Guide · MOLNEA Kunskap

Säkra Microsoft 365 i 10 steg

Tio prioriterade steg för identiteter, e-post, enheter, data, uppföljning och incidentberedskap.

Av Casper Börjesson · Grundare och IT-konsult på MOLNEAPublicerad Senast uppdaterad

Kort svar

Börja med MFA för alla, separata administratörskonton, blockerad äldre autentisering och kontroll över enheter. Fortsätt med e-postskydd, minsta behörighet, separat backup, logguppföljning och en incidentrutin som faktiskt övas.

Den här artikeln hjälper er att

genomföra nästa steg i rätt ordning.

När ni är redo

Använd underlaget som startpunkt och låt oss rekommendera nästa steg.

1–3. Börja med identiteten

1. Skydda administratörskontona

Använd separata konton för administration och vanligt arbete. Ge bara den roll som uppgiften kräver, undvik gemensamma administratörskonton och kontrollera regelbundet vem som har förhöjd behörighet.

2. Kräv flerfaktorsautentisering för alla

Flerfaktorsautentisering (MFA) minskar risken att ett stulet lösenord räcker för att logga in. Små miljöer kan börja med Microsofts säkerhetsstandarder (Security Defaults). Business Premium ger villkorsstyrd åtkomst (Conditional Access) för mer detaljerade krav, till exempel att en viss risk, plats eller enhet ska påverka åtkomsten.

3. Stäng äldre autentisering

Äldre protokoll kan kringgå moderna skydd. Inventera först vilka appar och enheter som fortfarande använder dem, byt eller uppdatera dessa och blockera sedan äldre autentisering på ett kontrollerat sätt.

4–5. Skydda e-post och samarbete

4. Använd Microsofts förinställda skyddspolicyer

Aktivera och granska skydd mot skräppost, skadlig kod, nätfiske och förfalskade avsändare. Business Premium innehåller ytterligare funktioner för säkra länkar och bilagor. Testa förändringar så att legitima affärsflöden inte stoppas utan en hanterad väg vidare.

5. Styr extern delning

Bestäm var extern delning är tillåten, hur gäster bjuds in och vem som följer upp gamla gäster. Använd namngivna konton och tidsbegränsad åtkomst när det går. Undvik breda länkar som fortsätter fungera utan tydlig ägare.

6–7. Gör enheter till en del av åtkomstkontrollen

6. Registrera och följ upp företagsenheter

Med Intune kan företaget se vilka enheter som används och kräva grundläggande egenskaper som skärmlås, kryptering och uppdaterad programvara. Börja med en liten pilot och skilj på företagsägda och privata enheter.

7. Kräv kryptering, uppdateringar och aktivt skydd

  • Diskkryptering är aktiverad och återställningsnycklar hanteras säkert.
  • Operativsystem och centrala appar uppdateras inom en beslutad tid.
  • Brandvägg och skydd mot skadlig kod är aktiva och rapporterar status.
  • Förlorade enheter kan spärras och företagets data kan tas bort.

8. Säkerhetskopiera det som verksamheten måste kunna återställa

Microsoft 365 har versionshistorik, papperskorgar och bevaranderegler, men dessa funktioner ersätter inte automatiskt en beslutad backup. Kartlägg e-post, OneDrive, SharePoint och Teams-data som måste kunna återställas. Bestäm återställningstid, hur långt tillbaka ni behöver gå och vem som testar att återställningen fungerar.

9. Följ upp status, loggar och förändringar

Använd Secure Score och relevanta administrationsvyer som en arbetslista, inte som en tävling om högsta möjliga poäng. Prioritera åtgärder efter risk, verksamhetspåverkan och licensförutsättningar. Bestäm vem som tar emot larm, hur ofta status granskas och hur avvikelser avslutas.

Intervall
Varje vecka
Kontroll
Kritiska larm och blockerade inloggningar
Resultat
Ägare och åtgärd dokumenterad
Intervall
Varje månad
Kontroll
Administratörer, gäster och enhetsstatus
Resultat
Avvikelser prioriterade
Intervall
Varje kvartal
Kontroll
Behörigheter, licenser och återställningstest
Resultat
Beslut och förbättringar registrerade
Intervall
Varje år
Kontroll
Policy, incidentplan och leverantörsansvar
Resultat
Ledningen godkänner uppdaterad riktning

10. Öva rutinen med människorna som ska använda den

Säkerhet fungerar först när personalen vet hur ett misstänkt mejl rapporteras, vem som kontaktas vid en förlorad enhet och vad som händer efter ett larm. Gör övningen kort och relevant för arbetsdagen. Följ upp beteenden och rutiner, inte bara genomförd utbildning.

  • En tydlig kontaktväg för misstänkta mejl och säkerhetshändelser.
  • En enkel incidentlista med roller, telefonnummer och första åtgärder.
  • Återkommande kontroll av rutinerna när personer börjar och slutar.
  • Ett ledningsbeslut om vilken risknivå och återställningsförmåga företaget behöver.

Samla principerna i en IT-policy som går att använda i vardagenoch koppla varje regel till en ansvarig person eller teknisk kontroll.

Prioritera de första fyra åtgärderna

Om ni inte kan göra allt samtidigt: börja med flerfaktorsautentisering, separata administratörskonton, krypterade och uppdaterade enheter samt en testad backup. Dessa fyra kontroller minskar flera vanliga risker och skapar en grund för resten av arbetet.

På sidan om enheter och säkerhet beskriver vi hur MOLNEA följer upp dessa delar i ett löpande ansvar.

Redaktionell transparens

Vem, hur och varför

Vem
Casper Börjesson står som författare. MOLNEA är utgivare och ansvarar för den publicerade versionen.
Hur
Faktauppgifter och priser kontrolleras mot primärkällorna som anges på sidan. Råd och rekommendationer avgränsas efter vad källorna faktiskt stödjer.
Varför
Innehållet ska hjälpa svenska små och medelstora företag att förstå nästa IT-beslut. Det ersätter inte en bedömning av företagets egen miljö eller juridisk rådgivning.

Källor och faktagranskning

Faktagranskad