att extern delning inte ska vara möjlig från platsen. Följande protokoll visar hur konfigurationsbeslut kan prövas.
| Kontroll | Observerat i exemplet | Åtgärd eller godkännande |
|---|---|---|
| Behörig HR-användare öppnar fil | Tillgång fungerar | Godkänt för den kontrollerade rollen |
| Vanlig användare försöker öppna samma fil | Tillgång nekas | Godkänt; ingen filinformation visas i provet |
| HR försöker dela med extern adress | Delning stoppas | Godkänt för denna plats |
| Tidigare HR-medlem granskas | Kvar i en separat åtkomstgrupp | Behörighet tas bort och kontrollen upprepas |
| Fil laddas ned till tjänstedator | Kopia skapas lokalt | Enhets- och lagringsregler måste också tillämpas |
Skriv datum, plats-ID, provkonton och ansvarig utan att använda riktiga personalakter som testdata. Ett dokumenterat undantag ska ange skäl och omprövning. En misslyckad kontroll ska stå som öppen tills åtgärden är genomförd och verifierad.
Ordna loggning, bevarande och fortsatt kontroll
Microsoft Purview Audit erbjuder granskningsfunktioner vars möjligheter och bevarande kan bero på licens och händelsetyp. Kontrollera vilka relevanta händelser som faktiskt finns i er miljö och vem som kan söka i dem. Anta inte en viss lagringstid utifrån en annan organisations prenumeration.
Koppla händelser till rutinen för säkerhetsloggning, med ändamål, åtkomst och uppföljning. Skilj loggarnas bevarande från dokumentens gallringsplan. Versionshistorik, papperskorg och lagringspolicy kan påverka vad som finns kvar efter en användares radering och behöver förstås i det faktiska arbetsflödet.
Utse slutligen någon som följer förändringar i tjänster, licenser, appar och användning. Om en ny funktion skickar uppgifter till en ny mottagare behöver överföringsanalysen eller annat relevant överföringsunderlag uppdateras. Spara konfigurationsbeslut tillsammans med kontrollresultat och återstående frågor. Då går nästa granskning att bygga på observerat beteende och tydligt ansvar.