Guia Cibersegurança Microsoft 365

Proteção do Microsoft 365: os controles que a maioria das empresas não implementa

O Microsoft 365 chega configurado para adoção rápida, não para segurança. A maioria dos tenants fica com autenticação legada ativa, contas de administrador sendo usadas para e-mail cotidiano e compartilhamento externo aberto a qualquer usuário Microsoft verificado. O que mudar e em qual ordem.

5 ago 2026
11 min de leitura
Pontos principais
  • Bloquear a autenticação legada elimina o vetor de ataque usado na maioria dos comprometimentos de M365 baseados em credenciais e não exige licença adicional
  • MFA imposto por Conditional Access é mais confiável do que configurações de MFA por usuário, que podem ser contornadas por clientes legados
  • Contas de administrador usadas também para e-mail expandem o raio de impacto de um phishing para comprometimento total do tenant
  • SharePoint e OneDrive chegam com compartilhamento externo aberto por padrão; a maioria das empresas nunca revisa essa configuração
  • O Microsoft Secure Score calcula sua pontuação atual e entrega uma lista priorizada de correções

Por que as configurações padrão são o problema

A Microsoft prioriza adoção em escala. Quando sua empresa entra no M365, a configuração padrão coloca usuários em funcionamento o mais rápido possível. O resultado prático: protocolos de autenticação legados ativos, qualquer usuário pode criar sites no Teams e no SharePoint, convidados externos acessam conteúdo compartilhado sem atrito, e as funções de administrador ficam sem controles de acesso just-in-time.

Equipes de resposta a incidentes que investigam comprometimentos de M365 encontram as mesmas configurações incorretas em empresas de portes, setores e localizações geograficas diferentes. Os controles abaixo atacam os caminhos de comprometimento mais frequentes.

MFA: o óbvio que muitos não implementam corretamente

A maioria dos gestores de TI sabe que o MFA é necessário. Poucos o implantaram de forma que não possa ser contornada.

Configurações de MFA por usuário, habilitadas pelo portal de MFA legado, falham quando o cliente usa protocolos de autenticação legados: SMTP, IMAP, POP3 e versões antigas do Exchange ActiveSync. Um atacante com uma senha roubada autentica via protocolo legado e recebe tokens sem passar pelo desafio de MFA. Ativar MFA por usuário com a autenticação legada ainda aberta dá a aparência de proteção sem a proteção de fato.

Métodos de MFA por nível de risco

Chaves de hardware FIDO2 e o aplicativo Microsoft Authenticator com correspondência de números resistem melhor a phishing. Códigos SMS de uso único são vulneráveis a ataques de troca de SIM: remova-os como opção de MFA onde possível. O objetivo e autenticação por aplicativo ou hardware para todos os usuários.

Conditional Access: o que o MFA sozinho não consegue

As políticas de Acesso Condicional no Entra ID (anteriormente Azure AD) avaliam cada solicitação de autenticação com base em conformidade do dispositivo, localização, pontuação de risco do usuário e aplicativo acessado. Conforme o resultado, impõe controles adicionais ou bloqueia o acesso.

Para a maioria das empresas, o ponto de partida do Acesso Condicional inclui:

  • Exigir MFA para todos os usuários. Substitui as configurações de MFA por usuário por uma política que se aplica independentemente do cliente ou protocolo, desde que a autenticação legada também esteja bloqueada.
  • Bloquear autenticação legada. Bloqueia todas as tentativas de login com protocolos que não suportam autenticação moderna. É a mudança de maior impacto na segurança na maioria dos tenants M365 e não custa nada para implementar.
  • Exigir dispositivo em conformidade ou hybrid-joined para acessar dados corporativos. Só dispositivos gerenciados e atualizados com patches acessam os serviços M365.
  • Bloquear ou desafiar logins de risco. Usa a pontuação de risco de login da Microsoft para exigir autenticação adicional ou bloquear tentativas com credenciais comprometidas.

O Acesso Condicional requer no mínimo o Entra ID P1, incluído nos planos Microsoft 365 Business Premium e nos planos E3 e E5.

Higiene de contas de administrador

A função de administrador global carrega os maiores privilégios do tenant M365. Quem compromete essa conta tem controle total.

A descoberta mais frequente em auditorias de M365: administradores globais usam a mesma conta para e-mail do dia a dia. Um e-mail de phishing na caixa de entrada deles está a um clique do comprometimento total do tenant.

Contas de administrador dedicadas

Atribua funções de administrador a contas dedicadas sem caixa de correio e sem licença de aplicativo M365. Essas contas servem apenas para tarefas administrativas: sem navegação, sem e-mail, sem acesso a aplicativos de produtividade. O custo é zero, porque contas sem licença podem ter funções de administrador no M365.

