Microsoft 365

Fem innstillinger i Microsoft 365 nesten alle norske SMB-er har feil

Publisert 22. juli 2026 · Viking Security

De aller fleste sikkerhetshendelsene vi ser hos små og mellomstore bedrifter starter ikke med avansert hacking. De starter med en standardinnstilling i Microsoft 365 som aldri ble endret, eller som ble satt opp i en fart da bedriften flyttet til skyen. Angriperne trenger ikke bryte seg gjennom en mur når døren står ulåst. I denne artikkelen går vi gjennom fem konkrete feilkonfigurasjoner vi finner igjen hos nesten alle vi undersøker, hvorfor hver av dem er farlig, og hva riktig oppsett er. Alt er noe en driftsansvarlig kan begynne å rette på allerede i dag.

1. Eldre autentisering er ikke blokkert

Eldre, eller «legacy», autentisering er gamle innloggingsprotokoller som IMAP, POP3, SMTP AUTH og eldre Office-klienter bruker. Problemet er enkelt, men alvorlig: disse protokollene støtter ikke moderne pålogging, og dermed omgår de tofaktorautentisering (MFA) fullstendig. Du kan ha MFA slått på for hele bedriften og likevel være åpen, fordi en angriper som gjetter eller kjøper et passord bare logger inn via en gammel protokoll som aldri spør om den andre faktoren.

Riktig oppsett: Blokker eldre autentisering for hele organisasjonen. I moderne Entra ID-oppsett er dette som regel allerede stengt via standard sikkerhetsinnstillinger, men mange bedrifter har slått disse av for å få en gammel skanner eller et regnskapssystem til å fungere, og glemt å stenge igjen. Bruk betinget tilgang til å blokkere legacy-autentisering, og lag heller et snevert, dokumentert unntak for det ene systemet som faktisk trenger det.

2. Manglende eller ufullstendig MFA

Nesten alle sier de «har MFA». Når vi ser etter, er bildet ofte at MFA gjelder noen brukere, men ikke alle; at administratorkontoene, som er de mest verdifulle, mangler det; eller at det finnes tjenestekontoer og delte postkasser helt uten beskyttelse. En kjede er ikke sterkere enn det svakeste leddet, og angripere leter systematisk etter nettopp det leddet.

Riktig oppsett: Krev MFA for alle brukere, uten unntak for ledelse eller IT. Bruk betinget tilgang til å styre når og hvordan, for eksempel å alltid kreve MFA ved pålogging utenfor kontoret, og å blokkere pålogginger fra land bedriften aldri opererer i. Prioriter appbasert godkjenning eller nøkler fremfor SMS, som er svakere. Husk at tjenestekontoer og brukerkontoer med høye rettigheter trenger egen, streng beskyttelse.

Viktig MFA er den enkeltinnstillingen som stopper flest angrep, men bare når den dekker alle kontoer. Én ubeskyttet administratorkonto kan gjøre resten av arbeidet verdiløst.

3. For vid deling i SharePoint og OneDrive

Standardoppsettet i mange miljøer tillater at ansatte deler filer og mapper med «alle med lenken». Det er praktisk i øyeblikket, men lenkene kan videresendes, havne i e-poster, indekseres eller lekke, og de utløper som regel aldri. Vi finner jevnlig sensitive dokumenter, alt fra lønnslister til kundekontrakter, som ligger tilgjengelig for hvem som helst som får tak i en URL.

Riktig oppsett: Sett standard delingsnivå til «personer i organisasjonen» i stedet for «alle». Der ekstern deling er nødvendig, bruk lenker som krever pålogging, og sett utløpsdato og eventuelt passord på anonyme lenker. Slå på at eksterne mottakere må verifisere seg. Gå deretter gjennom eksisterende delinger, ikke bare fremtidige, for de gamle lenkene er ofte de farligste.

4. Manglende e-postautentisering og svak e-postsikkerhet

SPF, DKIM og DMARC er tre mekanismer som til sammen forteller mottakerne hvilke servere som har lov til å sende e-post i bedriftens navn, og hva de skal gjøre med post som ikke består sjekken. Uten dem kan hvem som helst forfalske avsenderadressen deres og sende falske fakturaer eller phishing som ser ut til å komme fra dere. Det rammer både kunder, leverandører og eget omdømme.

Riktig oppsett: Publiser en korrekt SPF-post som lister alle legitime avsendere, aktiver DKIM-signering for domenet i Microsoft 365, og innfør DMARC. Start gjerne DMARC i overvåkingsmodus for å se hvem som sender på deres vegne, og stram deretter gradvis til at forfalsket post avvises. Kontroller samtidig at Microsofts innebygde beskyttelse mot skadelig e-post og lenker er slått på, og ikke bare står i standard «av»-tilstand.

5. For mange globale administratorer og manglende revisjonslogging

Global administrator er den mektigste rollen i Microsoft 365; den kan gjøre alt. Likevel finner vi ofte fem, ti eller flere slike kontoer, mange knyttet til tidligere ansatte, leverandører eller «for sikkerhets skyld». Hver ekstra global administrator er et ekstra mål. Kompromitteres én, er hele miljøet tapt. I tillegg står revisjonsloggingen overraskende ofte begrenset, slik at bedriften i praksis er blind hvis noe skjer, og ikke kan svare på det viktige spørsmålet: hva gjorde angriperen mens han var inne?

Riktig oppsett: Reduser antallet globale administratorer til et minimum, gjerne to til fire, og gi hver enkelt en egen, dedikert administratorkonto som ikke brukes til daglig e-post og surfing. Tildel heller mer begrensede roller til dem som ikke trenger full tilgang, etter prinsippet om minste privilegium. Kontroller at revisjonslogging er aktivert og oppbevares lenge nok til at dere faktisk kan granske en hendelse i etterkant.

Praktisk rekkefølge Har dere begrenset tid, start med MFA på alle kontoer og blokkering av eldre autentisering. Det stopper den vanligste angrepstypen. Ta deretter deling, e-postautentisering og admin-opprydding.

En strukturert gjennomgang fanger alt dette

De fem punktene over er de vi ser oftest, men de er ikke en fullstendig liste. Poenget er ikke å huske alle innstillingene i hodet, men å gå systematisk til verks. Microsoft og CIS (Center for Internet Security) publiserer anerkjente baseline-anbefalinger for nettopp Microsoft 365 og Entra ID: konkrete, målbare krav til hvordan miljøet bør være satt opp. En gjennomgang mot disse baselinene avdekker de fem feilene her, og de titalls andre som sjelden får oppmerksomhet før det er for sent.

Dette er kjernen i tjenesten vår Sikkerhetsgjennomgang av Microsoft 365 og Entra ID. Vi går gjennom miljøet mot Microsofts og CIS' baseline, dokumenterer hva som står feil, og leverer en prioritert liste med konkrete tiltak den driftsansvarlige kan handle på. Tjenesten leveres til fast pris, 24 900 kr eks. mva., med skriftlig omfang før oppstart, slik at dere vet nøyaktig hva dere får og hva det koster.

Vil dere vite hva som står feil i deres Microsoft 365?

Vi gjennomgår Microsoft 365 og Entra ID mot Microsofts og CIS' baseline og gir dere en prioritert tiltaksliste. Fast pris 24 900 kr eks. mva., med skriftlig omfang før oppstart. Ta kontakt på kontakt@vikingsecurity.no.

Ta kontakt