Bevezető
A Microsoft 365 sok KKV-nál már a cég működésének központja: levelezés, fájlmegosztás, Teams kommunikáció, ügyféladatok, szerződések és pénzügyi dokumentumok futnak rajta. Ha ez a környezet nincs jól beállítva, egyetlen feltört fiók vagy rosszul megosztott fájl is komoly üzleti kárt okozhat.
A felhőbe költözés rugalmasabb munkavégzést, könnyebb elérhetőséget és alacsonyabb hardver költségeket ígér. Sajnos azonban sok vállalkozásnál a felhőbe való átállás után elmarad a biztonsági beállítások alapos átgondolása és finomhangolása. Az eredmény gyakran rejtett kockázatok halmaza, ami egy nap komoly anyagi és reputációs károkat okozhat.
Az ENISA (Európai Unió Kiberbiztonsági Ügynöksége) adatai szerint a kis- és középvállalkozások 57%-a szerint egy komoly kibertámadás nagy valószínűséggel csődhöz vagy súlyos pénzügyi nehézségekhez vezetne. Ráadásul a felhőbeli hibás konfigurációk a biztonsági incidensek jelentős részéért felelősek – sok esetben egyszerűen azért, mert „csak beállítottuk és működik”. (Forrás: ENISA SMEs Cybersecurity felmérés)
Az alábbi 5 jel segít gyorsan felismerni, ha a Microsoft 365 és felhő környezete nincs megfelelően védve. Mindegyik konkrétan ellenőrizhető, és mindegyik olyan kockázatot jelez, amelyet érdemes időben kezelni.
1. Nincs vagy hiányos a többfaktoros hitelesítés (MFA) minden felhasználónál
A Microsoft kutatása szerint (Forrás: Security at your organization: Multifactor authentication statistics) a feltört fiókok több mint 99,9%-a nem rendelkezett többfaktoros hitelesítéssel. Ez azt jelenti, hogy ha valaki megszerezi a jelszót (phishing, adatszivárgás vagy újra-felhasználás miatt), gyakorlatilag szabadon be tud lépni a rendszerbe.
Sok KKV-nál csak az adminisztrátoroknál van bekapcsolva az MFA, vagy „később majd beállítjuk”. Pedig egy könyvelő vagy értékesítő fiókja ugyanolyan értékes célpont lehet – rajta keresztül hozzáférhetnek a szerződésekhez, ügyféladatokhoz, bankszámla információkhoz.
Gyakorlati tanács
Hogyan ellenőrizze?
Nyissa meg a Microsoft 365 Felügyeleti központot vagy kérdezze meg az IT-szolgáltatóját.
Nézze meg az Entra ID > Felhasználók > Minden felhasználó > Többfaktoros hitelesítés menüpontot.
Ha sok „Nincs regisztrálva” vagy „Kikapcsolva” státuszú felhasználót lát, az baj.
Üzleti kockázat
Egyetlen feltört fiókkal napokig vagy hetekig tarthat a helyreállítás, adatvesztés, GDPR-bírság és ügyfelek elvesztése.
2. Túl sok globális adminisztrátor vagy túlzott jogosultságok
A jogosultságkezelés az egyik leggyengébb pontja a KKV-s felhő környezeteknek. Gyakori, hogy 5-10 embernek van Global Admin joga, vagy a hétköznapi munkatársak is Power User / SharePoint Admin szerepkörrel rendelkeznek „mert így kényelmesebb”.
Ha egy ilyen fiók kompromittálódik, a támadó gyakorlatilag „rendszergazda” lesz a teljes felhő környezetben: törölhet fiókokat, letölthet adatokat, vagy akár zsarolóvírust telepíthet.
Gyakorlati tanács
Hogyan ellenőrizze?
Az Entra ID Felügyeleti központban nézze meg a Szerepkörök és rendszergazdák listát.
Ideális esetben csak 2–4 dedikált Global Admin van, és mindenki más a legkisebb szükséges jogosultsággal, vagyis a least privilege elv szerint dolgozik.
Emellett érdemes a Privileged Identity Management, röviden PIM bevezetését megfontolni.
Üzleti kockázat
Ha egy Global Admin fiók rossz kezekbe kerül, a támadó teljes hozzáférést szerezhet a cég Microsoft 365 környezetéhez. Ez adatlopást, szolgáltatásleállást, pénzügyi kárt és hosszú helyreállítási folyamatot okozhat.
Tipikus példa
Egy marketinges kolléga laptopját ellopják vagy az eszköz megfertőződik. Mivel Global Admin joga van, a támadó másodpercek alatt hozzáférhet az egész cég adatvagyonához.
3. Engedélyezve van a legacy authentication (régi protokollok)
Sok KKV-nál még mindig be van kapcsolva az IMAP, POP3, SMTP vagy Exchange ActiveSync régi változata. Ezek a protokollok nem támogatják a modern MFA-t, ezért tökéletes hátsó ajtót jelentenek a támadók számára.
