Sicurezza di Microsoft 365: Come rafforzare il tenant oltre le impostazioni predefinite
Sicurezza di Microsoft 365: Come rafforzare il tenant oltre le impostazioni predefinite
Oct 6, 2026
La sicurezza di Microsoft 365 dipende da impostazioni che i valori predefiniti lasciano aperte, quindi i controlli di identity, email, condivisione e dati possono risultare più deboli di quanto richieda la policy anche quando la piattaforma stessa è sicura. Regole di accesso mal definite, impostazioni predefinite di collaborazione aperta, finestre di conservazione dei log brevi e successivi scostamenti di configurazione possono esporre dati e indebolire le prove di audit. Correggerli richiede un indurimento deliberato del tenant, revisioni documentate e visibilità continua sui cambiamenti di configurazione.
CoreView ha segnalato che il 45% delle grandi organizzazioni ha subito un incidente di sicurezza o conformità causato da una configurazione errata di Microsoft 365 negli ultimi 12 mesi. La stessa ricerca, basata sull'analisi di 1,6 milioni di utenti Microsoft 365, ha rilevato che il 90% delle organizzazioni fatica a far rispettare anche i controlli di sicurezza di base, inclusi le policy delle password e il monitoraggio dei tentativi di accesso falliti.
Questi sono errori di configurazione, e la configurazione è a carico del cliente nel modello di responsabilità condivisa di Microsoft. Microsoft protegge la piattaforma stessa, inclusi i data center, gli hypervisor e il codice del servizio. Le impostazioni del tenant, dai valori predefiniti di condivisione alla definizione della policy MFA, rimangono responsabilità del cliente, e molti di questi valori predefiniti favoriscono la collaborazione rispetto alla restrizione. Un rafforzamento efficace richiede una configurazione deliberata, prove documentate e una cadenza di revisione che rilevi le deviazioni nel tempo.
Perché le impostazioni predefinite di Microsoft 365 non sono sufficienti
Il modello di responsabilità condivisa di Microsoft si riduce a una frase: Microsoft protegge l'infrastruttura, mentre il cliente mantiene la responsabilità per i dati, gli account, gli endpoint e access management, anche in SaaS.
Microsoft fornisce impostazioni di sicurezza predefinite pronte all’uso e le abilita su tutti i nuovi tenant. Le impostazioni di sicurezza predefinite impongono la registrazione dell’autenticazione a più fattori (MFA) per tutti gli utenti, richiedono MFA per 16 ruoli amministrativi, bloccano i protocolli di autenticazione legacy e, a partire dal 1° luglio 2026, bloccano il flusso di codice dispositivo sui nuovi tenant. Questa è una base davvero utile e la massima protezione disponibile senza configurazioni aggiuntive.
Security Defaults non offrono vie di mezzo: sono attivi o disattivi, senza esclusioni per account break-glass, senza condizioni di conformità del dispositivo o di posizione, senza politiche basate sul rischio e senza just-in-time admin elevation. Non possono nemmeno coesistere con Conditional Access; attivare uno disabilita l’altro. Le organizzazioni che necessitano di controllo granulare e eccezioni dovrebbero usare Conditional Access.
Lo stesso schema si ripete in tutta la suite. Le impostazioni predefinite di protezione email Standard e Strict "non sono assegnate a nessuno" finché un amministratore non le assegna, la condivisione esterna è attivata di default, e gli amministratori devono creare policy di prevenzione della perdita di dati (DLP).
Configurazione di Identity e accesso
L'identità è il punto in cui iniziano la maggior parte delle compromissioni degli tenant, ed è anche dove Microsoft lascia la maggior parte della configurazione al cliente. Rafforzare l'identità significa potenziare l'autenticazione, applicare coerentemente la policy di accesso e ridurre i privilegi permanenti a ciò che richiede effettivamente l'accesso di emergenza.
