אבטחת Microsoft 365 אינה מסתיימת בהפעלת אנטי-וירוס או בבחירת סיסמה ארוכה. סביבת הענן מרכזת דוא״ל, מסמכים, שיחות, זהויות והרשאות – ולכן חשבון אחד שנפרץ עלול לפתוח לתוקף דרך למידע עסקי רגיש, לתשלומים מזויפים ולהתחזות מול לקוחות וספקים. החדשות הטובות הן שחלק גדול מהסיכון ניתן לצמצום באמצעות סדרת צעדים ממוקדת, מדידה ומתמשכת.
במדריך זה נפרט כיצד לבנות שכבות הגנה נכונות, מאימות רב-שלבי ועד ניטור אירועים, בלי להפוך את העבודה היומיומית למסורבלת.
תוכן עניינים
Toggleלמה Microsoft 365 הוא יעד מרכזי לתוקפים?
המערכת היא שער הכניסה לפעילות הארגונית: Outlook מכיל תכתובות וקשרים, SharePoint ו-OneDrive מחזיקים קבצים, Teams מרכז שיחות ושיתופי פעולה, ו-Microsoft Entra ID מנהל את הזהויות. תוקף שמשיג הרשאות מתאימות יכול לקרוא הודעות, ליצור כללי העברה מוסתרים, להוריד מסמכים או להתחזות לעובד.
בניגוד לפריצה קלאסית לשרת, השתלטות על חשבון לגיטימי לא תמיד מייצרת סימן ברור. לכן אבטחת SaaS דורשת שליטה בזהויות, בהגדרות ובאירועים – לא רק בתשתית.
1. הפעילו MFA לכל המשתמשים – והתחילו מהמנהלים
אימות רב-שלבי מוסיף שכבת הגנה כאשר סיסמה נגנבת. יש להחיל אותו על כל המשתמשים, ובמיוחד על מנהלי מערכת, כספים, משאבי אנוש וכל מי שניגש למידע רגיש. עדיף להשתמש בשיטות עמידות לפישינג, כגון מפתחות FIDO2, Passkeys או Windows Hello for Business. קוד ב-SMS עדיף על סיסמה בלבד, אך הוא חלש יותר.
חשוב גם לבטל פרוטוקולי אימות ישנים שאינם תומכים ב-MFA ולתחזק חשבונות חירום מבוקרים. המלצות האבטחה של Microsoft מציבות MFA והגנת חשבונות מנהל בין צעדי הבסיס.
2. הגדירו גישה מותנית לפי רמת הסיכון
Conditional Access מאפשר לקבוע מי רשאי להתחבר, מאיזה מכשיר, לאילו שירותים ובאילו תנאים. במקום כלל אחיד לכולם, אפשר לדרוש אימות חזק כשמתבצעת כניסה ממיקום חריג, לחסום לקוחות מיושנים, להגביל מכשירים שאינם מנוהלים ולדרוש מכשיר תואם עבור מידע רגיש.
- הפעילו תחילה מדיניות במצב Report-only ובחנו את ההשפעה.
- הפרידו בין משתמשים רגילים, מנהלים, ספקים וחשבונות שירות.
- הגדירו תהליך חריגים מתועד עם תאריך תפוגה.
- וודאו שיש חשבונות חירום מאובטחים ומנוטרים.
3. צמצמו הרשאות עודפות
הרשאות מנהל קבועות מגדילות את הנזק האפשרי במקרה של השתלטות. העניקו לכל עובד רק את ההרשאות הדרושות לתפקידו, השתמשו בחשבון נפרד לפעולות ניהול, והעדיפו הרשאה מוגבלת בזמן למשימות מיוחדות. בצעו סקירת הרשאות רבעונית, כולל קבוצות, אפליקציות צד שלישי והרשאות OAuth.
אל תתעלמו מחשבונות לא פעילים וממשתמשים שעברו תפקיד. תהליך הצטרפות, שינוי תפקיד ועזיבה חייב להסיר גישה ישנה במהירות ולתעד מי אישר כל הרשאה.
