Náprava nálezů
Tento návod vysvětluje, jak efektivně řešit neúspěšné kontroly a jak své opravy ověřit.
Stanovení priorit
Ne všechny neúspěšné kontroly jsou si rovny. Začněte u problémů s nejvyšším dopadem a nejnižší náročností nápravy.
Začněte zde:
- Otevřete dokončený sken z přehledu nebo ze stránky Scans
- Vyfiltrujte pouze výsledky Failed
- Seřaďte podle závažnosti - nejdříve se věnujte nálezům Critical a High
Dobré pravidlo: vše označené jako Critical opravte do 24 hodin, High do týdne, Medium v rámci jednoho sprintu a Low jako součást průběžné údržby.
Postup u neúspěšné kontroly
1. Přečtěte si vysvětlení rizika
Než cokoli změníte, pochopte, proč je daná konfigurace problémem. Některé kontroly mají kompromisy - například blokování staršího ověřování (legacy authentication) může narušit funkčnost starších zařízení nebo aplikací. Vězte, co měníte.
2. Projděte si detaily
U compliance skenů zobrazuje každá neúspěšná kontrola ID kontroly, název a závažnost. Rozbalením řádku kontroly zobrazíte celý popis a kroky nápravy.
3. Postupujte podle kroků nápravy
Kroky nápravy se tam, kde to dává smysl, poskytují ve dvou podobách:
Centrum správy (prohlížeč): Podrobné pokyny krok za krokem v rozhraní pro správu Microsoft 365 nebo Azure.
PowerShell: Příkazy, které můžete spustit přímo, pokud dáváte přednost skriptování nebo potřebujete provést změny hromadně.
Placené plány
Podrobné kroky nápravy jsou dostupné v placených plánech. Uživatelé bez placeného plánu vidí výsledek kontroly a výzvu k přechodu na vyšší plán pro úplné pokyny.
4. Aplikujte opravu
Proveďte změnu ve svém tenantu Microsoft 365. Pokud nápravu provádíte v produkčním prostředí, zvažte:
- Nejprve otestovat v testovacím (staging) tenantu nebo na omezené skupině uživatelů
- Naplánovat změny do okna údržby
- Mít připravený plán návratu - většinu nastavení lze vrátit zpět, pokud se to dotkne uživatelů
5. Ověřte novým skenem
Po nápravě spusťte z přehledu nový sken (tlačítko Run Scan). Až sken doběhne, otevřete výsledky a potvrďte, že kontrola nyní zobrazuje Passed nebo Secure.
TIP
Skeny trvají 10 až 15 minut. Pokud máte nastavené e-mailové reporty, po dokončení vám přijde e-mailové oznámení.
Časté nápravy
Zapnutí MFA pro všechny administrátory
Kontrola: CIS.M365.1.1.1Kde: Microsoft Entra admin center > Users > Per-user MFA nebo Conditional Access
Nejrychlejší způsob, jak vyžadovat MFA u administrátorů, je zásada Conditional Access cílící na adresářové role přiřazené administrátorským účtům. Per-user MFA je zastaralá a nevynucuje ověření při přihlášení.
Vypnutí staršího ověřování
Kontrola: CIS.M365.1.3.1Kde: Microsoft Entra admin center > Security > Conditional Access
Vytvořte zásadu Conditional Access, která blokuje přihlášení pomocí starších ověřovacích protokolů (SMTP, IMAP, POP3, EWS). Starší ověřování obchází MFA. Téměř všichni moderní klienti podporují moderní ověřování - před zablokováním to ověřte.
Zapnutí jednotného protokolu auditu
Kontrola: CIS.M365.3.1.1Kde: Microsoft Purview compliance portal > Audit
Spusťte v PowerShellu:
powershell
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $truePo zapnutí počítejte s 30 až 60 minutami, než se události auditu začnou objevovat.
Zapnutí auditu poštovních schránek
Kontrola: CIS.M365.6.1.1Kde: Exchange Online PowerShell
powershell
Set-OrganizationConfig -AuditDisabled $false
Get-Mailbox -ResultSize Unlimited | Set-Mailbox -AuditEnabled $trueBlokování externí federace Teams z nespravovaných domén
Kde: Microsoft Teams admin center > External access
Nastavte externí přístup na Allow specific external domains místo povolení všech externích organizací.
Sledování pokroku
Po sprintu nápravy znovu spusťte sken a na stránce Scans zkontrolujte graf vývoje bezpečnostního stavu, abyste viděli trend svého skóre v čase. Přehled také zobrazuje indikátor změny (např. +5 b.), který porovnává váš poslední sken s předchozím.
Pro doložení shody (compliance evidence) použijte tlačítko Download na stránce detailu každého skenu k exportu úplných reportů, nebo exportujte výsledky jako CSV ze stránky Scans.
Možnosti exportu přes API najdete v Export výsledků.
AI Pilot
U podporovaných typů kontrol může Aether365 aplikovat změnu konfigurace přímo ve vašem tenantu Microsoft 365 místo toho, abyste ji prováděli ručně. To vyžaduje samostatné připojení AI Pilota se souhlasem k zápisu a spravuje se ze sekce AI Pilot v postranním panelu. AI Pilot opravu aplikuje vždy jen tehdy, když spuštění zahájíte sami; naplánované skeny jsou vždy jen pro čtení a nikdy neprovádějí nápravu.
V detailu skenu vám každý neúspěšný nález ukáže, o jaký typ jde:
- Nálezy s automatickou opravou zobrazují zaškrtávací políčko AI Pilot. Zaškrtněte jej a AI Pilot opravu aplikuje a ověří za vás.
- Nálezy bez automatické opravy zobrazují označení Manual a kroky nápravy, které provedete sami, stejně jako v postupu výše.
Pokud nechcete schvalovat opravy po jedné, může AI Pilot opravitelné nálezy také automaticky aplikovat, jakmile sken AI Pilota dokončí - stačí zapnout automatickou nápravu. Ruční nálezy vždy zůstávají na vás k vyřešení.
Pokyny k nastavení, postup schvalování po položkách a fungování automatické nápravy najdete v AI Pilot.