Netwrix 1Secure oferece visibilidade unificada de dados e identidade - gratuito por 14 dias com acesso total.Inicie um teste gratuito

Centro de recursosBlog

Segurança do Microsoft 365: Como reforçar seu tenant além dos padrões

Segurança do Microsoft 365: Como reforçar seu tenant além dos padrões

Oct 6, 2026

A segurança do Microsoft 365 depende de configurações que os padrões deixam abertas, de modo que os controles de identity, email, compartilhamento e dados podem acabar mais fracos do que a política exige, mesmo quando a plataforma em si é segura. Regras de acesso mal definidas, padrões abertos de colaboração, janelas curtas de retenção de logs e deriva posterior da configuração podem expor dados e enfraquecer evidências de auditoria. Corrigi-los requer endurecimento deliberado do tenant, revisões documentadas e visibilidade contínua das mudanças de configuração.

CoreView relatou que 45% das grandes organizações enfrentaram um incidente de segurança ou conformidade causado por uma configuração incorreta do Microsoft 365 nos últimos 12 meses. A mesma pesquisa, que se baseia na análise de 1,6 milhão de usuários do Microsoft 365, descobriu que 90% das organizações têm dificuldade em aplicar até mesmo controles básicos de segurança, incluindo políticas de senha e monitoramento de tentativas de login falhas.

Essas são falhas de configuração, e a configuração está do lado do cliente no modelo de responsabilidade compartilhada da Microsoft. A Microsoft protege a própria plataforma, incluindo os data centers, os hipervisores e o código do serviço. As configurações do locatário, desde os padrões de compartilhamento até o escopo da política MFA, permanecem sob responsabilidade do cliente, e muitos desses padrões favorecem a colaboração em vez da restrição. O fortalecimento eficaz requer configuração deliberada, evidências documentadas e uma cadência de revisão que detecta desvios ao longo do tempo.

Por que as configurações padrão do Microsoft 365 não são suficientes

O modelo de responsabilidade compartilhada da Microsoft se resume em uma frase: a Microsoft protege a infraestrutura, enquanto o cliente mantém a responsabilidade pelos dados, contas, endpoints e access management, mesmo em SaaS.

A Microsoft fornece configurações de segurança padrão prontas para uso e as ativa em todos os novos locatários. As configurações de segurança padrão exigem registro de autenticação multifator (MFA) para todos os usuários, requerem MFA para 16 funções de administrador, bloqueiam protocolos de autenticação legados e, a partir de 1º de julho de 2026, bloqueiam o fluxo de código do dispositivo em novos locatários. Essa é uma base realmente útil e a máxima proteção disponível sem configuração adicional.

Security Defaults não oferecem meio-termo: estão ativados ou desativados, sem exclusões para contas break-glass, sem condições de conformidade do dispositivo ou localização, sem políticas baseadas em risco e sem just-in-time admin elevation. Também não podem coexistir com Conditional Access; ativar um desativa o outro. Organizações que precisam de controle granular e exceções devem usar Conditional Access.

O mesmo padrão se repete em toda a suíte. Os pré-ajustes de proteção de email Standard e Strict "não são atribuídos a ninguém" até que um administrador os atribua, o compartilhamento externo está ativado por padrão, e os administradores devem criar políticas de prevenção contra perda de dados (DLP).

Configuração de Identity e acesso

A identidade é onde começam a maioria das violações de locatários, e também é onde a Microsoft deixa a maior parte da configuração para o cliente. Fortalecer a identidade significa reforçar a autenticação, aplicar consistentemente a política de acesso e reduzir os privilégios permanentes ao que o acesso de emergência realmente exige.

Implemente MFA e elimine a autenticação legada

Migre contas privilegiadas para MFA resistente a phishing e confirme que a autenticação legada está bloqueada em todos os lugares. As authentication strengths da Microsoft classificam o padrão de autenticação Fast Identity Online 2 (FIDO2), Windows Hello for Business e autenticação baseada em certificado como resistentes a phishing; push notifications and time-based one-time password (TOTP) codes não são, porque kits de adversário no meio os retransmitem.

O Tycoon2FA kit alcançou mais de 500.000 organizações por mês, e a pesquisa mais ampla da Proofpoint para 2025 descobriu que 59% das contas invadidas em toda a indústria tinham MFA ativado. No lado legado, os dados da Microsoft mostram que mais de 97% dos ataques de preenchimento de credenciais usam autenticação legada. A Microsoft desativou a autenticação básica em todos os locatários do Exchange Online, com a autenticação Simple Mail Transfer Protocol (SMTP AUTH) sendo a exceção restante até o final de dezembro de 2026.

Netwrix Auditor rastreia alterações no Entra ID, incluindo quem as fez, quando e os valores antes e depois, para que uma configuração reforçada que é revertida deixe um registro. Solicite uma demonstração.

Configurar políticas de acesso condicional

Construa o Acesso Condicional com base na conformidade do dispositivo, localização e risco, e execute cada política em modo de aplicação. Uma base sólida de Conditional Access no Entra ID P1 inclui MFA para administradores, MFA para todos os usuários, bloqueio de autenticação legada e exigência de dispositivos compatíveis; políticas de login e usuário baseadas em risco exigem Entra ID P2.