Gyakran azért maradnak bekapcsolva, mert „valaki régen így állította be a nyomtatót” vagy „a könyvelő szoftvere így működik”. De ma már szinte minden esetben van modern alternatíva.
Gyakorlati tanács
Hogyan ellenőrizze?
Nézze meg az Entra ID > Hitelesítési módszerek menüpontban, vagy a Microsoft 365 Felügyeleti központ > Beállítások > Org beállítások > Modern hitelesítés résznél.
Ha a Legacy authentication nincs letiltva az összes felhasználóra vagy alkalmazásra, az komoly biztonsági rés.
Üzleti kockázat
A támadó egyszerűen jelszóval, MFA nélkül férhet hozzá az emailhez és a felhő erőforrásokhoz – akár automatizált eszközökkel is.
4. Nincsenek un. Conditional Access szabályok vagy Security Defaults bekapcsolva
A Microsoft Entra ID ingyenes és fizetős funkciói között ott van a Feltételes hozzáférés (szakneve: Conditional Access) és a Biztonsági alapbeállítások (Security Defaults). Ezekkel a feltételekkel szabályozhatóak, hogy:
- Milyen eszközről, milyen helyről, milyen kockázati szint mellett lehet bejelentkezni.
- Kötelező-e MFA bizonyos műveleteknél.
- Letiltható-e a hozzáférés gyanús IP-címekről vagy országokból.
Sok KKV egyszerűen nem állítja be ezeket – vagy mert „bonyolult”, vagy mert „a Microsoft úgyis véd”.
Gyakorlati tanács
Hogyan ellenőrizze?
Nyissa meg az Entra ID > Biztonság > Feltételes hozzáférés menüpontot.
Ha üres a lista, vagy csak nagyon alap szabályok vannak beállítva, akkor hiányzik egy fontos védelmi réteg.
Gyakorlati példa
Egy alkalmazott külföldi nyaralás közben bejelentkezik egy kávézóból. Conditional Access nélkül a rendszer nem gyanakszik – a támadó viszont pont ezt használja ki.
5. Ellenőrizetlen fájlmegosztás és vendég-hozzáférések
A SharePoint, OneDrive és Teams a KKV-k kedvenc együttműködési eszköze. De ha nincsenek szabályok a külső megosztásra, akkor az adatok „elszállhatnak” anélkül, hogy bárki észrevenné.
Tipikus problémák:
- Lejárat nélküli, jelszó nélküli publikus linkek.
- Vendégfelhasználók (külső partnerek) tartós hozzáféréssel, amit soha nem vonnak vissza.
- Nincs Data Loss Prevention (DLP) szabály az érzékeny adatok (személyes adatok, szerződések, pénzügyi info) megosztásának megakadályozására.
- Nincsenek rendszeres Access Review-k (hozzáférés-felülvizsgálatok).
Gyakorlati tanács
Hogyan ellenőrizze?
A Microsoft Purview Compliance portálon vagy a SharePoint Felügyeleti központban nézze meg a megosztási beállításokat és a külső felhasználók listáját.
Ha sok „Anyone” link vagy régen inaktív vendégfelhasználó van, az probléma.
Üzleti kockázat
Egyetlen rosszul beállított linkkel az egész ügyféladatbázis vagy az árajánlatok kiszivároghatnak – ez GDPR-bírságot, a versenyelőny elvesztését és a bizalom romlását okozhatja.
Mit tegyen most?
Ha az 5 jel közül akár egy vagy kettő is igaz a cégére, érdemes átnézni a Microsoft 365 és felhő környezet biztonsági beállításait. Ezek nem elméleti kockázatok: egy hiányzó MFA, egy túl széles jogosultság vagy egy rosszul beállított külső megosztás konkrét üzleti kárt okozhat.
A jó hír, hogy a legtöbb probléma gyorsan javítható. Az MFA bekapcsolása, a jogosultságok szűkítése, a régi hitelesítési módok tiltása, a Conditional Access szabályok beállítása és a fájlmegosztások felülvizsgálata már rövid távon is érezhetően csökkenti a kockázatot.
Első lépésként töltse le a „Felhőbiztonsági ellenőrző lista KKV-knak 2026” dokumentumot, és nézze át a saját Microsoft 365 környezetét.
Megmutatjuk, hol vannak a legnagyobb rések az Ön cégénél, és konkrét, prioritizált lépéseket adunk a védelem megerősítéséhez – kötelezettség nélkül.
A biztonságos felhő nem attól lesz erős, hogy a szolgáltatás a Microsoft adatközpontjaiban fut. Attól lesz erős, hogy a hozzáférések, megosztások, hitelesítési szabályok és riasztások tudatosan vannak beállítva.