Siirry sisältöön
Kaikki palvelut
Identiteetti, PKI ja verkkotunnuksetRakenna

Etuoikeutetun pääsyn koventaminen

Pääkäyttäjäoikeudet jaetaan tasoihin, niitä käytetään erillisillä ylläpitotunnuksilla omilta työasemilta ja ne myönnetään vain tehtävän ajaksi. Toteutus PIM:llä, Conditional Accessilla ja Intunella 2–3 viikossa.

Milloin tarvitset tätä

Pääkäyttäjäsi lukevat sähköpostia, selaavat verkkoa ja tekevät tuotantomuutoksia samalla tunnuksella ja samalla koneella. Monella on pysyvät Global Administrator- tai Owner-oikeudet, joten yksi onnistunut tietojenkalastelu voi avata pääsyn kaikkeen.

Mikä määrittää tarjouksen

  • Laajuus riippuu etuoikeutetuista identiteeteistä, niiden rooleista ja ylläpitotyöasemien (PAW) määrästä.
  • Tyypillinen toimeksianto kattaa yhden Entra-tenantin, enintään 20 pääkäyttäjää, 40 etuoikeutettua roolimääritystä Entra ID:ssä ja Azuressa sekä 10 PAW-laitetta, ja se kestää 2–3 viikkoa.
  • Azuren rooleista mukana ovat Owner, User Access Administrator ja muut etuoikeutetut roolit hallintaryhmä- ja tilaustasolla.
  • Useammista pääkäyttäjistä ja tenanteista sekä paikallisen Active Directoryn tasosta 0 annetaan tarjous kartoituksen jälkeen.

Mikä muuttuu

  • Ylläpitotyö tehdään erillisillä ylläpitotunnuksilla omilta työasemilta, erossa sähköpostista ja verkkoselailusta.
  • Pääkäyttäjäoikeudet aktivoidaan vain tehtävän ajaksi, kriittisimmät vasta hyväksynnän jälkeen, ja ne raukeavat, kun tehtävä on tehty.
  • Conditional Access päästää pääkäyttäjät sisään vain vaatimukset täyttäviltä PAW-laitteilta ja tietojenkalastelua kestävällä MFA:lla.
  • Kahden testatun hätäkäyttötilin (break-glass) kautta pääset sisään, jos kaikki muu pettää.

Mitä saat

  • Pääkäyttäjien tasomalli Microsoftin enterprise access model -mallin pohjalta ja erilliset ylläpitotunnukset jokaiselle tasolle
  • PAW-suunnittelu ja Intune-toteutus enintään 10 Windows-laitteelle: rekisteröinti Windows Autopilotilla, koventettu perustaso, sovellusten sallittujen lista ja rajattu verkkopääsy
  • PIM Entra- ja Azure-rooleille hyväksyntöineen, aikarajoineen, ilmoituksineen ja käyttöoikeuksien katselmointeineen
  • Conditional Access -käytännöt, jotka vaativat pääkäyttäjiltä tietojenkalastelua kestävän MFA:n ja vaatimukset täyttävän PAW-laitteen
  • Kaksi hätäkäyttötiliä FIDO2-suojausavaimilla, kirjautumishälytyksillä ja testatulla menettelyllä
  • Pysyvät pääkäyttäjäoikeudet purettuina ja jokainen jäljelle jäävä poikkeus kirjattuna omistajineen
  • Ylläpidon ajo-ohje ja luovutustilaisuus

Valitse tämä paketti, kun yksi kalasteltu pääkäyttäjäistunto on suurin riskisi. Microsoft 365 -tietoturvan perustaso kattaa jo PIM:n ja hätäkäyttötilit. Tämä paketti lisää tasokohtaiset ylläpitotunnukset, erilliset työasemat ja Conditional Access -käytännöt, jotka torjuvat pääkäyttäjien kirjautumiset muualta.

Ei sisälly

  • Paikallisen Active Directoryn tason 0 koventaminen (toimialueen ohjauskoneet, AD CS ja Entra Connect -palvelimet), tarjotaan kartoituksen jälkeen
  • Pääkäyttäjäoikeuksia käyttävien palvelutilien ja sovellusten muuttaminen; listaamme ne ja tarjoamme korjauksen erikseen
  • Erillinen PAM-tuote, kuten salasanaholvi tai istuntojen tallennus
  • PAW-laitteet ja lisenssit (PIM vaatii Entra ID P2:n tai Entra ID Governancen)

Mitä tarvitsemme sinulta

  • Entran Global Reader ja Azuren Reader juurihallintaryhmässä nykyisten oikeuksien kartoitukseen.
  • Käyttöönottoon aikarajattuina: Privileged Role Administrator, Conditional Access Administrator ja Intune Administrator Entra ID:ssä sekä User Access Administrator Azuressa.
  • Windows-laitteet ylläpitotyöasemiksi ja kaksi pääkäyttäjää pilotoimaan niitä.
  • Nimetty vastuuhenkilö, joka hyväksyy jokaisen käyttöönottovaiheen.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten laajuuden määrittävät luvut (pääkäyttäjät, etuoikeutetut roolimääritykset, PAW-laitteet) ja kirjallinen kiinteähintainen tarjous.

  2. Kartoitetaan jokainen ylläpitotunnus, sen roolit ja paikat, joista sillä kirjaudutaan, ja perustetaan ja testataan hätäkäyttötilit ennen yhtäkään estävää käytäntöä.

  3. Suunnitellaan tasomalli, PAW-toteutus ja PIM-roolit tiimisi kanssa ja otetaan ne käyttöön vaiheittain ylimmästä tasosta alkaen.

  4. Puretaan pysyvät oikeudet ja luovutetaan ajo-ohje.

Lyhyesti

Kesto
2–3 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme
Arvioi

PKI-katselmointi

Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.

Kesto:1 viikko
Arvioi Suosittu

Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus

Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.

Kesto:1 viikko
Rakenna Suosittu

Microsoft 365 -tietoturvan perustaso

Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.

Kesto:1–3 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.