Applica MFA ed elimina l'autenticazione legacy
Sposta gli account privilegiati verso MFA resistente al phishing e conferma che l'autenticazione legacy sia bloccata ovunque. Le authentication strengths di Microsoft classificano lo standard di autenticazione Fast Identity Online 2 (FIDO2), Windows Hello for Business e l'autenticazione basata su certificato come resistenti al phishing; push notifications and time-based one-time password (TOTP) codes non lo sono, perché i kit man-in-the-middle li rilanciano.
Il Tycoon2FA kit ha raggiunto oltre 500.000 organizzazioni al mese, e la ricerca più ampia di Proofpoint per il 2025 ha rilevato che il 59% degli account compromessi a livello industriale aveva MFA abilitato. Sul fronte legacy, i dati di Microsoft mostrano che oltre il 97% degli attacchi di credential stuffing utilizza l'autenticazione legacy. Microsoft ha disabilitato l'autenticazione di base in tutti i tenant di Exchange Online, con l'autenticazione Simple Mail Transfer Protocol (SMTP AUTH) come unica eccezione fino alla fine di dicembre 2026.
Netwrix Auditor traccia le modifiche in Entra ID, incluso chi le ha effettuate, quando e i valori prima e dopo, così una configurazione rafforzata che viene ripristinata lascia una traccia. Richiedi una demo.
Configura le policy di accesso condizionato
Costruisci l'accesso condizionale basato sulla conformità del dispositivo, posizione e rischio, ed esegui ogni policy in modalità di applicazione. Una solida fondazione di Conditional Access su Entra ID P1 include MFA per amministratori, MFA per tutti gli utenti, blocco dell'autenticazione legacy e dispositivi conformi; l'accesso e le policy utente basate sul rischio richiedono Entra ID P2.
Huntress ha rilevato che 55 account compromessi su 78 analizzati avevano politiche di Accesso Condizionale attive che richiedevano MFA, ma le politiche sono comunque fallite a causa di una definizione errata, modalità solo report o discrepanze nelle condizioni. Questo rende la modalità di applicazione il dettaglio che decide gli esiti. Escludi i tuoi emergency access accounts da queste politiche affinché un errore lasci disponibile l'accesso amministrativo di emergenza.
Auditare e gestire i ruoli amministrativi
Riduci le assegnazioni permanenti di Global Administrator agli account di accesso di emergenza e instrada tutto il resto tramite Privileged Identity Management (PIM). Limita le assegnazioni di Global Administrator a meno di cinque; il centro amministrativo di Microsoft ti avvisa quando un tenant supera questa soglia.
PIM richiede Entra ID P2. Le implementazioni di PIM non devono avere assegnazioni permanentemente attive al di fuori dell'accesso di emergenza, con finestre di attivazione da 1 a 24 ore e almeno due approvatori. Le due eccezioni permanenti devono essere account break-glass solo cloud nel dominio *.onmicrosoft.com che rimangono indipendenti da federazione e sincronizzazione.
Rafforzamento di email e collaborazione
La superficie di collaborazione di Microsoft 365, che comprende email, SharePoint, OneDrive e Teams, viene fornita con impostazioni predefinite che privilegiano la facilità d'uso rispetto alle restrizioni. Rafforzarla significa stringere l'autenticazione, i permessi di condivisione e la visibilità delle regole della casella di posta prima che una configurazione errata diventi un incidente.
Autenticazione email e anti-phishing
Publish Sender Policy Framework (SPF) with a hard fail, enable DomainKeys Identified Mail (DKIM) on every custom domain, and move Domain-based Message Authentication, Reporting, and Conformance (DMARC) to p=reject. The standard SPF record is v=spf1 include:spf.protection.outlook.com -all, with -all recommended once DKIM and DMARC are also in place. DMARC should progress from p=none through p=quarantine to p=reject.
Il filtraggio in ingresso necessita della stessa attenzione, perché la politica anti-phishing predefinita lascia la protezione dall'impersonificazione e le soglie di phishing non configurate. L'impostazione Standard alza la soglia di phishing al livello 3 ("Più aggressivo") e configura la protezione dall'impersonificazione, mentre quella Rigida invia i messaggi sospetti in quarantena.
