Çfarë përfshin Microsoft 365 (dhe çfarë jo)
Microsoft 365 është platformë produktiviteti, jo platformë sigurie. Licencat vijnë me veçori sigurie, por shumica e tyre janë të çaktivizuara si parazgjedhje. Ju jeni përgjegjës për aktivizimin, konfigurimin e duhur dhe mirëmbajtjen e tyre.
Ky është Modeli i Përgjegjësisë së Ndarë. Microsoft siguron infrastrukturën (qendrat e të dhënave, vetë platformën). Ju siguroni tenantin tuaj — konfigurimin, përdoruesit, të dhënat brenda.
Blerja e Microsoft 365 nuk ju bën të sigurt. Konfigurimi i duhur i Microsoft 365 ju bën të sigurt.
Veçoritë e sigurisë Business Basic
Business Basic është plani më i lirë. Veçoritë e sigurisë të përfshira:
- Autentikimi me shumë faktorë (MFA) — i përfshirë, duhet aktivizuar
- Conditional Access bazik i Azure AD (i kufizuar)
- Microsoft Defender for Office 365 Plan 1 — NUK përfshihet (ky është antivirusi për email)
- Data Loss Prevention (DLP) — NUK përfshihet
- Microsoft Intune (menaxhim pajisjesh mobile) — NUK përfshihet
- Veçoritë Azure AD P2 — NUK përfshihen
Verdikti: Business Basic është mirë për ekipe shumë të vogla që nuk trajtojnë të dhëna të ndjeshme. Por shumica e veçorive të sigurisë mungojnë, kështu që duhet t'i shtoni me mjete të palëve të treta ose të përmirësoni.
Veçoritë e sigurisë Business Standard
Business Standard shton mjetet që shumica e SMB-ve kanë nevojë:
- Gjithçka në Business Basic
- Microsoft Defender for Office 365 Plan 1 — I PËRFSHIRË (anti-phishing për email, safe links, safe attachments)
- Veçoritë Azure AD P1 — TË PËRFSHIRA (Conditional Access, grupe dinamike, self-service password reset)
- Information Protection (etiketat e ndjeshmërisë) — bazike
- DLP për email dhe file — bazike
Verdikti: Business Standard është zgjedhja më e balancuar për shumicën e SMB-ve në Kosovë. Përfitoni bazën kryesore të sigurisë së integruar, pa paguar për Premium.
Veçoritë e sigurisë Business Premium
Business Premium ofron paketën e plotë të sigurisë:
- Gjithçka në Business Standard
- Microsoft Defender for Office 365 Plan 2 — I PËRFSHIRË (kërkim proaktiv i kërcënimeve, simulator sulmesh, hetim automatik)
- Veçoritë Azure AD P2 — TË PËRFSHIRA (Identity Protection, Conditional Access me sinjale rreziku, PIM)
- Microsoft Intune — I PËRFSHIRË (menaxhim pajisjesh mobile, menaxhim aplikacionesh mobile)
- Azure Information Protection P2 — i avancuar
- Microsoft Defender for Identity — I PËRFSHIRË (zbulon sulme identiteti)
- zbulim i shadow IT
Verdikti: Business Premium ka kuptim për SMB që trajtojnë të dhëna të ndjeshme (financiare, shëndetësore, ligjore, të dhëna personale të shtetasve të BE-së), ose për çdo biznes që do stekun e plotë të sigurisë Microsoft pa shtesa të palëve të treta.
Lista e kontrollit me 7 hapa
Pavarësisht planit të licencës që keni, këta janë shtatë hapat për t'u zbatuar menjëherë. Asnjëri prej tyre nuk kërkon Premium.
Hapi 1: Aktivizoni MFA-në për çdo llogari
Shkoni te Microsoft Entra admin center → Identiteti → Përdoruesit → MFA për përdorues. Aktivizoni MFA-në për çdo përdorues. Përdorni aplikacionin Microsoft Authenticator — MFA me bazë SMS është i prekshëm nga sulmet SIM-swapping.
Hapi 2: Bllokoni autentifikimin legacy
Protokollet legacy (POP, IMAP, SMTP basic auth) anashkalojnë MFA-në. Bllokojini në Conditional Access: politika 'Blloko autentifikimin legacy' e aplikuar te të gjithë përdoruesit.
Hapi 3: Aktivizoni Parazgjedhjet e Sigurisë ose Conditional Access
Nëse keni Business Basic, aktivizoni Parazgjedhjet e Sigurisë (një klikim në Entra). Nëse keni Business Standard ose Premium, konfiguroni politika Conditional Access: kërkoni MFA për të gjithë përdoruesit, bllokoni hyrjet nga vendndodhje të panjohura.
Hapi 4: Konfiguroni anti-phishing për email
Defender for Office 365 (i përfshirë në Standard dhe Premium) bllokon 99% të përpjekjeve për phishing para se të arrijnë inbox. Verifikoni që është aktivizuar dhe konfiguruar me anti-spoofing, anti-phishing dhe politika safe links.
Hapi 5: Auditoni rolet dhe lejet e përdoruesve
Çdo rol admin duhet të rishikohet çdo tremujor. Shumica e SMB-ve kanë më shumë role Global Admin sesa u nevojiten. Parimi i lejes minimale: çdo përdorues merr vetëm aksesin minimal të nevojshëm për të bërë punën e tij.
Hapi 6: Aktivizoni audit logging
Microsoft 365 regjistron çdo veprim — hyrje, akses në file, ndryshime admin. Verifikoni që Unified Audit Logging është aktivizuar dhe regjistrat ruhen për të paktën 90 ditë. Pa regjistra audit, nuk mund të hetoni incidente.
Hapi 7: Konfiguroni alarme
Microsoft 365 mund t'ju alarmojë për aktivitet të dyshimtë — hyrje nga vende të pamundura, fshirje masive të file-ve, ngritje rolesh. Konfiguroni të paktën këto tri politika alarmi në Microsoft Defender.
Kur të përmirësoni në Premium
Përmirësoni në Business Premium kur:
- Trajtoni të dhëna të ndjeshme (financiare, shëndetësore, ligjore, të dhëna personale të shtetasve të BE-së)
- Ekipi juaj është 10+ persona me punë të konsiderueshme në distancë
- Keni nevojë për Intune për menaxhim pajisjesh mobile
- Industria juaj kërkon pajtueshmëri të avancuar (GDPR Neni 32, ISO 27001)
- Doni Microsoft Defender for Identity (zbulon sulmet e lëvizjes anësore)
Burime & lexim i mëtejshëm
- Microsoft — Përgjegjësia e ndarë në cloud
- Microsoft — Krahasimi i licencave Microsoft 365
- Raporti Microsoft Digital Defence 2024
- NIST SP 800-53 — Kontrollet e sigurisë dhe privatësisë
- ENISA — Vlerësimi i rrezikut të sigurisë në cloud computing
Keni nevojë për ndihmë në konfigurimin e Microsoft 365?
KPX ofron Managed Microsoft 365 — licencim, migrim, bazë sigurie dhe administrim të vazhdueshëm. Rezervoni një auditim falas të M365 dhe do t'ju tregojmë çfarë është konfiguruar drejt dhe çfarë jo.
