5 jel, hogy a Microsoft 365 környezete nincs megfelelően védve.

5 jel, hogy a Microsoft 365 környezete nincs megfelelően védve.

Tartalomjegyzék

Bevezető

A Microsoft 365 sok KKV-nál már a cég működésének központja: levelezés, fájlmegosztás, Teams kommunikáció, ügyféladatok, szerződések és pénzügyi dokumentumok futnak rajta. Ha ez a környezet nincs jól beállítva, egyetlen feltört fiók vagy rosszul megosztott fájl is komoly üzleti kárt okozhat.

A felhőbe költözés rugalmasabb munkavégzést, könnyebb elérhetőséget és alacsonyabb hardver költségeket ígér. Sajnos azonban sok vállalkozásnál a felhőbe való átállás után elmarad a biztonsági beállítások alapos átgondolása és finomhangolása. Az eredmény gyakran rejtett kockázatok halmaza, ami egy nap komoly anyagi és reputációs károkat okozhat.

Az ENISA (Európai Unió Kiberbiztonsági Ügynöksége) adatai szerint a kis- és középvállalkozások 57%-a szerint egy komoly kibertámadás nagy valószínűséggel csődhöz vagy súlyos pénzügyi nehézségekhez vezetne. Ráadásul a felhőbeli hibás konfigurációk a biztonsági incidensek jelentős részéért felelősek – sok esetben egyszerűen azért, mert „csak beállítottuk és működik”. (Forrás: ENISA SMEs Cybersecurity felmérés)

Az alábbi 5 jel segít gyorsan felismerni, ha a Microsoft 365 és felhő környezete nincs megfelelően védve. Mindegyik konkrétan ellenőrizhető, és mindegyik olyan kockázatot jelez, amelyet érdemes időben kezelni.

A Microsoft kutatása szerint (Forrás: Security at your organization: Multifactor authentication statistics) a feltört fiókok több mint 99,9%-a nem rendelkezett többfaktoros hitelesítéssel. Ez azt jelenti, hogy ha valaki megszerezi a jelszót (phishing, adatszivárgás vagy újra-felhasználás miatt), gyakorlatilag szabadon be tud lépni a rendszerbe.

Sok KKV-nál csak az adminisztrátoroknál van bekapcsolva az MFA, vagy „később majd beállítjuk”. Pedig egy könyvelő vagy értékesítő fiókja ugyanolyan értékes célpont lehet – rajta keresztül hozzáférhetnek a szerződésekhez, ügyféladatokhoz, bankszámla információkhoz.

Gyakorlati tanács

Hogyan ellenőrizze?

Nyissa meg a Microsoft 365 Felügyeleti központot vagy kérdezze meg az IT-szolgáltatóját.

Nézze meg az Entra ID > Felhasználók > Minden felhasználó > Többfaktoros hitelesítés menüpontot.

Ha sok „Nincs regisztrálva” vagy „Kikapcsolva” státuszú felhasználót lát, az baj.

!

Üzleti kockázat

Egyetlen feltört fiókkal napokig vagy hetekig tarthat a helyreállítás, adatvesztés, GDPR-bírság és ügyfelek elvesztése.

A jogosultságkezelés az egyik leggyengébb pontja a KKV-s felhő környezeteknek. Gyakori, hogy 5-10 embernek van Global Admin joga, vagy a hétköznapi munkatársak is Power User / SharePoint Admin szerepkörrel rendelkeznek „mert így kényelmesebb”.

Ha egy ilyen fiók kompromittálódik, a támadó gyakorlatilag „rendszergazda” lesz a teljes felhő környezetben: törölhet fiókokat, letölthet adatokat, vagy akár zsarolóvírust telepíthet.

Gyakorlati tanács

Hogyan ellenőrizze?

Az Entra ID Felügyeleti központban nézze meg a Szerepkörök és rendszergazdák listát.

Ideális esetben csak 2–4 dedikált Global Admin van, és mindenki más a legkisebb szükséges jogosultsággal, vagyis a least privilege elv szerint dolgozik.

Emellett érdemes a Privileged Identity Management, röviden PIM bevezetését megfontolni.

!

Üzleti kockázat

Ha egy Global Admin fiók rossz kezekbe kerül, a támadó teljes hozzáférést szerezhet a cég Microsoft 365 környezetéhez. Ez adatlopást, szolgáltatásleállást, pénzügyi kárt és hosszú helyreállítási folyamatot okozhat.

i

Tipikus példa

Egy marketinges kolléga laptopját ellopják vagy az eszköz megfertőződik. Mivel Global Admin joga van, a támadó másodpercek alatt hozzáférhet az egész cég adatvagyonához.

Sok KKV-nál még mindig be van kapcsolva az IMAP, POP3, SMTP vagy Exchange ActiveSync régi változata. Ezek a protokollok nem támogatják a modern MFA-t, ezért tökéletes hátsó ajtót jelentenek a támadók számára.

Gyakran azért maradnak bekapcsolva, mert „valaki régen így állította be a nyomtatót” vagy „a könyvelő szoftvere így működik”. De ma már szinte minden esetben van modern alternatíva.

