- Wymuszane przez Microsoft MFA obejmuje logowanie do portali admin — nie chroni wszystkich Twoich użytkowników.
- Pięć polityk poniżej to rozsądne minimum dla firmy zaraz po wejściu do Microsoft 365.
- Zawsze zostaw konto awaryjne (break-glass) i testuj polityki w trybie „tylko raport" przed włączeniem.
Dlaczego „mamy MFA od Microsoftu" to za mało
Od października 2024 Microsoft stopniowo wymusza MFA przy logowaniu do Azure Portal, Microsoft Entra admin center i Intune, a od 2025 rozszerza to na kolejne interfejsy administracyjne (Azure CLI, PowerShell, API). To bardzo dobra zmiana — ale dotyczy kont administracyjnych i operacji zarządczych, nie zwykłych pracowników czytających pocztę czy pliki. Microsoft dokłada też tzw. polityki zarządzane (Microsoft-managed Conditional Access), lecz są celowo ostrożne i nie zastąpią decyzji, które musisz podjąć u siebie.
Innymi słowy: domyślnie masz zamknięte drzwi do serwerowni, ale okna w całym biurze wciąż stoją otworem. Poniższe polityki je zamykają.
1. MFA dla wszystkich użytkowników
Najważniejsza polityka i punkt wyjścia. Wymuszaj drugi składnik dla każdego konta, nie tylko dla adminów. Zdecydowana większość udanych ataków na konta to kradzież hasła — MFA rozbraja je niemal całkowicie. Zacznij od trybu raportowania, dodaj wyjątek dla konta awaryjnego, potem włącz na produkcji.
2. Blokada starego uwierzytelniania (legacy authentication)
Stare protokoły (POP, IMAP, SMTP AUTH, starsze klienty) nie potrafią obsłużyć MFA — i właśnie dlatego atakujący je uwielbiają. Jeśli nie zablokujesz legacy auth, część Twojego MFA można po prostu obejść. Sprawdź w logach, czy coś jeszcze z nich korzysta, a potem zablokuj.
Zanim zablokujesz legacy auth, zweryfikuj skanery, drukarki wielofunkcyjne i stare aplikacje wysyłające pocztę — to najczęstsze rzeczy, które „nagle przestają działać". Lepiej znaleźć je w logach niż na infolinii.
3. Silniejsze uwierzytelnianie dla ról uprzywilejowanych
Konta z rolami administracyjnymi w Entra ID zasługują na ostrzejsze reguły niż reszta: wymóg odporniejszej metody MFA (np. klucz, passkey, Windows Hello) i częstszego potwierdzania tożsamości. To ta sama filozofia co Tier Model w AD — im większe uprawnienia, tym wyższy próg wejścia.
4. Wymóg zgodnego lub dołączonego urządzenia
Dla dostępu do firmowych zasobów wymagaj, by urządzenie było zgodne z politykami (compliant) lub dołączone do Entra ID / hybrydowo. Dzięki temu do poczty i plików firmy nie zaloguje się przypadkowy, prywatny, niezarządzany komputer — nawet z poprawnym hasłem i MFA.
5. Reguły oparte na lokalizacji i ryzyku
Zablokuj lub dodatkowo zweryfikuj logowania z krajów, w których nie działasz, oraz reaguj na sygnały podwyższonego ryzyka (nietypowa lokalizacja, niemożliwa podróż, wyciek poświadczeń). To tania warstwa, która wyłapuje najbardziej oczywiste próby przejęcia konta.
Złota zasada: zawsze utwórz i wyklucz konto awaryjne (break-glass) spod polityk, przechowuj jego dane bezpiecznie i testuj każdą politykę w trybie „tylko raport", zanim ją włączysz. Źle skonfigurowany Conditional Access potrafi zablokować z dostępu całą firmę — łącznie z Tobą.
Kontekst 2026: NIS2
Znowelizowana ustawa o KSC wdrażająca NIS2 weszła w życie 3 kwietnia 2026. Silne uwierzytelnianie i kontrola dostępu to jedne z jej filarów. Poprawnie ustawiony Conditional Access to nie tylko higiena bezpieczeństwa — to również konkretny dowód, że firma panuje nad tym, kto, skąd i z czego loguje się do jej danych.
Podsumowanie
Obowiązkowe MFA od Microsoftu to dobra podłoga, ale nie sufit. Pięć powyższych polityk zamyka najczęstsze luki, którymi realnie wchodzą atakujący, i robi to bez dużych kosztów — potrzebujesz odpowiedniej licencji Entra ID i kilku godzin dobrze przemyślanej konfiguracji.