Microsoft 365 saugos patikra turi parodyti, kas gali prisijungti prie organizacijos aplinkos, kokiais būdais dalijamasi duomenimis ir kokie veiksmai išlieka patikrinami. Vien įsigyta licencija ar įjungta viena apsaugos funkcija neįrodo, kad visi darbo procesai saugūs. Reikia patikrinti konkrečių paslaugų ir naudotojų nustatymus.
Šis darbo lapas skirtas administratoriui ir duomenų apsaugos specialistui, kurie derina techninę konfigūraciją su realiais procesais. Pirmiausia parenkite sistemų ir duomenų srautų žemėlapį bei autentifikavimo taisykles. Microsoft dokumentacijos nuorodos šiame straipsnyje patikrintos 2026 m. rugsėjo 8 d.; funkcijų prieinamumą patvirtinkite pagal savo planą ir naudojamą aplinką.
Apibrėžkite tikrinamą aplinką
Užrašykite organizacijos aplinkos identifikatorių, naudojamas paslaugas, administratorių vaidmenis ir licencijų apimtį. Atskirai įtraukite Exchange Online, SharePoint, OneDrive, Teams ir Microsoft 365 programas, jei jas naudojate. Šios dalys susijusios, tačiau jų duomenys ir nustatymai nėra vienas bendras jungiklis.
Patikrinkite išorines integracijas ir programoms suteiktus leidimus. Darbuotojo matomas prisijungimas gali būti ribojamas, o anksčiau autorizuota programa vis tiek turėti plačią prieigą prie pašto ar failų. Programos savininkas turi pagrįsti jos paskirtį, leidimų apimtį ir poreikį toliau ją naudoti.
Saugos patikra nėra kategorinė išvada apie viso produkto atitiktį BDAR. Teisinis pagrindas, informavimas, sutartis, gavėjai ir perdavimai turi būti vertinami pagal naudojimą. Duomenų tvarkymo sutarties reikalavimai padeda atskirti sutartinius klausimus nuo konfigūracijos priemonių.
Tapatybės ir administratorių prieiga
Pradėkite nuo privilegijuotų vaidmenų. Nurodykite kiekvienos paskyros savininką, reikalingas užduotis ir alternatyvą, jei pagrindinis administratorius neprieinamas. Kasdienei veiklai naudojama paskyra neturėtų be pagrindo turėti visos aplinkos administravimo teisių. Patikrinkite ir išorinių partnerių administravimo santykius.
Microsoft Entra Conditional Access aprašas paaiškina sąlygų ir prieigos sprendimų modelį. Organizacija gali susieti prieigos taisyklę su naudotoju, ištekliumi ir kitais palaikomais signalais. Konkretų taikymą, licencijos sąlygas ir apribojimus reikia patikrinti prieš diegiant.
Prieš aktyvindami griežtesnę politiką numatykite saugų bandymą ir avarinio prisijungimo kelią. Jei naudojamas vertinimo režimas, įvertinkite jo rezultatus, tačiau nelaikykite jo aktyvia apsauga. Priėmimo metu patikrinkite leidžiamą prisijungimą, draudžiamą scenarijų ir veiksnio atkūrimą. Vien taisyklės buvimas sąraše neįrodo jos veikimo.
Bendrinimas SharePoint ir OneDrive
Inventorizuokite svarbiausias svetaines ir bendrinamus katalogus pagal duomenų paskirtį. Darbuotojų bylos, viešos rinkodaros medžiagos ir bendri projektai su išoriniu partneriu turi skirtingą prieigos poreikį. Vienas visai organizacijai patogus bendrinimo modelis gali būti pernelyg platus jautriems dokumentams.
Microsoft išorinio bendrinimo dokumentacija nurodo organizacijos ir svetainės lygmens nustatymų santykį: galutinę galimybę riboja griežtesnis lygmuo. OneDrive galimybės gali būti tokios pačios arba griežtesnės negu SharePoint. Patikrinkite faktinį kiekvienos svarbios vietos rezultatą.
Įvertinkite anonimines nuorodas, svečių prieigą ir leidimą toliau bendrinti. Neužtenka patvirtinti, kad failą galima nusiųsti reikiamam partneriui. Patikrinkite, ar nuoroda neveikia kitam žmogui, ar gavėjas gauna tik reikiamą apimtį ir kas nutraukia prieigą projektui pasibaigus. Ribota prieiga turi išlikti ir aplanko paveldėjime.