Privileged Identity Management

O PIM, disponível com o Entra ID P2, implementa acesso privilegiado just-in-time. O administrador solicita elevação para administrador global quando precisa, recebe aprovação por tempo limitado e cada ação privilegiada fica registrada na trilha de auditoria. Fora desse período de elevação, a conta não tem funções privilegiadas.

Contas break-glass

Crie duas contas somente em nuvem em cada tenant: excluídas de todas as políticas de Acesso Condicional, protegidas com chaves de hardware FIDO2 e sem uso em situações normais. Configure um alerta que dispara imediatamente ao detectar qualquer login nessas contas.

Bloquear a autenticação legada

Autenticação legada engloba SMTP AUTH, POP3, IMAP e versões antigas do Exchange ActiveSync. Esses protocolos não suportam autenticação moderna e, portanto, não conseguem solicitar MFA. Com uma senha roubada, um atacante autentica via protocolo legado e obtém tokens de acesso sem passar por nenhum desafio.

Filtre os logs de login por clientes de autenticação legada: na maioria dos casos, você vai encontrar um número pequeno de dispositivos, em geral impressoras ou equipamentos de digitalização configurados para relay SMTP. Eles podem ser reconfigurados ou substituídos.

Ative o bloqueio de autenticação legada no Acesso Condicional em modo de relatório primeiro, confirme o impacto, reconfigure os clientes legítimos e aplique a política. Não é uma mudança complicada. É a mais subestimada dentre as de alto impacto.

Segurança de e-mail: Defender para Office 365

Os planos básicos de M365 incluem Exchange Online Protection (EOP), com filtragem de spam e malware. O Defender para Office 365 Plano 1, incluído no Business Premium, acrescenta controles contra técnicas modernas de phishing que o EOP não intercepta.

  • Links Seguros reescreve URLs em e-mails e mensagens do Teams e as verifica no momento do clique. Campanhas de phishing costumam usar URLs limpas que só redirecionam para conteúdo malicioso depois da entrega, contornando a verificação no recebimento.
  • Anexos Seguros abre os anexos de e-mail em um ambiente sandbox antes da entrega. Arquivos com comportamento malicioso são bloqueados.
  • Política anti-phishing adiciona proteção de representação para usuários específicos, como CEO e CFO, e para domínios corporativos.

Configurações padrão de compartilhamento externo

O SharePoint e o OneDrive chegam configurados como "Qualquer pessoa", o que gera links de acesso a arquivos sem exigir login. A configuração certa depende do seu negócio, mas o mínimo é mudar para "Convidados novos e existentes", eliminando links anônimos.

Log de Auditoria Unificado

O Log de Auditoria Unificado registra a atividade de usuários e administradores em todos os serviços M365. Em uma investigação de incidente, ele é a principal fonte de dados forenses. Sem ele, reconstruir o que o atacante fez depois de comprometer uma conta vira uma tarefa muito mais difícil.

Habilite e confirme o log de auditoria no portal de conformidade do Microsoft Purview. Configure alertas para eventos de alto risco: alterações em funções de administrador, criação de regras de encaminhamento de caixa de correio, downloads massivos de arquivos e mudanças em políticas de Acesso Condicional.

Microsoft Secure Score como linha de base

O Microsoft Secure Score, disponível no portal Microsoft Defender, calcula uma pontuação percentual com base na configuração de segurança do seu tenant M365. Empresas que nunca abriram o Secure Score tipicamente ficam entre 30% e 50%. Os controles descritos aqui representam uma parte expressiva dos pontos disponíveis nos níveis de licença Business e E3.

Se sua empresa usa o Microsoft Copilot para M365, as configurações padrão de acesso a dados e governança exigem atenção separada. Veja nosso guia sobre governança e exposição de dados do Microsoft Copilot.

Ryland Deakin
Sobre o autor
Consultor Líder, Cyvra

Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos. Perfil completo

Fale com a Cyvra

Descubra o que falta no seu tenant M365

Auditamos a configuração do seu Microsoft 365 com base nas melhores práticas atuais e entregamos uma lista priorizada do que ajustar.

Aviso legal: Este artigo tem fins informativos gerais e não constitui assessoria jurídica, regulatória ou profissional. A Cyvra não oferece assessoria jurídica e não garante que este conteúdo esteja completo ou reflita as mudanças regulatórias mais recentes. Antes de tomar decisões sobre o seu caso, consulte um advogado ou especialista independente. A Cyvra não se responsabiliza por perdas decorrentes do uso deste conteúdo.