Identidade e privilégios
Verifique cobertura e força de MFA, Conditional Access, Global Admins, papéis privilegiados, autenticação legada, senhas, ciclo de convidados e compliance de dispositivos. Exceções devem ser visíveis, justificadas e monitoradas.
- MFA e Conditional Access
- Papéis privilegiados e acesso de emergência
- Autenticação legada
- Convidados e dispositivos
E-mail, aplicações e dados
Revise encaminhamento, regras suspeitas, Defender, consentimento de aplicações, terceiros, DLP, compartilhamento externo e permissões SharePoint/OneDrive. Controles devem refletir a colaboração real.
- Encaminhamento e regras
- Defender e proteção de identidade
- Consentimento de aplicações
- DLP e compartilhamento
O que o assessment deve entregar
O resultado deve trazer evidências, escopo afetado, riscos priorizados, quick wins, controles de longo prazo, responsáveis e plano de validação. Gaps comuns incluem MFA incompleto, privilégio excessivo, convidados sem gestão, consentimento inseguro e logs insuficientes.
Perguntas de líderes
Ativar MFA é suficiente?
Não. Cobertura, resistência a phishing, exceções, acesso privilegiado e desenho de Conditional Access determinam efetividade.
