MFA og betinget adgang
Microsoft Authenticator eller FIDO2-nøgler for alle og Conditional Access-regler, der afviser login fra ukendte lande og ikke-administrerede enheder.
Disse mekanismer besvarer et enkelt spørgsmål: hvad kan en bestemt person gøre på en bestemt computer? For mange virksomheder er det et af de mest undervurderede tiltag, og i NIS2 er multifaktorgodkendelse nævnt direkte blandt minimumskravene.
Hvilke mekanismer der er relevante, afhænger af målet. Et kundekrav eller en cyberforsikring kræver ofte hele pakken, mens den praktiske beskyttelse kan begynde med en del af den.
Microsoft Authenticator eller FIDO2-nøgler for alle og Conditional Access-regler, der afviser login fra ukendte lande og ikke-administrerede enheder.
Intune tjekker, at pc'en er krypteret, opdateret og har antivirus, før den får adgang til mail og data.
Brugere mister administratorrettigheder på egen pc, og lokale admin-adgangskoder bliver unikke pr. maskine med Windows LAPS.
Kun programmer på listen kan starte. Ransomware på sådan en maskine kommer slet ikke i gang.
Godkendte USB-enheder på en liste, blokering af de øvrige og log over tilslutninger.
Brugerhandlinger registreres centralt, og loggen er beskyttet mod at blive slettet lokalt.
Vi slår mekanismerne til én ad gangen, så vi hver gang kan se, hvordan det påvirker medarbejdernes arbejde.
Vi skiller det, der kræves af regler og aftaler, fra det, der vælges for den praktiske nytte.
Nogle få maskiner fra forskellige afdelinger, fordi hver afdeling har sine egne programmer og vaner.
Trinvis via Intune og Entra ID med regler tilpasset hver afdeling.
Nye programmer føjes til listen, og blokeringer gennemgås.
Telefoner bliver væk og nøgler bliver glemt, og det skal man forberede sig på. Uden en beskrevet procedure for midlertidig adgang betyder en tabt telefon, at bogholderen ikke kan arbejde en halv dag. En tidsbegrænset reserveadgang via Temporary Access Pass planlægges ved implementeringen og ikke i paniktilstand.
MFA på alt og en liste over tilladte programmer. MFA stopper de fleste angreb med stjålne adgangskoder, og applikationskontrol stopper alt ukendt, også det, der endnu ikke står i nogen antivirusdatabase. Prisen er disciplin: nye programmer skal godkendes.
Bærbare får de samme regler plus diskkryptering og betinget adgang, der tjekker enhedens tilstand. At slå beskyttelsen fra under en rejse er den dårligste løsning.
Primært licenser og tid til at godkende nye programmer. Mange har allerede Intune og Entra ID P1 via Business Premium. Første måned er den travleste, derefter falder antallet af anmodninger markant.
Ja, fra en firmaportal med godkendte programmer. Alt andet kræver en anmodning, som IT godkender. Det tager lidt tilvænning, men de fleste opdager hurtigt, at de bruger de samme få programmer hver dag.
Fortæl os, hvad der skal lukkes, og hvor mange arbejdspladser I har. Vi foreslår en løsning og starter med en pilot.
Tak for jeres henvendelse
Den ligger nu hos en af vores konsulenter. I hører fra os inden for arbejdsdagen, og hastesager bliver taget op af en tekniker med det samme.
Byen står ikke på listen. Tjek stavemåden, eller vælg den nærmeste større by.