Praktinė konfigūracijos lentelė
| Sritis | Priimamas sprendimas | Faktinė patikra |
|---|---|---|
| Administravimas | Kam būtinos privilegijos ir kaip jos suteikiamos? | Vaidmenų sąrašas ir kontrolinis prisijungimas |
| Išorinis bendrinimas | Kokiose svetainėse leidžiami išoriniai gavėjai? | Leidžiamo bei draudžiamo gavėjo bandymas |
| Svečių gyvavimo ciklas | Kas patvirtina ir nutraukia poreikį? | Pasibaigusio projekto prieigos peržiūra |
| Auditavimas | Kokių įvykių reikia tyrimui? | Kontrolinio veiksmo paieška |
| Diagnostika | Kokie duomenys ir funkcijos įjungti? | Valdomų nustatymų ir taikymo patikra |
| Saugojimas | Kaip veikia trynimas ir išsaugojimo išimtys? | Kontrolinės bylos gyvavimo ciklas |
Lentelėje pridėkite atsakingą žmogų, patikrintą datą ir neišspręstą klausimą. Nežinoma būsena turi likti matoma. Pavyzdžiui, jeigu išorinių svečių sąrašo dar niekas nesutikrino su projektais, negalima jo pažymėti tvarkingu vien todėl, kad visos paskyros techniškai galioja.
Teams susitikimai ir failai
Teams patikroje atskirkite pokalbius, komandų narystę, susitikimų dalyvius, įrašus ir bendrinamus failus. Šių elementų naudojimas gali remtis kitomis Microsoft 365 paslaugomis, todėl vien Teams lango peržiūra neparodo viso duomenų kelio. Pažymėkite, kur iš tiesų saugomas įrašas ir kas gali jį atverti.
Susitikimui nustatykite, kas gali kviesti papildomus dalyvius, pristatyti turinį ir inicijuoti įrašymą pagal jūsų aplinkos galimybes. Darbuotojams paaiškinkite skirtumą tarp privataus darbo pokalbio ir didesnės grupės kanalo. Netinkamai parinkta vieta gali atskleisti informaciją daug platesniam ratui negu numatyta.
Prieš įrašydami susitikimą įvertinkite tikslą, pagrindą, informavimą ir saugojimą. Įrašymo funkcijos buvimas nepakeičia šių sprendimų. Jei įrašas reikalingas tik trumpai užduočiai, jo ilgalaikis laikymas bendrame kataloge turi būti pagrįstas atskirai. Pašalinimo planas turi apimti ir papildomai sukurtas kopijas.
Paštas ir paskyros perėmimo požymiai
Exchange Online peržiūroje patikrinkite bendras pašto dėžutes, deleguotą prieigą ir automatinį persiuntimą. Paskyros slaptažodžio pakeitimas ne visada išsprendžia visą perėmimo scenarijų, jei išliko nepageidaujama persiuntimo taisyklė ar papildomai suteiktas leidimas. Tokius elementus įtraukite į incidento patikrą.
Bendra pašto dėžutė turi turėti verslo savininką ir aiškų prieigos poreikį. Vardinių prieigų valdymas padeda suprasti, kas gali skaityti ir siųsti pranešimus. Darbuotojui išėjus peržiūrėkite ne tik pagrindinę jo paskyrą, bet ir likusias deleguotas teises bei bendras darbo vietas.
Auditavimas ir įrodymų prieinamumas
Microsoft Purview auditavimo aprašas paaiškina paslaugos galimybes ir skirtingas auditavimo apimtis. Patikrinkite, kokie įvykiai prieinami jūsų plane, kokį laikotarpį galima tirti ir kas turi paieškos bei eksporto teises. Nenaudokite kito plano savybių kaip savo aplinkos įrodymo.
Sukurkite kontrolinį bendrinimo ar administravimo veiksmą ir patikrinkite, ar įrašas surandamas. Užrašykite įvykio laiką, šaltinį, matomus laukus ir patikros rezultatą. Saugumo žurnalų politika turi nurodyti, kas reaguoja į svarbų įvykį, o ne tik kas teoriškai gali prisijungti prie paieškos įrankio.