Gyakorlati tanács

Hogyan ellenőrizze?

Nézze meg az Entra ID > Hitelesítési módszerek menüpontban, vagy a Microsoft 365 Felügyeleti központ > Beállítások > Org beállítások > Modern hitelesítés résznél.

Ha a Legacy authentication nincs letiltva az összes felhasználóra vagy alkalmazásra, az komoly biztonsági rés.

!

Üzleti kockázat

A támadó egyszerűen jelszóval, MFA nélkül férhet hozzá az emailhez és a felhő erőforrásokhoz – akár automatizált eszközökkel is.

A Microsoft Entra ID ingyenes és fizetős funkciói között ott van a Feltételes hozzáférés (szakneve: Conditional Access) és a Biztonsági alapbeállítások (Security Defaults). Ezekkel a feltételekkel szabályozhatóak, hogy:

  • Milyen eszközről, milyen helyről, milyen kockázati szint mellett lehet bejelentkezni.
  • Kötelező-e MFA bizonyos műveleteknél.
  • Letiltható-e a hozzáférés gyanús IP-címekről vagy országokból.

Sok KKV egyszerűen nem állítja be ezeket – vagy mert „bonyolult”, vagy mert „a Microsoft úgyis véd”.

Gyakorlati tanács

Hogyan ellenőrizze?

Nyissa meg az Entra ID > Biztonság > Feltételes hozzáférés menüpontot.

Ha üres a lista, vagy csak nagyon alap szabályok vannak beállítva, akkor hiányzik egy fontos védelmi réteg.

Gyakorlati példa

Egy alkalmazott külföldi nyaralás közben bejelentkezik egy kávézóból. Conditional Access nélkül a rendszer nem gyanakszik – a támadó viszont pont ezt használja ki.

A SharePoint, OneDrive és Teams a KKV-k kedvenc együttműködési eszköze. De ha nincsenek szabályok a külső megosztásra, akkor az adatok „elszállhatnak” anélkül, hogy bárki észrevenné.

Tipikus problémák:

  • Lejárat nélküli, jelszó nélküli publikus linkek.
  • Vendégfelhasználók (külső partnerek) tartós hozzáféréssel, amit soha nem vonnak vissza.
  • Nincs Data Loss Prevention (DLP) szabály az érzékeny adatok (személyes adatok, szerződések, pénzügyi info) megosztásának megakadályozására.
  • Nincsenek rendszeres Access Review-k (hozzáférés-felülvizsgálatok).

Gyakorlati tanács

Hogyan ellenőrizze?

A Microsoft Purview Compliance portálon vagy a SharePoint Felügyeleti központban nézze meg a megosztási beállításokat és a külső felhasználók listáját.

Ha sok „Anyone” link vagy régen inaktív vendégfelhasználó van, az probléma.

!

Üzleti kockázat

Egyetlen rosszul beállított linkkel az egész ügyféladatbázis vagy az árajánlatok kiszivároghatnak – ez GDPR-bírságot, a versenyelőny elvesztését és a bizalom romlását okozhatja.

Ha az 5 jel közül akár egy vagy kettő is igaz a cégére, érdemes átnézni a Microsoft 365 és felhő környezet biztonsági beállításait. Ezek nem elméleti kockázatok: egy hiányzó MFA, egy túl széles jogosultság vagy egy rosszul beállított külső megosztás konkrét üzleti kárt okozhat.

A jó hír, hogy a legtöbb probléma gyorsan javítható. Az MFA bekapcsolása, a jogosultságok szűkítése, a régi hitelesítési módok tiltása, a Conditional Access szabályok beállítása és a fájlmegosztások felülvizsgálata már rövid távon is érezhetően csökkenti a kockázatot.

Első lépésként töltse le a „Felhőbiztonsági ellenőrző lista KKV-knak 2026” dokumentumot, és nézze át a saját Microsoft 365 környezetét.

Kérjen ingyenes 30 perces IT biztonsági konzultációt!

Megmutatjuk, hol vannak a legnagyobb rések az Ön cégénél, és konkrét, prioritizált lépéseket adunk a védelem megerősítéséhez – kötelezettség nélkül.


Vagy töltse le ingyenes e-bookunkat a weboldalunkról, és kezdje el már ma a felkészülést.

A biztonságos felhő nem attól lesz erős, hogy a szolgáltatás a Microsoft adatközpontjaiban fut. Attól lesz erős, hogy a hozzáférések, megosztások, hitelesítési szabályok és riasztások tudatosan vannak beállítva.

