Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

Microsoft 365 sauga: tapatybės, bendrinimas ir auditavimas

Organizacijos Microsoft 365 aplinkos konfigūracijos peržiūros klausimynas. Praktinė rengimo eiga, sprendimų pavyzdžiai ir patikros klausimai.

Microsoft 365 saugos patikra turi parodyti, kas gali prisijungti prie organizacijos aplinkos, kokiais būdais dalijamasi duomenimis ir kokie veiksmai išlieka patikrinami. Vien įsigyta licencija ar įjungta viena apsaugos funkcija neįrodo, kad visi darbo procesai saugūs. Reikia patikrinti konkrečių paslaugų ir naudotojų nustatymus.

Šis darbo lapas skirtas administratoriui ir duomenų apsaugos specialistui, kurie derina techninę konfigūraciją su realiais procesais. Pirmiausia parenkite sistemų ir duomenų srautų žemėlapį bei autentifikavimo taisykles. Microsoft dokumentacijos nuorodos šiame straipsnyje patikrintos 2026 m. rugsėjo 8 d.; funkcijų prieinamumą patvirtinkite pagal savo planą ir naudojamą aplinką.

Apibrėžkite tikrinamą aplinką

Užrašykite organizacijos aplinkos identifikatorių, naudojamas paslaugas, administratorių vaidmenis ir licencijų apimtį. Atskirai įtraukite Exchange Online, SharePoint, OneDrive, Teams ir Microsoft 365 programas, jei jas naudojate. Šios dalys susijusios, tačiau jų duomenys ir nustatymai nėra vienas bendras jungiklis.

Patikrinkite išorines integracijas ir programoms suteiktus leidimus. Darbuotojo matomas prisijungimas gali būti ribojamas, o anksčiau autorizuota programa vis tiek turėti plačią prieigą prie pašto ar failų. Programos savininkas turi pagrįsti jos paskirtį, leidimų apimtį ir poreikį toliau ją naudoti.

Saugos patikra nėra kategorinė išvada apie viso produkto atitiktį BDAR. Teisinis pagrindas, informavimas, sutartis, gavėjai ir perdavimai turi būti vertinami pagal naudojimą. Duomenų tvarkymo sutarties reikalavimai padeda atskirti sutartinius klausimus nuo konfigūracijos priemonių.

Tapatybės ir administratorių prieiga

Pradėkite nuo privilegijuotų vaidmenų. Nurodykite kiekvienos paskyros savininką, reikalingas užduotis ir alternatyvą, jei pagrindinis administratorius neprieinamas. Kasdienei veiklai naudojama paskyra neturėtų be pagrindo turėti visos aplinkos administravimo teisių. Patikrinkite ir išorinių partnerių administravimo santykius.

Microsoft Entra Conditional Access aprašas paaiškina sąlygų ir prieigos sprendimų modelį. Organizacija gali susieti prieigos taisyklę su naudotoju, ištekliumi ir kitais palaikomais signalais. Konkretų taikymą, licencijos sąlygas ir apribojimus reikia patikrinti prieš diegiant.

Prieš aktyvindami griežtesnę politiką numatykite saugų bandymą ir avarinio prisijungimo kelią. Jei naudojamas vertinimo režimas, įvertinkite jo rezultatus, tačiau nelaikykite jo aktyvia apsauga. Priėmimo metu patikrinkite leidžiamą prisijungimą, draudžiamą scenarijų ir veiksnio atkūrimą. Vien taisyklės buvimas sąraše neįrodo jos veikimo.

Bendrinimas SharePoint ir OneDrive

Inventorizuokite svarbiausias svetaines ir bendrinamus katalogus pagal duomenų paskirtį. Darbuotojų bylos, viešos rinkodaros medžiagos ir bendri projektai su išoriniu partneriu turi skirtingą prieigos poreikį. Vienas visai organizacijai patogus bendrinimo modelis gali būti pernelyg platus jautriems dokumentams.

Microsoft išorinio bendrinimo dokumentacija nurodo organizacijos ir svetainės lygmens nustatymų santykį: galutinę galimybę riboja griežtesnis lygmuo. OneDrive galimybės gali būti tokios pačios arba griežtesnės negu SharePoint. Patikrinkite faktinį kiekvienos svarbios vietos rezultatą.

Įvertinkite anonimines nuorodas, svečių prieigą ir leidimą toliau bendrinti. Neužtenka patvirtinti, kad failą galima nusiųsti reikiamam partneriui. Patikrinkite, ar nuoroda neveikia kitam žmogui, ar gavėjas gauna tik reikiamą apimtį ir kas nutraukia prieigą projektui pasibaigus. Ribota prieiga turi išlikti ir aplanko paveldėjime.

