Skip to content

Náprava nálezů

Tento návod vysvětluje, jak efektivně řešit neúspěšné kontroly a jak své opravy ověřit.

Stanovení priorit

Ne všechny neúspěšné kontroly jsou si rovny. Začněte u problémů s nejvyšším dopadem a nejnižší náročností nápravy.

Začněte zde:

  1. Otevřete dokončený sken z přehledu nebo ze stránky Scans
  2. Vyfiltrujte pouze výsledky Failed
  3. Seřaďte podle závažnosti - nejdříve se věnujte nálezům Critical a High

Dobré pravidlo: vše označené jako Critical opravte do 24 hodin, High do týdne, Medium v rámci jednoho sprintu a Low jako součást průběžné údržby.

Postup u neúspěšné kontroly

1. Přečtěte si vysvětlení rizika

Než cokoli změníte, pochopte, proč je daná konfigurace problémem. Některé kontroly mají kompromisy - například blokování staršího ověřování (legacy authentication) může narušit funkčnost starších zařízení nebo aplikací. Vězte, co měníte.

2. Projděte si detaily

U compliance skenů zobrazuje každá neúspěšná kontrola ID kontroly, název a závažnost. Rozbalením řádku kontroly zobrazíte celý popis a kroky nápravy.

3. Postupujte podle kroků nápravy

Kroky nápravy se tam, kde to dává smysl, poskytují ve dvou podobách:

Centrum správy (prohlížeč): Podrobné pokyny krok za krokem v rozhraní pro správu Microsoft 365 nebo Azure.

PowerShell: Příkazy, které můžete spustit přímo, pokud dáváte přednost skriptování nebo potřebujete provést změny hromadně.

Placené plány

Podrobné kroky nápravy jsou dostupné v placených plánech. Uživatelé bez placeného plánu vidí výsledek kontroly a výzvu k přechodu na vyšší plán pro úplné pokyny.

4. Aplikujte opravu

Proveďte změnu ve svém tenantu Microsoft 365. Pokud nápravu provádíte v produkčním prostředí, zvažte:

  • Nejprve otestovat v testovacím (staging) tenantu nebo na omezené skupině uživatelů
  • Naplánovat změny do okna údržby
  • Mít připravený plán návratu - většinu nastavení lze vrátit zpět, pokud se to dotkne uživatelů

5. Ověřte novým skenem

Po nápravě spusťte z přehledu nový sken (tlačítko Run Scan). Až sken doběhne, otevřete výsledky a potvrďte, že kontrola nyní zobrazuje Passed nebo Secure.

TIP

Skeny trvají 10 až 15 minut. Pokud máte nastavené e-mailové reporty, po dokončení vám přijde e-mailové oznámení.

Časté nápravy

Zapnutí MFA pro všechny administrátory

Kontrola: CIS.M365.1.1.1Kde: Microsoft Entra admin center > Users > Per-user MFA nebo Conditional Access

Nejrychlejší způsob, jak vyžadovat MFA u administrátorů, je zásada Conditional Access cílící na adresářové role přiřazené administrátorským účtům. Per-user MFA je zastaralá a nevynucuje ověření při přihlášení.

Vypnutí staršího ověřování

Kontrola: CIS.M365.1.3.1Kde: Microsoft Entra admin center > Security > Conditional Access

Vytvořte zásadu Conditional Access, která blokuje přihlášení pomocí starších ověřovacích protokolů (SMTP, IMAP, POP3, EWS). Starší ověřování obchází MFA. Téměř všichni moderní klienti podporují moderní ověřování - před zablokováním to ověřte.

Zapnutí jednotného protokolu auditu

Kontrola: CIS.M365.3.1.1Kde: Microsoft Purview compliance portal > Audit

Spusťte v PowerShellu:

powershell
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true

Po zapnutí počítejte s 30 až 60 minutami, než se události auditu začnou objevovat.

Zapnutí auditu poštovních schránek

Kontrola: CIS.M365.6.1.1Kde: Exchange Online PowerShell

powershell
Set-OrganizationConfig -AuditDisabled $false
Get-Mailbox -ResultSize Unlimited | Set-Mailbox -AuditEnabled $true

Blokování externí federace Teams z nespravovaných domén

Kde: Microsoft Teams admin center > External access

Nastavte externí přístup na Allow specific external domains místo povolení všech externích organizací.

Sledování pokroku

Po sprintu nápravy znovu spusťte sken a na stránce Scans zkontrolujte graf vývoje bezpečnostního stavu, abyste viděli trend svého skóre v čase. Přehled také zobrazuje indikátor změny (např. +5 b.), který porovnává váš poslední sken s předchozím.

Pro doložení shody (compliance evidence) použijte tlačítko Download na stránce detailu každého skenu k exportu úplných reportů, nebo exportujte výsledky jako CSV ze stránky Scans.

Možnosti exportu přes API najdete v Export výsledků.

AI Pilot

U podporovaných typů kontrol může Aether365 aplikovat změnu konfigurace přímo ve vašem tenantu Microsoft 365 místo toho, abyste ji prováděli ručně. To vyžaduje samostatné připojení AI Pilota se souhlasem k zápisu a spravuje se ze sekce AI Pilot v postranním panelu. AI Pilot opravu aplikuje vždy jen tehdy, když spuštění zahájíte sami; naplánované skeny jsou vždy jen pro čtení a nikdy neprovádějí nápravu.

V detailu skenu vám každý neúspěšný nález ukáže, o jaký typ jde:

  • Nálezy s automatickou opravou zobrazují zaškrtávací políčko AI Pilot. Zaškrtněte jej a AI Pilot opravu aplikuje a ověří za vás.
  • Nálezy bez automatické opravy zobrazují označení Manual a kroky nápravy, které provedete sami, stejně jako v postupu výše.

Pokud nechcete schvalovat opravy po jedné, může AI Pilot opravitelné nálezy také automaticky aplikovat, jakmile sken AI Pilota dokončí - stačí zapnout automatickou nápravu. Ruční nálezy vždy zůstávají na vás k vyřešení.

Pokyny k nastavení, postup schvalování po položkách a fungování automatické nápravy najdete v AI Pilot.

Byla tato stránka užitečná?