4. הגנו על הדוא״ל ועל הדומיין
דוא״ל הוא עדיין ערוץ תקיפה נפוץ. הגדירו SPF, הפעילו חתימת DKIM ופרסמו מדיניות DMARC מדורגת. שלושת המנגנונים מסייעים למערכות יעד לבדוק אם הודעה באמת נשלחה בשם הדומיין שלכם ומקשים על זיוף שולח.
בנוסף, הפעילו הגנה מפני התחזות, סריקת קישורים וקבצים, וחסימה של העברה אוטומטית חיצונית כשאין בה צורך עסקי. בדקו באופן שוטף כללי Inbox חשודים, אפליקציות שאושרו על ידי משתמשים ותיבות משותפות בעלות הרשאות רחבות. מדריך Microsoft לאימות דוא״ל מפרט תרחישים נפוצים של SPF, DKIM ו-DMARC.
5. שמרו על המידע גם אחרי הכניסה
אימות מוצלח אינו מבטיח שכל פעולה מותרת. הגדירו תוויות רגישות, מדיניות DLP והצפנה בהתאם לסוגי המידע. הגבילו קישורי שיתוף ציבוריים, קבעו תוקף לשיתופים חיצוניים וסקרו אורחים ב-Teams וב-SharePoint.
העיקרון הוא פשוט: מידע פיננסי, אישי או מסחרי צריך להיות מזוהה ומוגן על פי רגישותו, גם כאשר הוא מועבר בין שירותי הענן.
6. חברו לוגים לניטור ולתגובה
איסוף אירועים ללא בדיקה אינו מספק הגנה. הגדירו התראות על כניסות חריגות, שינויי הרשאות, יצירת כללי העברה, הורדות חריגות ואישור אפליקציות. שמרו לוגים לפי צורכי הארגון והרגולציה וחברו אותם למערך SIEM/SOC כאשר נדרש ניטור רציף.
לכל התראה קריטית צריך להיות נוהל: מי בודק, תוך כמה זמן, כיצד מבטלים סשנים פעילים, מאפסים הרשאות ושומרים ראיות.
צ’ק ליסט קצר לאבטחת Microsoft 365
- MFA פעיל לכל החשבונות, עם עדיפות לשיטות עמידות לפישינג.
- אין חשבונות מנהל המשמשים גם לדוא״ל ולעבודה שוטפת.
- גישה מותנית חוסמת אימות ישן וכניסות בסיכון.
- SPF, DKIM ו-DMARC מוגדרים ונבדקים.
- הרשאות משתמשים, אורחים ואפליקציות נסקרות באופן תקופתי.
- שיתוף חיצוני, DLP ותוויות רגישות מותאמים למידע הארגוני.
- לוגים והתראות מחוברים לתהליך תגובה מתורגל.
מהו סדר היישום הנכון?
לא חייבים לבצע הכול ביום אחד. התחילו במיפוי משתמשים, מנהלים, דומיינים ואפליקציות. לאחר מכן טפלו בסיכונים המיידיים: MFA, ביטול אימות ישן, הגנת חשבונות מנהל ואימות דוא״ל. בשלב הבא צמצמו הרשאות, הקשיחו שיתוף והגדירו ניטור. לבסוף, תרגלו תרחיש השתלטות על חשבון ועדכנו את המדיניות לפי הממצאים.
לסיכום
אבטחת Microsoft 365 היא תהליך משולב של זהויות, הרשאות, דוא״ל, מידע וניטור. תצורה נכונה מצמצמת משמעותית את הסיכוי להשתלטות על חשבון ואת הנזק במקרה שאירוע כבר התרחש. בדיקת הקשחה מקצועית יכולה לזהות פערים בין ההגדרות הקיימות לבין רמת הסיכון בפועל ולבנות תוכנית תיקון מעשית לפי סדר עדיפויות.




