Siirry sisältöön
Kaikki palvelut
Identiteetti, PKI ja verkkotunnuksetRakenna

Microsoft 365 -tietoturvan perustaso

Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.

Milloin tarvitset tätä

Microsoft 365 -ympäristösi on kasvanut yrityksen mukana. Osa käyttäjistä kirjautuu yhä ilman MFA:ta, vanhat protokollat ovat edelleen auki ja monella on pysyvät Global Administrator -oikeudet. Kukaan ei osaa varmasti sanoa, onko jokainen kannettava salattu, päivitetty ja päätelaitesuojauksen piirissä.

Mikä määrittää tarjouksen

  • Yksi Microsoft 365 -tenantti. Laajuus perustuu määriin, jotka luet Microsoft Entra- ja Intune-hallintakeskuksista: käyttäjät, pääkäyttäjät, laitteet alustoittain, yrityssovellukset ja vieraat.
  • Pelkät identiteettikontrollit vievät 1–2 viikkoa, kun käyttäjiä on enintään 500, pääkäyttäjiä 15 ja yrityssovelluksia 50.
  • Identiteetti ja päätelaitteet yhdessä vievät 2–3 viikkoa, ja mukaan tulee enintään 500 Windows- ja macOS-laitetta, jotka on jo rekisteröity Intuneen.
  • Suuremmista käyttäjä- tai tenanttimääristä, Configuration Managerin kanssa yhteishallituista laitteista ja Intuneen rekisteröimättömistä laitteista annetaan tarjous kartoituksen jälkeen.

Mikä muuttuu

  • Jokainen kirjautuminen kulkee Conditional Accessin kautta, vanhat kirjautumistavat on estetty ja pääkäyttäjät kirjautuvat tietojenkalastelua kestävällä MFA:lla.
  • Kenelläkään ei ole pysyviä pääkäyttäjäoikeuksia. Roolit aktivoidaan PIM:llä vain tarvittaessa, ja testatut hätäkäyttötilit (break-glass) ovat varatie sisään.
  • Yrityksen tietoihin pääsevät vain vaatimukset täyttävät ja salatut Windows- ja macOS-laitteet, ja jokainen niistä raportoi Defender for Endpointiin.
  • Sovellukset pääsevät yrityksen tietoihin vain hyväksymiesi suostumussääntöjen kautta ja vieraat vain valitsemiesi pääsyasetusten mukaan.

Mitä saat

  • Conditional Access -käytännöt, jotka ajetaan ensin raporttitilassa ja otetaan sitten käyttöön vaiheittain
  • Tietojenkalastelua kestävä MFA pääkäyttäjille (pääsyavaimet, FIDO2-suojausavaimet tai Windows Hello for Business), MFA kaikille käyttäjille ja vanhat kirjautumistavat estettyinä
  • PIM pääkäyttäjärooleille hyväksyntöineen ja aikarajoineen, vähimpien oikeuksien roolimalli ja kaksi hätäkäyttötiliä kirjautumishälytyksineen
  • Käyttäjien sovellussuostumusten asetukset, ylläpitäjän hyväksyntätyönkulku, vieraskäytön asetukset ja katselmointi sovellusten jo saamista oikeuksista
  • Intunen suojausperustasot Windowsille, macOS:n suojausasetukset ja molempien vaatimustenmukaisuuskäytännöt kytkettyinä Conditional Accessiin
  • Laitteiden liittäminen Defender for Endpointiin ja hyökkäyspinnan pienentämissäännöt (ASR) siirrettyinä valvontatilasta estotilaan
  • BitLocker- ja FileVault-salaus talletettuine palautusavaimineen sekä Windows LAPS ja Windowsin päivitysrenkaat
  • Asetustyökirja, jossa on jokaisen käytännön perustelu ja palautusaskel, sekä 90 minuutin luovutus ylläpitäjillesi

Mitä katamme kullakin alustalla

Osa-alueWindowsmacOS
SuojausasetuksetIntunen suojausperustasot Windowsille, Defender for Endpointille ja Microsoft Edgelle; Windows LAPS, salasanat varmuuskopioituina Entra ID:henIntunen endpoint security- ja settings catalog -profiilit palomuurille, Gatekeeperille ja näytön lukitukselle
VaatimustenmukaisuusVaatimustenmukaisuuskäytännöt kytkettyinä Conditional AccessiinVaatimustenmukaisuuskäytännöt kytkettyinä Conditional Accessiin
Levyn salausBitLocker, palautusavaimet tallessa Entra ID:ssäFileVault, palautusavaimet talletettuina Intuneen
UhkasuojausLaitteiden liittäminen Defender for Endpointiin (tai Defender for Businessiin); ASR-säännöt ensin valvontatilassa, sitten estotilassaLaitteiden liittäminen Defender for Endpoint on Mac -palveluun
PäivityksetPäivitysrenkaat ja ominaisuuspäivityskäytännötOhjelmistopäivityskäytännöt

Ei sisälly

  • Laitteiden ensimmäinen rekisteröinti Intuneen (Windows Autopilot tai Apple Automated Device Enrollment), tarjotaan erikseen
  • iOS- ja Android-laitteet sekä sovellusten suojauskäytännöt
  • Sähköpostin suodatus (Exchange Online Protection, Defender for Office 365) ja Purview-tietosuoja
  • Defender-hälytysten seuranta ja niihin reagointi; emme tarjoa ympärivuorokautista tietoturvavalvontaa
  • Microsoftin lisenssit. Suunnitelmassa kerrotaan, minkä lisenssin kukin kontrolli vaatii; esimerkiksi PIM vaatii Entra ID P2:n.

Mitä tarvitsemme sinulta

  • Entran Global Reader -rooli katselmointiin. Käyttöönottoon aikarajatut ylläpitoroolit, kuten Conditional Access Administrator, Authentication Policy Administrator, Privileged Role Administrator, Security Administrator ja Intune Administrator, PIM:n kautta, jos se on käytössä.
  • Nimetty IT-vastuuhenkilö, joka hyväksyy jokaisen käyttöönottovaiheen, noin 2 tuntia viikossa.
  • Pilottikäyttäjät Windows- ja macOS-laitteineen jokaisesta päätiimistä.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten laajuuden määrittävät luvut ja kirjallinen kiinteähintainen tarjous.

  2. Käydään läpi tenantti, lisenssit, kirjautumislokit ja laitteiden tila, ja sovitaan tiimisi kanssa tavoitekäytännöt, poikkeukset ja käyttöönottoryhmät.

  3. Conditional Access ajetaan raporttitilassa ja ASR-säännöt valvontatilassa, minkä jälkeen ne otetaan käyttöön ensin pilottiryhmälle ja sitten vaiheittain muille.

  4. Asetustyökirja, hätäkäyttömenettely ja PIM luovutetaan ylläpitäjillesi 90 minuutin tilaisuudessa.

Lyhyesti

Kesto
1–3 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme
Arvioi

PKI-katselmointi

Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.

Kesto:1 viikko
Arvioi Suosittu

Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus

Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.

Kesto:1 viikko
Rakenna

Identiteetinhallinnan modernisointi

Liiketoimintasovellukset salasanoista ja vanhasta federaatiosta Entra ID -kertakirjautumiseen. Tarvittaessa myös hybridisynkronointi, tenantti- ja verkkotunnussiirrot sekä sama työtunnus AWS:ään ja Google Cloudiin.

Kesto:2–6 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.