Safe Links e Safe Attachments richiedono Defender for Office 365. Business Premium lo include, e E3 lo include dal 1 luglio 2026. Il Configuration Analyzer integrato confronta il tuo tenant con le baseline Standard e Strict e include una scheda di analisi delle variazioni di configurazione.
Controlli per la condivisione esterna
Rafforza la condivisione di SharePoint e OneDrive prima che gli utenti generino link che non puoi richiamare. Microsoft abilita la condivisione esterna per impostazione predefinita nell’intero ambiente, imposta il tipo di link predefinito di OneDrive su "Chiunque abbia il link" e consente ai link Chiunque di ignorare le policy di Conditional Access per dispositivi non gestiti completamente.
Set the organization level to guests only, change the default link type to specific people, and apply domain allow or block lists, which support up to 5,000 domains. Teams needs a parallel pass. Microsoft enables guest access, federation with all external domains, and anonymous meeting join by default. Restrict federation to trusted domains and set lobby bypass to people in your organization.
Igiene delle regole della casella di posta e del inoltro automatico
Imposta esplicitamente il inoltro automatico in uscita su Off perché il valore predefinito visualizzato può variare in base all'età del tenant. Il valore predefinito è "Automatico - Controllato dal sistema", che si comporta come Off per i tenant creati dal 2021 ma può rimanere equivalente a On per i tenant più vecchi, quindi imposta esplicitamente il valore invece di fidarti della visualizzazione.
Chiudi il percorso parallelo con il comando remote-domain Set-RemoteDomain -Identity Default -AutoForwardEnabled $false. Quindi controlla le regole della posta in arrivo sugli account ad alto rischio. I log di auditing della cassetta postale registrano le operazioni delle regole per impostazione predefinita.
La ricerca di Proofpoint ha rilevato che circa il 10% degli account compromessi nel quarto trimestre del 2025 aveva regole di casella di posta dannose create dopo l'accesso, con la creazione di regole più veloce osservata a soli 5 secondi dal takeover.
Data protection configuration
Microsoft 365 data protection doesn't happen automatically. Sensitivity labels, DLP policies, and audit log retention all depend on administrators actively configuring them, and the defaults leave sensitive content unlabeled and under-logged until someone does.
Sensitivity labels and DLP policies
Enable label processing for SharePoint and OneDrive first, because downstream controls depend on it. The label-processing prerequisite is Set-SPOTenant -EnableAIPIntegration $true; after administrators apply it, a label and its encryption remain with the file wherever users store it, including after download.
Container labels on Teams and SharePoint sites don't flow down to the items inside them, and auto-labeling requires E5-tier licensing. Plan around both before rollout.
To block downloads to unmanaged devices, Set-SPOTenant -ConditionalAccessPolicy AllowLimitedAccess enforces browser-only access with no download, print, or sync. Those session controls don't support the Teams desktop application. For DLP itself, deploy in simulation mode first, review matches, then move to enforcement.
Retention and audit log configuration
Extend audit log retention past the default before an investigation forces the issue. Audit (Standard) retains records for 180 days. Audit (Premium) on E5 extends Entra ID, Exchange, SharePoint, and OneDrive events to one year, with a separate add-on reaching ten years.
IBM reported the average breach lifecycle at 241 days, and the Payment Card Industry Data Security Standard (PCI DSS) v4.0.1 requires twelve months of audit log retention. Sophos found logs missing in 47% of incident cases it analyzed.
Entra ID sign-in logs run on a separate clock, with retention of just seven days on the free tier and 30 days on P1/P2.
The configuration drift problem
Huntress analyzed more than 12,000 tenants and found more than 50% of recommended controls missing in 60% of them, including environments that already used posture tooling. Microsoft's Secure Score history tracks regressions caused by configuration, user, or device changes.
Administrators roll back settings to unblock a project, exceptions accumulate as staff turns over, and each change looks reasonable in isolation. The Netwrix 2026 Data and Identity Security Report found that 76% of organizations don't immediately and automatically revoke access after users no longer need it. In the survey behind it, 66% said some or most privileged roles keep standing, always-on access.
