Milloin tarvitset tätä
Pääkäyttäjäsi lukevat sähköpostia, selaavat verkkoa ja tekevät tuotantomuutoksia samalla tunnuksella ja samalla koneella. Monella on pysyvät Global Administrator- tai Owner-oikeudet, joten yksi onnistunut tietojenkalastelu voi avata pääsyn kaikkeen.
Mikä määrittää tarjouksen
- Laajuus riippuu etuoikeutetuista identiteeteistä, niiden rooleista ja ylläpitotyöasemien (PAW) määrästä.
- Tyypillinen toimeksianto kattaa yhden Entra-tenantin, enintään 20 pääkäyttäjää, 40 etuoikeutettua roolimääritystä Entra ID:ssä ja Azuressa sekä 10 PAW-laitetta, ja se kestää 2–3 viikkoa.
- Azuren rooleista mukana ovat Owner, User Access Administrator ja muut etuoikeutetut roolit hallintaryhmä- ja tilaustasolla.
- Useammista pääkäyttäjistä ja tenanteista sekä paikallisen Active Directoryn tasosta 0 annetaan tarjous kartoituksen jälkeen.
Mikä muuttuu
- Ylläpitotyö tehdään erillisillä ylläpitotunnuksilla omilta työasemilta, erossa sähköpostista ja verkkoselailusta.
- Pääkäyttäjäoikeudet aktivoidaan vain tehtävän ajaksi, kriittisimmät vasta hyväksynnän jälkeen, ja ne raukeavat, kun tehtävä on tehty.
- Conditional Access päästää pääkäyttäjät sisään vain vaatimukset täyttäviltä PAW-laitteilta ja tietojenkalastelua kestävällä MFA:lla.
- Kahden testatun hätäkäyttötilin (break-glass) kautta pääset sisään, jos kaikki muu pettää.
Mitä saat
- Pääkäyttäjien tasomalli Microsoftin enterprise access model -mallin pohjalta ja erilliset ylläpitotunnukset jokaiselle tasolle
- PAW-suunnittelu ja Intune-toteutus enintään 10 Windows-laitteelle: rekisteröinti Windows Autopilotilla, koventettu perustaso, sovellusten sallittujen lista ja rajattu verkkopääsy
- PIM Entra- ja Azure-rooleille hyväksyntöineen, aikarajoineen, ilmoituksineen ja käyttöoikeuksien katselmointeineen
- Conditional Access -käytännöt, jotka vaativat pääkäyttäjiltä tietojenkalastelua kestävän MFA:n ja vaatimukset täyttävän PAW-laitteen
- Kaksi hätäkäyttötiliä FIDO2-suojausavaimilla, kirjautumishälytyksillä ja testatulla menettelyllä
- Pysyvät pääkäyttäjäoikeudet purettuina ja jokainen jäljelle jäävä poikkeus kirjattuna omistajineen
- Ylläpidon ajo-ohje ja luovutustilaisuus
Valitse tämä paketti, kun yksi kalasteltu pääkäyttäjäistunto on suurin riskisi. Microsoft 365 -tietoturvan perustaso kattaa jo PIM:n ja hätäkäyttötilit. Tämä paketti lisää tasokohtaiset ylläpitotunnukset, erilliset työasemat ja Conditional Access -käytännöt, jotka torjuvat pääkäyttäjien kirjautumiset muualta.
Ei sisälly
- Paikallisen Active Directoryn tason 0 koventaminen (toimialueen ohjauskoneet, AD CS ja Entra Connect -palvelimet), tarjotaan kartoituksen jälkeen
- Pääkäyttäjäoikeuksia käyttävien palvelutilien ja sovellusten muuttaminen; listaamme ne ja tarjoamme korjauksen erikseen
- Erillinen PAM-tuote, kuten salasanaholvi tai istuntojen tallennus
- PAW-laitteet ja lisenssit (PIM vaatii Entra ID P2:n tai Entra ID Governancen)
Mitä tarvitsemme sinulta
- Entran Global Reader ja Azuren Reader juurihallintaryhmässä nykyisten oikeuksien kartoitukseen.
- Käyttöönottoon aikarajattuina: Privileged Role Administrator, Conditional Access Administrator ja Intune Administrator Entra ID:ssä sekä User Access Administrator Azuressa.
- Windows-laitteet ylläpitotyöasemiksi ja kaksi pääkäyttäjää pilotoimaan niitä.
- Nimetty vastuuhenkilö, joka hyväksyy jokaisen käyttöönottovaiheen.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten laajuuden määrittävät luvut (pääkäyttäjät, etuoikeutetut roolimääritykset, PAW-laitteet) ja kirjallinen kiinteähintainen tarjous.
Kartoitetaan jokainen ylläpitotunnus, sen roolit ja paikat, joista sillä kirjaudutaan, ja perustetaan ja testataan hätäkäyttötilit ennen yhtäkään estävää käytäntöä.
Suunnitellaan tasomalli, PAW-toteutus ja PIM-roolit tiimisi kanssa ja otetaan ne käyttöön vaiheittain ylimmästä tasosta alkaen.
Puretaan pysyvät oikeudet ja luovutetaan ajo-ohje.
Lyhyesti
- Kesto
- 2–3 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme
Liittyvät palvelut
PKI-katselmointi
Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.
Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus
Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.
Microsoft 365 -tietoturvan perustaso
Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.