- Bloquear a autenticacao legada elimina o vetor de ataque usado na maioria dos comprometimentos de M365 baseados em credenciais e nao exige licenca adicional
- MFA imposto por Conditional Access e mais confiavel do que configuracoes de MFA por usuario, que podem ser contornadas por clientes legados
- Contas de administrador usadas tambem para e-mail expandem o raio de impacto de um phishing para comprometimento total do tenant
- SharePoint e OneDrive chegam com compartilhamento externo aberto por padrao; a maioria das empresas nunca revisa essa configuracao
- O Microsoft Secure Score calcula sua pontuacao atual e entrega uma lista priorizada de correcoes
Por que as configuracoes padrao sao o problema
A Microsoft prioriza adocao em escala. Quando sua empresa entra no M365, a configuracao padrao coloca usuarios em funcionamento o mais rapido possivel. O resultado pratico: protocolos de autenticacao legados ativos, qualquer usuario pode criar sites no Teams e no SharePoint, convidados externos acessam conteudo compartilhado sem atrito, e as funcoes de administrador ficam sem controles de acesso just-in-time.
Equipes de resposta a incidentes que investigam comprometimentos de M365 encontram as mesmas configuracoes incorretas em empresas de portes, setores e localizacoes geograficas diferentes. Os controles abaixo atacam os caminhos de comprometimento mais frequentes.
MFA: o obvio que muitos nao implementam corretamente
A maioria dos gestores de TI sabe que o MFA e necessario. Poucos o implantaram de forma que nao possa ser contornada.
Configuracoes de MFA por usuario, habilitadas pelo portal de MFA legado, falham quando o cliente usa protocolos de autenticacao legados: SMTP, IMAP, POP3 e versoes antigas do Exchange ActiveSync. Um atacante com uma senha roubada autentica via protocolo legado e recebe tokens sem passar pelo desafio de MFA. Ativar MFA por usuario com a autenticacao legada ainda aberta da a aparencia de protecao sem a protecao de fato.
Chaves de hardware FIDO2 e o aplicativo Microsoft Authenticator com correspondencia de numeros resistem melhor a phishing. Codigos SMS de uso unico sao vulneraveis a ataques de troca de SIM: remova-os como opcao de MFA onde possivel. O objetivo e autenticacao por aplicativo ou hardware para todos os usuarios.
Conditional Access: o que o MFA sozinho nao consegue
As politicas de Acesso Condicional no Entra ID (anteriormente Azure AD) avaliam cada solicitacao de autenticacao com base em conformidade do dispositivo, localizacao, pontuacao de risco do usuario e aplicativo acessado. Conforme o resultado, impoe controles adicionais ou bloqueia o acesso.
Para a maioria das empresas, o ponto de partida do Acesso Condicional inclui:
- Exigir MFA para todos os usuarios. Substitui as configuracoes de MFA por usuario por uma politica que se aplica independentemente do cliente ou protocolo, desde que a autenticacao legada tambem esteja bloqueada.
- Bloquear autenticacao legada. Bloqueia todas as tentativas de login com protocolos que nao suportam autenticacao moderna. E a mudanca de maior impacto na seguranca na maioria dos tenants M365 e nao custa nada para implementar.
- Exigir dispositivo em conformidade ou hybrid-joined para acessar dados corporativos. So dispositivos gerenciados e atualizados com patches acessam os servicos M365.
- Bloquear ou desafiar logins de risco. Usa a pontuacao de risco de login da Microsoft para exigir autenticacao adicional ou bloquear tentativas com credenciais comprometidas.
O Acesso Condicional requer no minimo o Entra ID P1, incluido nos planos Microsoft 365 Business Premium e nos planos E3 e E5.
Higiene de contas de administrador
A funcao de administrador global carrega os maiores privilegios do tenant M365. Quem compromete essa conta tem controle total.
A descoberta mais frequente em auditorias de M365: administradores globais usam a mesma conta para e-mail do dia a dia. Um e-mail de phishing na caixa de entrada deles esta a um clique do comprometimento total do tenant.