Összefoglalva:
A cikk bemutatja azt az 5 gyakori jelet, amely arra utalhat, hogy egy KKV Microsoft 365 és felhő környezete nincs megfelelően védve: hiányos MFA, túl sok admin jogosultság, régi hitelesítési módok használata, hiányzó Conditional Access szabályok és ellenőrizetlen fájlmegosztások. A fő üzenet az, hogy a felhő önmagában nem jelent automatikus biztonságot. A cégeknek tudatosan kell kezelniük a hozzáféréseket, hitelesítési szabályokat, külső megosztásokat és biztonsági beállításokat, mert egyetlen feltört fiók vagy rosszul beállított jogosultság is adatvesztést, leállást, pénzügyi kárt vagy bizalomvesztést okozhat. A cikk gyakorlati önellenőrzési pontokat ad, és azt javasolja, hogy a vállalkozások rendszeresen vizsgálják át Microsoft 365 környezetüket, kapcsolják be az MFA-t, csökkentsék a túlzott jogosultságokat, tiltsák a régi hitelesítési protokollokat, állítsanak be hozzáférési szabályokat, és ellenőrizzék a SharePoint, OneDrive és Teams megosztásokat.

Gyakran Ismételt Kérdések

Miért kell ezzel foglalkoznom, ha a Microsoft 365 egy nagyvállalati, biztonságos rendszer? +
A Microsoft 365 alapjaiban biztonságos szolgáltatás, de a védelem nagy része a beállításokon múlik. Ha a felhasználók MFA nélkül lépnek be, túl sok embernek van adminisztrátori joga, vagy bárki megoszthat fájlokat külső linkkel, akkor a cég saját konfigurációja nyitja meg az utat a támadók előtt. A Microsoft biztosítja az eszközöket, de a vállalkozásnak kell eldöntenie, ki mihez férhet hozzá, milyen feltételekkel és milyen ellenőrzés mellett.
Mekkora kockázatot jelent egyetlen feltört felhasználói fiók? +
Egyetlen feltört fiók is elég lehet ahhoz, hogy a támadó hozzáférjen emailekhez, szerződésekhez, ügyféladatokhoz, Teams beszélgetésekhez vagy megosztott fájlokhoz. Ha az adott fiók magas jogosultsággal rendelkezik, a támadó további fiókokat is átvehet, adatokat törölhet, vagy új hozzáféréseket hozhat létre. A vezetői szempontból legfontosabb kockázat az üzletmenet leállása, az adatvesztés, a GDPR érintettség és az ügyfélbizalom romlása.
Elég, ha csak az adminisztrátoroknál kapcsoljuk be az MFA-t? +
Nem elég. Az adminisztrátorok védelme fontos, de a támadók gyakran hétköznapi felhasználói fiókokon keresztül jutnak be, például pénzügyi, értékesítési vagy ügyfélszolgálati munkatársak fiókjain át. Ezekben a postafiókokban gyakran vannak számlák, szerződések, fizetési adatok és bizalmas ügyfélkommunikációk. Az MFA-t minden felhasználónál érdemes kötelezővé tenni, különösen azoknál, akik pénzügyi, ügyféladatokat vagy vezetői információkat kezelnek.
Mennyibe kerülhet a Microsoft 365 biztonsági beállításainak rendbetétele? +
A költség a jelenlegi állapottól, a felhasználók számától és a szükséges licencszinttől függ. Sok alapvető védelem, például az MFA bekapcsolása, az adminisztrátori jogosultságok szűkítése és a régi hitelesítési módok tiltása gyorsan elvégezhető. A fejlettebb védelem, például a Conditional Access, a DLP vagy a hozzáférés-felülvizsgálat már több tervezést igényelhet. Vezetői oldalról ezt nem informatikai kiadásként, hanem üzletmenet-védelmi befektetésként érdemes kezelni, mert egyetlen incidens helyreállítása sokkal többe kerülhet, mint a megelőzés.
Mi legyen az első lépés, ha nem tudjuk, mennyire biztonságos a jelenlegi környezetünk? +
Első lépésként érdemes egy rövid Microsoft 365 biztonsági állapotfelmérést végezni. Ennek része az MFA állapotának ellenőrzése, az adminisztrátori jogosultságok áttekintése, a legacy authentication tiltásának vizsgálata, a Conditional Access vagy Security Defaults beállításainak ellenőrzése, valamint a SharePoint, OneDrive és Teams külső megosztásainak felülvizsgálata. Egy ilyen ellenőrzés gyorsan megmutatja, hol vannak a legnagyobb kockázatok, és milyen sorrendben érdemes javítani őket.

További bejegyzések

Olvasási idő: ~5 perc

Reggel 8 óra. Befordulva az utcára már messziről látja a...

Olvasási idő: ~3 perc

A legtöbb KKV-ban a kollégák hetente több munkanapot veszítenek el...

Időpontfoglaló popup
  • Step 1
  • Step 2
  • Step 3

Konzultáljunk díjmentesen!


Kérjük, töltse ki kapcsolatfelvételi űrlapunkat, hogy egyeztethessünk a díjmentes konzultáció részleteiről!

Kapcsolattartási adatok:

Konzultáljunk díjmentesen!

Kérjük, töltse ki kapcsolatfelvételi űrlapunkat, hogy egyeztethessünk a díjmentes konzultáció részleteiről!

Kapcsolattartási adatok:
Válasszon egy Önnek megfelelő dátumot!
Kérjük írja le röviden a jelenlegi helyzetét!