Microsoft 365, doğru kurulduğunda güvenli bir platform. Ama varsayılan ayarlar, kurumsal güvenlik için yeterli değildir. MFA'dan Conditional Access'e, güvenlik katmanlarının sağlıklı kurulması esas.
01. Zorunlu MFA
2FA veya MFA olmadan bir kurumsal M365 tenant'ı düşünülemez. Security Defaults ile en hızlı, Conditional Access ile en ince ayarlı MFA politikaları kurulur.
02. Conditional Access
"Türkiye dışından erişim varsa MFA iste", "yönetici hesabı için her zaman MFA", "korunan cihaz dışından erişim engelle" gibi kurallar. Enterprise E3 lisansıyla birlikte gelir.
03. Sign-in Risk Analizi
Microsoft, giriş denemelerini davranış bazlı skorlar (impossible travel, anomali). Yüksek riskli girişler otomatik bloklanabilir veya ek doğrulama isteyebilir.
04. DLP (Data Loss Prevention)
Hassas veri (kimlik numarası, kredi kartı) e-posta veya OneDrive üzerinden dışarı çıkmasın diye DLP kuralları tanımlanır. Purview altındadır.
05. Zero Trust Yaklaşımı
Zero Trust prensibi: "Hiçbir cihaz veya kullanıcıya varsayılan güvenme". M365 ile Zero Trust mimarisi kurma yolu: sürekli doğrulama, minimum yetki, ihlal varsayımı.