CoreView reported that 38% of organizations detect configuration tampering through manual review alone and 17% have no detection method at all.
Mapping configuration to compliance evidence
Effective audit evidence must show both control design and operating effectiveness. Auditors across frameworks define design evidence as the configuration at a point in time. Operating-effectiveness evidence proves the control ran continuously, covered the full population, and handled exceptions.
The same Netwrix research found that 74% of organizations cannot get a single unified view of where sensitive data resides and which identities can access it. A Service Organization Control 2 (SOC 2) Type II report evaluates controls over six months or more.
Cybersecurity Maturity Model Certification (CMMC) assessors verify controls using three defined methods, described in assessment guidance as "examine, interview, and test." One NOT MET assessment objective fails the entire security requirement. Health Insurance Portability and Accountability Act (HIPAA) enforcement follows the same logic. The Office for Civil Rights' (OCR's) 2025 action against Warby Parker cited "a failure to implement procedures to regularly review records of information system activity" as a distinct violation, meaning logging that nobody reviews still fails.
The most common evidence failures are an MFA policy left in report-only mode when enforcement is required and drafts or other unofficial records standing in for written policy. Both are avoidable.
Building a repeatable configuration review cadence
Quarterly is the right baseline for a full configuration review, and it matches how assessors and agencies already operate. The Cybersecurity and Infrastructure Security Agency's (CISA's) Binding Operational Directive 25-01 requires federal agencies to report Microsoft 365 secure-configuration assessment results quarterly.
A practical quarterly pass covers Conditional Access effectiveness and privileged role review, including conversion of permanent assignments to PIM-eligible. It should also cover consented apps with high-risk permission grants and a configuration diff against the prior quarter. Record every change in a documented change log.
Microsoft Secure Score belongs in that review as a directional signal only. Microsoft states plainly that "it isn't an absolute measurement of how likely your system or data could be breached" and that the recommendations don't cover every attack surface. Changes take 24–48 hours to reflect, and Microsoft separately tracks risk-acceptance trends. Treat a dropping score as a prompt to investigate and a rising score as a directional indicator.
Documentation makes the cadence repeatable across staff changes. For secure configurations, establish and maintain a secure configuration process, per Center for Internet Security (CIS) Controls Safeguard 4.1. Also record approved deviations from the baseline and a change log showing what moved since the last review. The National Institute of Standards and Technology (NIST) SP 800-171r3 additionally separates temporary deficiencies, tracked in a plan of action and milestones (POA&M), from enduring exceptions documented in the system security plan.
How Netwrix helps harden and monitor Microsoft 365
A current, centralized record of configuration state is what turns quarterly reviews and audit prep from manual reconstruction into a lookup. Netwrix Auditor records configuration and permission changes across Entra ID, SharePoint Online, and Active Directory with before-and-after values in a single, searchable audit trail, deployable in about 30 minutes
Flagler Bank, a Florida community bank with a one-person IT department, shortened its investigations by deploying Netwrix Auditor. What used to take hours now takes about 10 minutes, and the platform delivered usable value within 30 minutes of setup.
First National Bank and Trust of Beloit turned OCC audit preparation into a repeatable, evidence-backed process across its 17 locations. Group Policy changes, Structured Query Language (SQL) activity, and privileged access logs now come from a single platform in about an hour, work that used to take an entire week.
Keeping pace with a tenant that never stops changing
Microsoft security gaps reappear as administrators adjust policies, licenses reshape available controls, and exceptions outlive the systems they supported. A current configuration record helps teams investigate those changes and preserve the evidence needed for audits, rather than reconstructing it under a deadline.
Request a demo to see how Netwrix Auditor shows who changed a setting in your own Entra ID and SharePoint Online environment, and what it said before.
Domande frequenti sulla configurazione della sicurezza di Microsoft 365
Condividi su
Scopri di più
Informazioni sull'autore