Praktinė konfigūracijos lentelė

Sritis Priimamas sprendimas Faktinė patikra
Administravimas Kam būtinos privilegijos ir kaip jos suteikiamos? Vaidmenų sąrašas ir kontrolinis prisijungimas
Išorinis bendrinimas Kokiose svetainėse leidžiami išoriniai gavėjai? Leidžiamo bei draudžiamo gavėjo bandymas
Svečių gyvavimo ciklas Kas patvirtina ir nutraukia poreikį? Pasibaigusio projekto prieigos peržiūra
Auditavimas Kokių įvykių reikia tyrimui? Kontrolinio veiksmo paieška
Diagnostika Kokie duomenys ir funkcijos įjungti? Valdomų nustatymų ir taikymo patikra
Saugojimas Kaip veikia trynimas ir išsaugojimo išimtys? Kontrolinės bylos gyvavimo ciklas

Lentelėje pridėkite atsakingą žmogų, patikrintą datą ir neišspręstą klausimą. Nežinoma būsena turi likti matoma. Pavyzdžiui, jeigu išorinių svečių sąrašo dar niekas nesutikrino su projektais, negalima jo pažymėti tvarkingu vien todėl, kad visos paskyros techniškai galioja.

Teams susitikimai ir failai

Teams patikroje atskirkite pokalbius, komandų narystę, susitikimų dalyvius, įrašus ir bendrinamus failus. Šių elementų naudojimas gali remtis kitomis Microsoft 365 paslaugomis, todėl vien Teams lango peržiūra neparodo viso duomenų kelio. Pažymėkite, kur iš tiesų saugomas įrašas ir kas gali jį atverti.

Susitikimui nustatykite, kas gali kviesti papildomus dalyvius, pristatyti turinį ir inicijuoti įrašymą pagal jūsų aplinkos galimybes. Darbuotojams paaiškinkite skirtumą tarp privataus darbo pokalbio ir didesnės grupės kanalo. Netinkamai parinkta vieta gali atskleisti informaciją daug platesniam ratui negu numatyta.

Prieš įrašydami susitikimą įvertinkite tikslą, pagrindą, informavimą ir saugojimą. Įrašymo funkcijos buvimas nepakeičia šių sprendimų. Jei įrašas reikalingas tik trumpai užduočiai, jo ilgalaikis laikymas bendrame kataloge turi būti pagrįstas atskirai. Pašalinimo planas turi apimti ir papildomai sukurtas kopijas.

Paštas ir paskyros perėmimo požymiai

Exchange Online peržiūroje patikrinkite bendras pašto dėžutes, deleguotą prieigą ir automatinį persiuntimą. Paskyros slaptažodžio pakeitimas ne visada išsprendžia visą perėmimo scenarijų, jei išliko nepageidaujama persiuntimo taisyklė ar papildomai suteiktas leidimas. Tokius elementus įtraukite į incidento patikrą.

Bendra pašto dėžutė turi turėti verslo savininką ir aiškų prieigos poreikį. Vardinių prieigų valdymas padeda suprasti, kas gali skaityti ir siųsti pranešimus. Darbuotojui išėjus peržiūrėkite ne tik pagrindinę jo paskyrą, bet ir likusias deleguotas teises bei bendras darbo vietas.

Auditavimas ir įrodymų prieinamumas

Microsoft Purview auditavimo aprašas paaiškina paslaugos galimybes ir skirtingas auditavimo apimtis. Patikrinkite, kokie įvykiai prieinami jūsų plane, kokį laikotarpį galima tirti ir kas turi paieškos bei eksporto teises. Nenaudokite kito plano savybių kaip savo aplinkos įrodymo.

Sukurkite kontrolinį bendrinimo ar administravimo veiksmą ir patikrinkite, ar įrašas surandamas. Užrašykite įvykio laiką, šaltinį, matomus laukus ir patikros rezultatą. Saugumo žurnalų politika turi nurodyti, kas reaguoja į svarbų įvykį, o ne tik kas teoriškai gali prisijungti prie paieškos įrankio.

Eksportuotos auditavimo bylos taip pat gali turėti asmens duomenų. Ribokite jų gavėjus ir naudojimo laiką. Jei tyrimui pakanka pasirinktos paskyros ar laikotarpio, nereikia bendrame projekto aplanke laikyti visos organizacijos veiksmų istorijos. Tyrimo kopiją susiekite su konkrečia užduotimi ir jos užbaigimu.

Diagnostika ir susietos funkcijos

Microsoft 365 programų privatumo kontrolės aprašas padeda atskirti diagnostinius duomenis ir susietas funkcijas. Peržiūrėkite faktinius valdomus nustatymus, programų versijas ir poveikį darbui. Negalima visoms paslaugoms priskirti vieno universalaus „telemetrija išjungta“ teiginio.

Prieš ribodami funkciją nustatykite, kuriam procesui ji naudojama ir kokie duomenys ją pasiekia. Kai kurioms užduotims gali būti tinkama alternatyva be papildomo turinio perdavimo. Sprendimą įrašykite pagal tikslą ir duomenų kategorijas, o naudotojams pateikite aiškią instrukciją, ką daryti pasikeitus galimybei.

