Jak zabezpečit Microsoft 365 po napadení účtu?
Krátká odpověď: Nejdřív je potřeba účet skutečně odříznout od útočníka: resetovat přihlašovací údaje, zrušit aktivní relace, prověřit MFA metody, pravidla pošty, delegace a OAuth aplikace. Potom následuje audit logů, kontrola dopadu a náprava příčiny.
První kroky
Zablokujte přístup, změňte heslo a zneplatněte aktivní relace. Ověřte, zda útočník nepřidal vlastní MFA metodu nebo nezměnil obnovovací údaje. Samotná změna hesla nemusí stačit.
Pošta a aplikace
Zkontrolujte přeposílání, inbox rules, delegace schránek, připojené aplikace a udělené OAuth souhlasy. Útočníci si často vytvářejí trvalejší cestu zpět právě přes pravidla nebo tokeny.
Prevence opakování
Zapněte odolné MFA, Conditional Access podle licencí, omezení starých protokolů, bezpečnostní monitoring a pravidelný audit. Součástí nápravy má být i školení uživatelů a kontrola endpointu, ze kterého k incidentu došlo.
Co doporučuje LM‑IT
U firemního IT je důležité rozhodovat podle konkrétního prostředí, rizika a provozních požadavků. Pokud změna zasahuje identity, síť, databázi, produkční systém nebo zálohy, nejdřív ověřte současný stav, připravte návratový plán a změnu zdokumentujte.
Potřebujete odpověď pro vaše konkrétní prostředí?
Pošlete nám stručný popis situace. U složitějších problémů se vyplatí nejdřív změřit skutečný stav.