Contas de administrador dedicadas
Atribua funcoes de administrador a contas dedicadas sem caixa de correio e sem licenca de aplicativo M365. Essas contas servem apenas para tarefas administrativas: sem navegacao, sem e-mail, sem acesso a aplicativos de produtividade. O custo e zero, porque contas sem licenca podem ter funcoes de administrador no M365.
Privileged Identity Management
O PIM, disponivel com o Entra ID P2, implementa acesso privilegiado just-in-time. O administrador solicita elevacao para administrador global quando precisa, recebe aprovacao por tempo limitado e cada acao privilegiada fica registrada na trilha de auditoria. Fora desse periodo de elevacao, a conta nao tem funcoes privilegiadas.
Contas break-glass
Crie duas contas somente em nuvem em cada tenant: excluidas de todas as politicas de Acesso Condicional, protegidas com chaves de hardware FIDO2 e sem uso em situacoes normais. Configure um alerta que dispara imediatamente ao detectar qualquer login nessas contas.
Bloquear a autenticacao legada
Autenticacao legada engloba SMTP AUTH, POP3, IMAP e versoes antigas do Exchange ActiveSync. Esses protocolos nao suportam autenticacao moderna e, portanto, nao conseguem solicitar MFA. Com uma senha roubada, um atacante autentica via protocolo legado e obtem tokens de acesso sem passar por nenhum desafio.
Filtre os logs de login por clientes de autenticacao legada: na maioria dos casos, voce vai encontrar um numero pequeno de dispositivos, em geral impressoras ou equipamentos de digitalizacao configurados para relay SMTP. Eles podem ser reconfigurados ou substituidos.
Ative o bloqueio de autenticacao legada no Acesso Condicional em modo de relatorio primeiro, confirme o impacto, reconfigure os clientes legitimos e aplique a politica. Nao e uma mudanca complicada. E a mais subestimada dentre as de alto impacto.
Seguranca de e-mail: Defender para Office 365
Os planos basicos de M365 incluem Exchange Online Protection (EOP), com filtragem de spam e malware. O Defender para Office 365 Plano 1, incluido no Business Premium, acrescenta controles contra tecnicas modernas de phishing que o EOP nao intercepta.
- Links Seguros reescreve URLs em e-mails e mensagens do Teams e as verifica no momento do clique. Campanhas de phishing costumam usar URLs limpas que so redirecionam para conteudo malicioso depois da entrega, contornando a verificacao no recebimento.
- Anexos Seguros abre os anexos de e-mail em um ambiente sandbox antes da entrega. Arquivos com comportamento malicioso sao bloqueados.
- Politica anti-phishing adiciona protecao de representacao para usuarios especificos, como CEO e CFO, e para dominios corporativos.
Configuracoes padrao de compartilhamento externo
O SharePoint e o OneDrive chegam configurados como "Qualquer pessoa", o que gera links de acesso a arquivos sem exigir login. A configuracao certa depende do seu negocio, mas o minimo e mudar para "Convidados novos e existentes", eliminando links anonimos.
Log de Auditoria Unificado
O Log de Auditoria Unificado registra a atividade de usuarios e administradores em todos os servicos M365. Em uma investigacao de incidente, ele e a principal fonte de dados forenses. Sem ele, reconstruir o que o atacante fez depois de comprometer uma conta vira uma tarefa muito mais dificil.
Habilite e confirme o log de auditoria no portal de conformidade do Microsoft Purview. Configure alertas para eventos de alto risco: alteracoes em funcoes de administrador, criacao de regras de encaminhamento de caixa de correio, downloads massivos de arquivos e mudancas em politicas de Acesso Condicional.
Microsoft Secure Score como linha de base
O Microsoft Secure Score, disponivel no portal Microsoft Defender, calcula uma pontuacao percentual com base na configuracao de seguranca do seu tenant M365. Empresas que nunca abriram o Secure Score tipicamente ficam entre 30% e 50%. Os controles descritos aqui representam uma parte expressiva dos pontos disponiveis nos niveis de licenca Business e E3.
Se sua empresa usa o Microsoft Copilot para M365, as configuracoes padrao de acesso a dados e governanca exigem atencao separada. Veja nosso guia sobre governanca e exposicao de dados do Microsoft Copilot.