Hipotetinis bendradarbiavimo su konsultantu bandymas

Organizacija nori suteikti konsultantui prieigą prie vieno projekto dokumentų. Proceso savininkas patvirtina gavėją ir dokumentų grupę. Administratorius pasirenka ribotą vietą bei vardinę prieigą. Bandomasis naudotojas patikrina, ar konsultantas gali atverti reikiamą failą ir negali peržiūrėti nesusijusios personalo medžiagos.

Tada patikrinamas projekto užbaigimas: pašalinama prieiga, peržiūrimos anksčiau sukurtos nuorodos ir patvirtinama, ar neturi likti kitų grupių narystės. Vien pašalintas kvietimas neįrodo, kad panaikintos visos atskiros nuorodos. Patikros rezultatas turi apimti tikrą naudotą bendrinimo kelią.

Saugojimas, išsaugojimo išimtys ir atkūrimas

Susiekite duomenų vietas su trynimo koncepcija. Naudotojo ištrintas dokumentas gali turėti papildomą saugojimo etapą ar būti išsaugomas dėl atskirai nustatytos taisyklės. Patikrinkite savo aplinkos konfigūraciją ir nepažadėkite žmogui nedelsiamo visų kopijų sunaikinimo, jei to negalite pagrįsti.

Atskirai vertinkite galimybę atkurti reikalingą dokumentą ar paslaugą. Saugojimo priemonė ir atsarginė kopija ne visada atlieka tą pačią funkciją. Užrašykite, ką galima atkurti, kokiomis sąlygomis ir kas tai išbandė. Bendras tiekėjo paslaugos patikimumas nepakeičia konkretaus jūsų proceso patikros.

Priėmimas ir pakartotinė peržiūra

Užbaigimo ataskaitoje pateikite patikrintas paslaugas, naudotojų grupes, nustatymų versijas ir likusias išimtis. Išvada turi būti tokio pat pločio kaip patikra. Jei neperžiūrėjote išorinių programų leidimų, nevadinkite visos aplinkos prieigos audito užbaigtu. Nežinomas sritis įtraukite į kitą darbų etapą.

Peržiūrą inicijuokite keičiantis licencijoms, svarbiai funkcijai, gavėjams, administravimo partneriui ar naudojimo tikslui. Techniniai pakeitimai turi pasiekti ir privatumo dokumentus, kai keičiasi žmonėms reikšminga informacija. Tokiu būdu saugos patikra išlieka susieta su realia organizacijos aplinka, o ne vien su vienkartiniu nustatymų eksportu.

Pakeitimus registruokite taip, kad būtų galima paaiškinti jų poveikį ir prireikus grįžti prie ankstesnės saugios būsenos. Prie nustatymo pridėkite verslo priežastį, tvirtintoją ir bandymo rezultatą. Vien ekrano kopija be datos bei aplinkos identifikatoriaus gali būti nepakankama nustatyti, kur tikrai įdiegta priemonė.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

Apklausų duomenų apsauga: anonimiškumas ir rezultatų skelbimas

Apklausos duomenų apsaugos patikra prieš siunčiant kvietimą

2026 m. rugsėjo 8 d.
02Duomenų apsauga

Asmens duomenų šifravimas: raktai, prieiga ir atkūrimas

Asmens duomenų šifravimo planas turi parodyti, ką šifruojate, nuo kokios grėsmės saugote ir kas gali duomenis iššifruoti. Įrašas „viskas šifruojama“ neatsako, ar administratorius gali skaityti…

2026 m. rugsėjo 8 d.
03Duomenų apsauga

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

2026 m. rugsėjo 8 d.
04Duomenų apsauga

Asociacijų duomenų apsauga: nariai, savanoriai ir renginiai

Asociacijos narių sąrašas, savanorių grafikas ir renginio registracija dažnai keliauja per tų pačių žmonių rankas. Dėl to lengva manyti, kad visus kontaktus galima naudoti bet kuriai asociacijos…

2026 m. rugsėjo 8 d.
05Duomenų apsauga

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

2026 m. rugsėjo 8 d.
06Duomenų apsauga

Automatizuoti sprendimai: BDAR 22 straipsnio patikra

BDAR 22 straipsnio patikra prasideda nuo konkretaus sprendimo apie žmogų, o ne nuo programos pavadinimo. Reikia nustatyti, ar sprendimas pagrįstas vien automatizuotu tvarkymu ir ar sukelia teisinį…

2026 m. rugsėjo 8 d.
07Duomenų apsauga

BDAR 14 straipsnis: informavimas gavus duomenis iš kitur

Kai organizacija gauna žmogaus duomenis iš partnerio, viešo šaltinio ar kitos įmonės, reikia atskirai įvertinti informavimo pareigą. Duomenų tiekėjo pažadas, kad sąrašas surinktas teisėtai, dar…

2026 m. rugsėjo 8 d.
08Duomenų apsauga

BDAR 6 straipsnis: teisinio pagrindo pasirinkimo matrica

Teisinis pagrindas parenkamas konkrečiam duomenų tvarkymo tikslui. Vienam klientui priklausantys duomenys gali būti reikalingi užsakymui pristatyti, sąskaitai saugoti ir pasirenkamam naujienlaiškiui…

2026 m. rugsėjo 8 d.