IT poradna · Bezpečnost

Jak zabezpečit Microsoft 365 po napadení účtu?

Krátká odpověď: Nejdřív je potřeba účet skutečně odříznout od útočníka: resetovat přihlašovací údaje, zrušit aktivní relace, prověřit MFA metody, pravidla pošty, delegace a OAuth aplikace. Potom následuje audit logů, kontrola dopadu a náprava příčiny.

Odpověď v kostce: Nejdřív je potřeba účet skutečně odříznout od útočníka: resetovat přihlašovací údaje, zrušit aktivní relace, prověřit MFA metody, pravidla pošty, delegace a OAuth aplikace. Potom následuje audit logů, kontrola dopadu a náprava příčiny.

První kroky

Zablokujte přístup, změňte heslo a zneplatněte aktivní relace. Ověřte, zda útočník nepřidal vlastní MFA metodu nebo nezměnil obnovovací údaje. Samotná změna hesla nemusí stačit.

Pošta a aplikace

Zkontrolujte přeposílání, inbox rules, delegace schránek, připojené aplikace a udělené OAuth souhlasy. Útočníci si často vytvářejí trvalejší cestu zpět právě přes pravidla nebo tokeny.

Prevence opakování

Zapněte odolné MFA, Conditional Access podle licencí, omezení starých protokolů, bezpečnostní monitoring a pravidelný audit. Součástí nápravy má být i školení uživatelů a kontrola endpointu, ze kterého k incidentu došlo.

Co doporučuje LM‑IT

U firemního IT je důležité rozhodovat podle konkrétního prostředí, rizika a provozních požadavků. Pokud změna zasahuje identity, síť, databázi, produkční systém nebo zálohy, nejdřív ověřte současný stav, připravte návratový plán a změnu zdokumentujte.

Potřebujete odpověď pro vaše konkrétní prostředí?

Pošlete nám stručný popis situace. U složitějších problémů se vyplatí nejdřív změřit skutečný stav.