Milloin tarvitset tätä
Microsoft 365 -ympäristösi on kasvanut yrityksen mukana. Osa käyttäjistä kirjautuu yhä ilman MFA:ta, vanhat protokollat ovat edelleen auki ja monella on pysyvät Global Administrator -oikeudet. Kukaan ei osaa varmasti sanoa, onko jokainen kannettava salattu, päivitetty ja päätelaitesuojauksen piirissä.
Mikä määrittää tarjouksen
- Yksi Microsoft 365 -tenantti. Laajuus perustuu määriin, jotka luet Microsoft Entra- ja Intune-hallintakeskuksista: käyttäjät, pääkäyttäjät, laitteet alustoittain, yrityssovellukset ja vieraat.
- Pelkät identiteettikontrollit vievät 1–2 viikkoa, kun käyttäjiä on enintään 500, pääkäyttäjiä 15 ja yrityssovelluksia 50.
- Identiteetti ja päätelaitteet yhdessä vievät 2–3 viikkoa, ja mukaan tulee enintään 500 Windows- ja macOS-laitetta, jotka on jo rekisteröity Intuneen.
- Suuremmista käyttäjä- tai tenanttimääristä, Configuration Managerin kanssa yhteishallituista laitteista ja Intuneen rekisteröimättömistä laitteista annetaan tarjous kartoituksen jälkeen.
Mikä muuttuu
- Jokainen kirjautuminen kulkee Conditional Accessin kautta, vanhat kirjautumistavat on estetty ja pääkäyttäjät kirjautuvat tietojenkalastelua kestävällä MFA:lla.
- Kenelläkään ei ole pysyviä pääkäyttäjäoikeuksia. Roolit aktivoidaan PIM:llä vain tarvittaessa, ja testatut hätäkäyttötilit (break-glass) ovat varatie sisään.
- Yrityksen tietoihin pääsevät vain vaatimukset täyttävät ja salatut Windows- ja macOS-laitteet, ja jokainen niistä raportoi Defender for Endpointiin.
- Sovellukset pääsevät yrityksen tietoihin vain hyväksymiesi suostumussääntöjen kautta ja vieraat vain valitsemiesi pääsyasetusten mukaan.
Mitä saat
- Conditional Access -käytännöt, jotka ajetaan ensin raporttitilassa ja otetaan sitten käyttöön vaiheittain
- Tietojenkalastelua kestävä MFA pääkäyttäjille (pääsyavaimet, FIDO2-suojausavaimet tai Windows Hello for Business), MFA kaikille käyttäjille ja vanhat kirjautumistavat estettyinä
- PIM pääkäyttäjärooleille hyväksyntöineen ja aikarajoineen, vähimpien oikeuksien roolimalli ja kaksi hätäkäyttötiliä kirjautumishälytyksineen
- Käyttäjien sovellussuostumusten asetukset, ylläpitäjän hyväksyntätyönkulku, vieraskäytön asetukset ja katselmointi sovellusten jo saamista oikeuksista
- Intunen suojausperustasot Windowsille, macOS:n suojausasetukset ja molempien vaatimustenmukaisuuskäytännöt kytkettyinä Conditional Accessiin
- Laitteiden liittäminen Defender for Endpointiin ja hyökkäyspinnan pienentämissäännöt (ASR) siirrettyinä valvontatilasta estotilaan
- BitLocker- ja FileVault-salaus talletettuine palautusavaimineen sekä Windows LAPS ja Windowsin päivitysrenkaat
- Asetustyökirja, jossa on jokaisen käytännön perustelu ja palautusaskel, sekä 90 minuutin luovutus ylläpitäjillesi
Mitä katamme kullakin alustalla
| Osa-alue | Windows | macOS |
|---|---|---|
| Suojausasetukset | Intunen suojausperustasot Windowsille, Defender for Endpointille ja Microsoft Edgelle; Windows LAPS, salasanat varmuuskopioituina Entra ID:hen | Intunen endpoint security- ja settings catalog -profiilit palomuurille, Gatekeeperille ja näytön lukitukselle |
| Vaatimustenmukaisuus | Vaatimustenmukaisuuskäytännöt kytkettyinä Conditional Accessiin | Vaatimustenmukaisuuskäytännöt kytkettyinä Conditional Accessiin |
| Levyn salaus | BitLocker, palautusavaimet tallessa Entra ID:ssä | FileVault, palautusavaimet talletettuina Intuneen |
| Uhkasuojaus | Laitteiden liittäminen Defender for Endpointiin (tai Defender for Businessiin); ASR-säännöt ensin valvontatilassa, sitten estotilassa | Laitteiden liittäminen Defender for Endpoint on Mac -palveluun |
| Päivitykset | Päivitysrenkaat ja ominaisuuspäivityskäytännöt | Ohjelmistopäivityskäytännöt |
Ei sisälly
- Laitteiden ensimmäinen rekisteröinti Intuneen (Windows Autopilot tai Apple Automated Device Enrollment), tarjotaan erikseen
- iOS- ja Android-laitteet sekä sovellusten suojauskäytännöt
- Sähköpostin suodatus (Exchange Online Protection, Defender for Office 365) ja Purview-tietosuoja
- Defender-hälytysten seuranta ja niihin reagointi; emme tarjoa ympärivuorokautista tietoturvavalvontaa
- Microsoftin lisenssit. Suunnitelmassa kerrotaan, minkä lisenssin kukin kontrolli vaatii; esimerkiksi PIM vaatii Entra ID P2:n.
Mitä tarvitsemme sinulta
- Entran Global Reader -rooli katselmointiin. Käyttöönottoon aikarajatut ylläpitoroolit, kuten Conditional Access Administrator, Authentication Policy Administrator, Privileged Role Administrator, Security Administrator ja Intune Administrator, PIM:n kautta, jos se on käytössä.
- Nimetty IT-vastuuhenkilö, joka hyväksyy jokaisen käyttöönottovaiheen, noin 2 tuntia viikossa.
- Pilottikäyttäjät Windows- ja macOS-laitteineen jokaisesta päätiimistä.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten laajuuden määrittävät luvut ja kirjallinen kiinteähintainen tarjous.
Käydään läpi tenantti, lisenssit, kirjautumislokit ja laitteiden tila, ja sovitaan tiimisi kanssa tavoitekäytännöt, poikkeukset ja käyttöönottoryhmät.
Conditional Access ajetaan raporttitilassa ja ASR-säännöt valvontatilassa, minkä jälkeen ne otetaan käyttöön ensin pilottiryhmälle ja sitten vaiheittain muille.
Asetustyökirja, hätäkäyttömenettely ja PIM luovutetaan ylläpitäjillesi 90 minuutin tilaisuudessa.
Lyhyesti
- Kesto
- 1–3 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme
Liittyvät palvelut
PKI-katselmointi
Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.
Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus
Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.
Identiteetinhallinnan modernisointi
Liiketoimintasovellukset salasanoista ja vanhasta federaatiosta Entra ID -kertakirjautumiseen. Tarvittaessa myös hybridisynkronointi, tenantti- ja verkkotunnussiirrot sekä sama työtunnus AWS:ään ja Google Cloudiin.