Ét klik i Teams og din sikkerhed er væk

Du kan bruge kassen på IT-sikkerhed. Og stadig stå uden beskyttelse ved ét klik i Teams.

Det starter med en helt legitim gæsteinvitation sendt fra Microsoft.

Din sikkerhed stopper ved døren

Når du eller dine medarbejdere accepterer en gæsteinvitation til et fremmed Teams-miljø, træder I i praksis ud af jeres virksomheds sikkerhedszone.

Alt det, I har sat op af regler, filtre og overvågning, gælder kun hjemme hos jer selv.

I det øjeblik er det den anden virksomheds sikkerhedsniveau, der bestemmer, hvilke links og filer der bliver tjekket. Og hvad der slipper igennem.

I står nu som gæst i en anden organisations Teams, på den andens betingelser.

Sammenhængen med de øvrige sager står under de sager, hvor adgangen blev udleveret.

Det handler ikke kun om hackere

Det er ikke kun hackeren i hættetrøjen, du skal være nervøs for.

Det kan lige så godt være en kunde, leverandør eller samarbejdspartner, der har lidt for løse indstillinger i deres Teams og ubevidst gør det nemt at misbruge deres miljø.

De ved det ikke selv. De har bare aldrig strammet op. Og nu er deres sikkerhedshul blevet dit problem.

Sådan fungerer angrebet

Invitationen lander pænt i indbakken. Den kommer fra Microsoft, så alle tekniske tjek er glade. SPF, DKIM, DMARC. Alt ser rigtigt ud.

Brugeren klikker “Acceptér”.

Nu foregår chatten i et miljø, hvor det er den andens sikkerhedspolitikker, der gælder. Hvis angriberen har oprettet et billigt Teams-miljø uden de avancerede sikkerhedslag, er der ingen automatisk kontrol af links og filer.

Systemet advarer ikke nødvendigvis, før I klikker. Og slet ikke på samme niveau, som I tror hjemme hos jer selv.

Jeres sikkerhed er kun så stærk som det svageste Teams-miljø

Det er den brutale pointe.

I kan have investeret i endpoint protection, i avanceret trusselsbeskyttelse, i awareness-træning og i stramme politikker. Alt det rigtige.

Men i det øjeblik en medarbejder accepterer en gæsteinvitation og bevæger sig ind i et andet miljø, er alt det ligegyldigt. Nu gælder andres regler. Eller mangel på samme.

Det er ikke en Microsoft-bug

Det her er ikke “endnu en Microsoft-bug”. Det er et arkitektur- og governance-problem.

Teams er designet til at gøre samarbejde nemt. Også med eksterne parter. