Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.
Partire dalle identità
Gli account amministrativi devono essere pochi, separati dall’uso quotidiano e protetti con autenticazione forte. È necessario conoscere account inattivi, ospiti, applicazioni registrate e privilegi permanenti.
Microsoft descrive Conditional Access come il motore di policy Zero Trust di Entra: combina segnali relativi a utente, dispositivo, posizione e rischio per applicare controlli coerenti.
- MFA per utenti e amministratori
- Account di emergenza monitorati
- Blocco dell’autenticazione legacy
- Ruoli minimi e revisioni periodiche
- Controllo di ospiti e applicazioni
Dispositivi e sessioni contano
Una credenziale valida non rende automaticamente affidabile il dispositivo. Dove licenze e contesto lo consentono, conformità del device, protezione delle applicazioni e accesso condizionale riducono l’esposizione dei dati.
Le policy vanno introdotte in modalità di valutazione, testate e accompagnate da comunicazione: una modifica improvvisa può bloccare utenti e servizi critici.
- Inventario dei dispositivi
- Criteri di conformità
- Protezione delle applicazioni mobili
- Revoca e rivalutazione delle sessioni
- Gruppi pilota prima dell’attivazione
Posta, condivisioni e recupero
La sicurezza del tenant comprende protezione della posta, regole di inoltro, condivisioni esterne, permessi di Teams e SharePoint, logging e capacità di indagine. È inoltre necessario chiarire conservazione e strategia di recupero dei dati.
Una baseline deve essere documentata e riesaminata: licenze, configurazioni e minacce cambiano nel tempo.
Domande frequenti
Attivare MFA rende il tenant sicuro?+
È una misura fondamentale, ma non copre privilegi eccessivi, dispositivi non gestiti, applicazioni rischiose, condivisioni errate o configurazioni della posta.
Conditional Access è disponibile in ogni licenza?+
Funzioni e requisiti dipendono dalla licenza Microsoft Entra e dai prodotti collegati; occorre verificare il piano effettivo.
Le policy si attivano direttamente?+
È preferibile valutarne l’impatto, usare gruppi pilota e prevedere account di emergenza monitorati.