
Microsoft 365 e sicurezza account: impostazioni minime obbligatorie
Avere un abbonamento Microsoft 365 non significa essere automaticamente protetti. Le impostazioni di sicurezza di default non sono sufficienti per una PMI che gestisce dati sensibili. Ecco le configurazioni minime che ogni azienda dovrebbe avere.
1. Autenticazione Multi-Fattore (MFA) per tutti gli utenti
L’MFA è la misura singola più efficace contro i furti di account. Microsoft stima che blocchi il 99,9% degli attacchi di compromissione account automatizzati. Eppure molte PMI la ignorano per non “complicare la vita” ai dipendenti.
Come attivare: Admin Center → Azure AD → Sicurezza → MFA. Usa Microsoft Authenticator (più sicuro degli SMS).
2. Security Defaults o Conditional Access
I Security Defaults di Microsoft attivano automaticamente MFA e bloccano i protocolli di autenticazione legacy. Per tenant senza licenze Azure AD P1/P2, sono la scelta minima consigliata.
Con licenze Microsoft 365 Business Premium o Azure AD P1, usa invece il Conditional Access per politiche più granulari (es. MFA solo da reti non aziendali).
3. Disabilitare l’autenticazione legacy
I protocolli legacy (POP, IMAP, SMTP Basic Auth) non supportano MFA e sono un vettore di attacco. Disabilitali per gli utenti che non ne hanno bisogno.
Admin Center → Azure AD → Sicurezza → Criteri di autenticazione → Metodi di autenticazione.
4. Revisione periodica degli accessi guest e delle autorizzazioni app
Quante app di terze parti hanno accesso ai dati Microsoft 365 della tua azienda? Ogni app autorizzata da un dipendente è un potenziale vettore di attacco.
Controlla in: Azure AD → App aziendali → Autorizzazioni e rimuovi quelle non necessarie.
5. Log di audit attivati
Per impostazione predefinita, i log di audit possono essere disattivati. Attivali per tracciare login, modifiche configurazione e accessi ai dati.
Compliance Center → Audit → Attiva registrazione.
6. Protezione anti-phishing avanzata
Microsoft 365 Business Premium include Microsoft Defender for Office 365 con protezione anti-phishing, Safe Links e Safe Attachments. Configurali nel Security Center.
7. Password policy: vietare le password deboli
Abilita Azure AD Password Protection per bloccare password comuni e varianti del nome aziendale. Richiede Azure AD P1.
8. Backup di Microsoft 365
Microsoft 365 non include un backup completo nativo (l’archiviazione non è un backup). Considera soluzioni di backup di terze parti per Exchange, SharePoint e Teams.
Vuoi un check-up della sicurezza Microsoft 365 della tua azienda bresciana? GiBiLogic offre audit di sicurezza Microsoft 365 per PMI. Contattaci.