Identidade e privilégios

Verifique cobertura e força de MFA, Conditional Access, Global Admins, papéis privilegiados, autenticação legada, senhas, ciclo de convidados e compliance de dispositivos. Exceções devem ser visíveis, justificadas e monitoradas.

  • MFA e Conditional Access
  • Papéis privilegiados e acesso de emergência
  • Autenticação legada
  • Convidados e dispositivos

E-mail, aplicações e dados

Revise encaminhamento, regras suspeitas, Defender, consentimento de aplicações, terceiros, DLP, compartilhamento externo e permissões SharePoint/OneDrive. Controles devem refletir a colaboração real.

  • Encaminhamento e regras
  • Defender e proteção de identidade
  • Consentimento de aplicações
  • DLP e compartilhamento

O que o assessment deve entregar

O resultado deve trazer evidências, escopo afetado, riscos priorizados, quick wins, controles de longo prazo, responsáveis e plano de validação. Gaps comuns incluem MFA incompleto, privilégio excessivo, convidados sem gestão, consentimento inseguro e logs insuficientes.

Perguntas de líderes

Ativar MFA é suficiente?

Não. Cobertura, resistência a phishing, exceções, acesso privilegiado e desenho de Conditional Access determinam efetividade.