Microsoft 365 ir Google Workspace šiandien yra daugumos Lietuvos įmonių „biuras“: paštas, dokumentai, kalendoriai, bendradarbiavimas. Tačiau debesis nėra saugus pats savaime — tiekėjas saugo platformą, o už paskyras, teises, duomenis ir konfigūraciją atsako pati įmonė.
Kodėl debesų aplinkos tampa dažniausiu taikiniu
Didžioji dalis incidentų, kuriuos matome mažose ir vidutinėse įmonėse, prasideda ne nuo sudėtingo įsilaužimo, o nuo prisijungimo: nuo pavogto slaptažodžio, patvirtinto sukčiavimo laiško ar per plačiai suteiktos bendrinimo nuorodos. Kai užpuolikas turi pašto dėžutę, jis gali siųsti suklastotas sąskaitas klientams, perimti kitų sistemų slaptažodžių atkūrimą ir tyliai rinkti informaciją.
- Paskyros be MFA arba su SMS kodu, kurį galima perimti.
- Buvusių darbuotojų paskyros, kurios niekada nebuvo išjungtos.
- Administratoriaus teisės kasdieniam darbui naudojamoje paskyroje.
- Failai, pasidalinti „visiems, turintiems nuorodą“.
- Pašto persiuntimo taisyklės į išorinius adresus, kurių niekas nepastebi.
- Jokios nepriklausomos atsarginės kopijos — tik tiekėjo šiukšliadėžė.
1. Tapatybė — pirmoji apsaugos linija
Tapatybės valdymas yra svarbiausias debesų saugumo sluoksnis. Jei užpuolikas negali prisijungti, didžioji dalis kitų rizikų išnyksta.
- Daugiapakopis autentifikavimas (MFA) visiems naudotojams, o administratoriams — atsparus sukčiavimui (FIDO2 raktai arba Passkeys).
- Sąlyginė prieiga (Microsoft Entra Conditional Access / Google Context-Aware Access): prisijungimai tik iš valdomų įrenginių ar leidžiamų šalių.
- Pasenusių autentifikavimo protokolų (IMAP/POP be modernaus autentifikavimo) išjungimas.
- Atskiros administratoriaus paskyros ir „break-glass“ avarinė paskyra su saugiai laikomais duomenimis.
- Aiškus darbuotojo įdarbinimo ir atleidimo procesas: paskyra išjungiama tą pačią dieną.
2. Įrenginiai: prieiga tik iš prižiūrimų kompiuterių ir telefonų
Net stipriausias slaptažodis nepadės, jei darbuotojas jungiasi iš užkrėsto namų kompiuterio. Įrenginių valdymas (Microsoft Intune, Google endpoint management) leidžia reikalauti šifravimo, atnaujinimų, ekrano užrakto ir antivirusinės apsaugos, o pametus telefoną — nuotoliu ištrinti įmonės duomenis.
- Įmonės duomenys atskirti nuo asmeninių programėlių telefone.
- Kompiuteriai registruojami automatiškai (Autopilot / Zero-touch) ir gauna vienodas politikas.
- Prieiga blokuojama įrenginiams be naujausių saugumo atnaujinimų.
3. Duomenų apsauga ir bendrinimas
Dauguma duomenų nutekėjimų debesyje nėra įsilaužimai — tai per plačiai pasidalinti failai. Nustatykite, kas gali bendrinti su išorės naudotojais, įjunkite nuorodų galiojimo terminus ir peržiūrėkite viešai pasiekiamus dokumentus.
- Jautrumo etiketės ir DLP taisyklės asmens kodams, sąskaitų numeriams, sveikatos duomenims.
- Išorinio bendrinimo politika: tik su konkrečiais domenais arba su galiojimo terminu.
- Automatinis įspėjimas, kai darbuotojas atsisiunčia neįprastai daug failų.
- Šifruoti laiškai jautriai informacijai siųsti.
4. Atsarginės kopijos, kurios nepriklauso nuo tiekėjo
Microsoft ir Google šiukšliadėžė nėra atsarginė kopija. Ji saugo ribotą laiką, ją gali ištuštinti užpuolikas ar klaidingai veikianti sinchronizacija, o išpirkos programa užšifruotus failus sinchronizuoja į debesį taip pat greitai kaip ir įprastus.
| Tiekėjo šiukšliadėžė | Nepriklausoma atsarginė kopija |
|---|---|
| Ribotas saugojimo laikas (dažniausiai iki 30–93 d.) | Saugojimo laikas pagal jūsų politiką — metai ir daugiau |
| Tos pačios paskyros valdoma | Atskira infrastruktūra ir prieigos teisės |
| Sunku atkurti visą dėžutę ar konkrečią datą | Atkūrimas iki konkrečios dienos, failo ar laiško |
| Neapsaugo nuo administratoriaus paskyros perėmimo | Nekeičiamos (immutable) kopijos apsaugo nuo ištrynimo |
5. Stebėsena: pastebėti anksčiau nei klientas
Saugumo žurnalai debesų platformose yra, bet jie naudingi tik tada, kai kas nors juos skaito. Svarbiausi įvykiai, į kuriuos turi būti reaguojama per valandas, o ne savaites:
- Prisijungimai iš neįprastų šalių ar „neįmanomos kelionės“ (dvi šalys per valandą).
- Nauja pašto persiuntimo ar ištrynimo taisyklė.
- Suteiktos naujos administratoriaus teisės.
- Naujai prijungta trečiosios šalies programėlė su prieiga prie pašto ar failų.
- Masinis failų ištrynimas ar atsisiuntimas.
Kontrolinis sąrašas: 10 dalykų, kuriuos patikrinti šį mėnesį
- MFA įjungtas 100 % paskyrų, įskaitant bendras dėžutes.
- Globalių administratorių ne daugiau nei 2–4.
- Išjungtas pasenęs autentifikavimas.
- Peržiūrėtos išorinio persiuntimo taisyklės.
- Atleistų darbuotojų paskyros išjungtos, licencijos atlaisvintos.
- Peržiūrėti viešai bendrinami failai.
- Įjungta sąlyginė prieiga bent administratoriams.
- Veikia nepriklausoma atsarginė kopija ir išbandytas atkūrimas.
- Nustatyti saugumo įspėjimai ir aišku, kas į juos reaguoja.
- Darbuotojai bent kartą per metus apmokyti atpažinti sukčiavimą.
Nemokama Microsoft 365 / Google Workspace saugumo peržiūra
Patikrinsime jūsų aplinkos konfigūraciją pagal šį sąrašą ir pateiksime prioritetinių pataisymų planą.