Huntress descobriu que 55 de 78 contas comprometidas que analisou tinham políticas ativas de Acesso Condicional exigindo MFA, mas as políticas falharam mesmo assim devido a escopo incorreto, modo somente relatório ou incompatibilidade de condições. Isso faz do modo de aplicação o detalhe que decide os resultados. Exclua suas emergency access accounts dessas políticas para que uma falha deixe o acesso administrativo de emergência disponível.

Auditar e governar funções de administrador

Reduza as atribuições permanentes de Global Administrator para suas contas de acesso de emergência e direcione todo o resto através de Privileged Identity Management (PIM). Limite as atribuições de Global Administrator a menos de cinco; o centro de administração da Microsoft alerta você assim que um locatário ultrapassa esse limite.

PIM exige Entra ID P2. As implementações de PIM devem ter zero atribuições permanentemente ativas fora do acesso de emergência, com janelas de ativação de 1 a 24 horas e pelo menos dois aprovadores. As duas exceções permanentes devem ser contas break-glass somente na nuvem no domínio *.onmicrosoft.com que permanecem independentes da federação e sincronização.

Endurecimento de email e colaboração

A superfície de colaboração do Microsoft 365, abrangendo email, SharePoint, OneDrive e Teams, vem com configurações padrão que favorecem a facilidade de uso em vez de restrição. Reforçá-la significa apertar a autenticação, permissões de compartilhamento e visibilidade das regras da caixa de correio antes que uma má configuração se torne um incidente.

Autenticação de e-mail e anti-phishing

Publish Sender Policy Framework (SPF) with a hard fail, enable DomainKeys Identified Mail (DKIM) on every custom domain, and move Domain-based Message Authentication, Reporting, and Conformance (DMARC) to p=reject. The standard SPF record is v=spf1 include:spf.protection.outlook.com -all, with -all recommended once DKIM and DMARC are also in place. DMARC should progress from p=none through p=quarantine to p=reject.

O filtro de entrada precisa da mesma atenção, porque a política anti-phishing padrão deixa a proteção contra personificação e os limites de phishing não configurados. O padrão Standard eleva o limite de phishing para o nível 3 ("Mais agressivo") e configura a proteção contra personificação, enquanto o Strict envia mensagens suspeitas para quarentena.

Safe Links e Safe Attachments exigem Defender for Office 365. Business Premium inclui, e o E3 inclui desde 1º de julho de 2026. O Configuration Analyzer integrado compara seu tenant com as linhas de base Standard e Strict e inclui uma aba de análise de deriva de configuração.

Controles de compartilhamento externo

Restringa o compartilhamento do SharePoint e OneDrive antes que os usuários gerem links que você não pode revogar. A Microsoft ativa o compartilhamento externo por padrão em todo o ambiente, define o tipo de link padrão do OneDrive para "Qualquer pessoa com o link" e permite que links Qualquer pessoa ignore as políticas de Conditional Access para dispositivos não gerenciados totalmente.

Set the organization level to guests only, change the default link type to specific people, and apply domain allow or block lists, which support up to 5,000 domains. Teams needs a parallel pass. Microsoft enables guest access, federation with all external domains, and anonymous meeting join by default. Restrict federation to trusted domains and set lobby bypass to people in your organization.

Higiene de regras de caixa de correio e encaminhamento automático

Defina o encaminhamento automático de saída como Off explicitamente, pois o padrão exibido pode variar conforme a idade do tenant. O padrão é "Automático - Controlado pelo sistema", que funciona como Off para tenants criados desde 2021, mas pode permanecer equivalente a On para tenants mais antigos, então defina o valor explicitamente em vez de confiar na exibição.

Feche o caminho paralelo com o comando remote-domain Set-RemoteDomain -Identity Default -AutoForwardEnabled $false. Em seguida, audite as regras da caixa de entrada em contas de alto risco. Os logs de auditoria da caixa de correio registram as operações das regras por padrão.

A pesquisa da Proofpoint descobriu que cerca de 10% das contas comprometidas no quarto trimestre de 2025 tiveram regras maliciosas de caixa de correio criadas após o acesso, com a criação de regra mais rápida observada apenas 5 segundos após a tomada.

Data protection configuration

Microsoft 365 data protection doesn't happen automatically. Sensitivity labels, DLP policies, and audit log retention all depend on administrators actively configuring them, and the defaults leave sensitive content unlabeled and under-logged until someone does.

Sensitivity labels and DLP policies

Enable label processing for SharePoint and OneDrive first, because downstream controls depend on it. The label-processing prerequisite is Set-SPOTenant -EnableAIPIntegration $true; after administrators apply it, a label and its encryption remain with the file wherever users store it, including after download.

Container labels on Teams and SharePoint sites don't flow down to the items inside them, and auto-labeling requires E5-tier licensing. Plan around both before rollout.

To block downloads to unmanaged devices, Set-SPOTenant -ConditionalAccessPolicy AllowLimitedAccess enforces browser-only access with no download, print, or sync. Those session controls don't support the Teams desktop application. For DLP itself, deploy in simulation mode first, review matches, then move to enforcement.