Eksportuotos auditavimo bylos taip pat gali turėti asmens duomenų. Ribokite jų gavėjus ir naudojimo laiką. Jei tyrimui pakanka pasirinktos paskyros ar laikotarpio, nereikia bendrame projekto aplanke laikyti visos organizacijos veiksmų istorijos. Tyrimo kopiją susiekite su konkrečia užduotimi ir jos užbaigimu.
Diagnostika ir susietos funkcijos
Microsoft 365 programų privatumo kontrolės aprašas padeda atskirti diagnostinius duomenis ir susietas funkcijas. Peržiūrėkite faktinius valdomus nustatymus, programų versijas ir poveikį darbui. Negalima visoms paslaugoms priskirti vieno universalaus „telemetrija išjungta“ teiginio.
Prieš ribodami funkciją nustatykite, kuriam procesui ji naudojama ir kokie duomenys ją pasiekia. Kai kurioms užduotims gali būti tinkama alternatyva be papildomo turinio perdavimo. Sprendimą įrašykite pagal tikslą ir duomenų kategorijas, o naudotojams pateikite aiškią instrukciją, ką daryti pasikeitus galimybei.
Hipotetinis bendradarbiavimo su konsultantu bandymas
Organizacija nori suteikti konsultantui prieigą prie vieno projekto dokumentų. Proceso savininkas patvirtina gavėją ir dokumentų grupę. Administratorius pasirenka ribotą vietą bei vardinę prieigą. Bandomasis naudotojas patikrina, ar konsultantas gali atverti reikiamą failą ir negali peržiūrėti nesusijusios personalo medžiagos.
Tada patikrinamas projekto užbaigimas: pašalinama prieiga, peržiūrimos anksčiau sukurtos nuorodos ir patvirtinama, ar neturi likti kitų grupių narystės. Vien pašalintas kvietimas neįrodo, kad panaikintos visos atskiros nuorodos. Patikros rezultatas turi apimti tikrą naudotą bendrinimo kelią.
Saugojimas, išsaugojimo išimtys ir atkūrimas
Susiekite duomenų vietas su trynimo koncepcija. Naudotojo ištrintas dokumentas gali turėti papildomą saugojimo etapą ar būti išsaugomas dėl atskirai nustatytos taisyklės. Patikrinkite savo aplinkos konfigūraciją ir nepažadėkite žmogui nedelsiamo visų kopijų sunaikinimo, jei to negalite pagrįsti.
Atskirai vertinkite galimybę atkurti reikalingą dokumentą ar paslaugą. Saugojimo priemonė ir atsarginė kopija ne visada atlieka tą pačią funkciją. Užrašykite, ką galima atkurti, kokiomis sąlygomis ir kas tai išbandė. Bendras tiekėjo paslaugos patikimumas nepakeičia konkretaus jūsų proceso patikros.
Priėmimas ir pakartotinė peržiūra
Užbaigimo ataskaitoje pateikite patikrintas paslaugas, naudotojų grupes, nustatymų versijas ir likusias išimtis. Išvada turi būti tokio pat pločio kaip patikra. Jei neperžiūrėjote išorinių programų leidimų, nevadinkite visos aplinkos prieigos audito užbaigtu. Nežinomas sritis įtraukite į kitą darbų etapą.
Peržiūrą inicijuokite keičiantis licencijoms, svarbiai funkcijai, gavėjams, administravimo partneriui ar naudojimo tikslui. Techniniai pakeitimai turi pasiekti ir privatumo dokumentus, kai keičiasi žmonėms reikšminga informacija. Tokiu būdu saugos patikra išlieka susieta su realia organizacijos aplinka, o ne vien su vienkartiniu nustatymų eksportu.
Pakeitimus registruokite taip, kad būtų galima paaiškinti jų poveikį ir prireikus grįžti prie ankstesnės saugios būsenos. Prie nustatymo pridėkite verslo priežastį, tvirtintoją ir bandymo rezultatą. Vien ekrano kopija be datos bei aplinkos identifikatoriaus gali būti nepakankama nustatyti, kur tikrai įdiegta priemonė.