Retention and audit log configuration

Extend audit log retention past the default before an investigation forces the issue. Audit (Standard) retains records for 180 days. Audit (Premium) on E5 extends Entra ID, Exchange, SharePoint, and OneDrive events to one year, with a separate add-on reaching ten years.

IBM reported the average breach lifecycle at 241 days, and the Payment Card Industry Data Security Standard (PCI DSS) v4.0.1 requires twelve months of audit log retention. Sophos found logs missing in 47% of incident cases it analyzed.

Entra ID sign-in logs run on a separate clock, with retention of just seven days on the free tier and 30 days on P1/P2.

The configuration drift problem

Huntress analyzed more than 12,000 tenants and found more than 50% of recommended controls missing in 60% of them, including environments that already used posture tooling. Microsoft's Secure Score history tracks regressions caused by configuration, user, or device changes.

Administrators roll back settings to unblock a project, exceptions accumulate as staff turns over, and each change looks reasonable in isolation. The Netwrix 2026 Data and Identity Security Report found that 76% of organizations don't immediately and automatically revoke access after users no longer need it. In the survey behind it, 66% said some or most privileged roles keep standing, always-on access.

CoreView reported that 38% of organizations detect configuration tampering through manual review alone and 17% have no detection method at all.

Mapping configuration to compliance evidence

Effective audit evidence must show both control design and operating effectiveness. Auditors across frameworks define design evidence as the configuration at a point in time. Operating-effectiveness evidence proves the control ran continuously, covered the full population, and handled exceptions.

The same Netwrix research found that 74% of organizations cannot get a single unified view of where sensitive data resides and which identities can access it. A Service Organization Control 2 (SOC 2) Type II report evaluates controls over six months or more.

Cybersecurity Maturity Model Certification (CMMC) assessors verify controls using three defined methods, described in assessment guidance as "examine, interview, and test." One NOT MET assessment objective fails the entire security requirement. Health Insurance Portability and Accountability Act (HIPAA) enforcement follows the same logic. The Office for Civil Rights' (OCR's) 2025 action against Warby Parker cited "a failure to implement procedures to regularly review records of information system activity" as a distinct violation, meaning logging that nobody reviews still fails.

The most common evidence failures are an MFA policy left in report-only mode when enforcement is required and drafts or other unofficial records standing in for written policy. Both are avoidable.

Building a repeatable configuration review cadence

Quarterly is the right baseline for a full configuration review, and it matches how assessors and agencies already operate. The Cybersecurity and Infrastructure Security Agency's (CISA's) Binding Operational Directive 25-01 requires federal agencies to report Microsoft 365 secure-configuration assessment results quarterly.

A practical quarterly pass covers Conditional Access effectiveness and privileged role review, including conversion of permanent assignments to PIM-eligible. It should also cover consented apps with high-risk permission grants and a configuration diff against the prior quarter. Record every change in a documented change log.

Microsoft Secure Score belongs in that review as a directional signal only. Microsoft states plainly that "it isn't an absolute measurement of how likely your system or data could be breached" and that the recommendations don't cover every attack surface. Changes take 24–48 hours to reflect, and Microsoft separately tracks risk-acceptance trends. Treat a dropping score as a prompt to investigate and a rising score as a directional indicator.

Documentation makes the cadence repeatable across staff changes. For secure configurations, establish and maintain a secure configuration process, per Center for Internet Security (CIS) Controls Safeguard 4.1. Also record approved deviations from the baseline and a change log showing what moved since the last review. The National Institute of Standards and Technology (NIST) SP 800-171r3 additionally separates temporary deficiencies, tracked in a plan of action and milestones (POA&M), from enduring exceptions documented in the system security plan.

How Netwrix helps harden and monitor Microsoft 365

A current, centralized record of configuration state is what turns quarterly reviews and audit prep from manual reconstruction into a lookup. Netwrix Auditor records configuration and permission changes across Entra ID, SharePoint Online, and Active Directory with before-and-after values in a single, searchable audit trail, deployable in about 30 minutes

Flagler Bank, a Florida community bank with a one-person IT department, shortened its investigations by deploying Netwrix Auditor. What used to take hours now takes about 10 minutes, and the platform delivered usable value within 30 minutes of setup.

First National Bank and Trust of Beloit turned OCC audit preparation into a repeatable, evidence-backed process across its 17 locations. Group Policy changes, Structured Query Language (SQL) activity, and privileged access logs now come from a single platform in about an hour, work that used to take an entire week.

Keeping pace with a tenant that never stops changing

Microsoft security gaps reappear as administrators adjust policies, licenses reshape available controls, and exceptions outlive the systems they supported. A current configuration record helps teams investigate those changes and preserve the evidence needed for audits, rather than reconstructing it under a deadline.

Request a demo to see how Netwrix Auditor shows who changed a setting in your own Entra ID and SharePoint Online environment, and what it said before.

Perguntas frequentes sobre a configuração de segurança do Microsoft 365

Compartilhar em

Saiba Mais

Sobre o autor

Asset Not Found

Netwrix Team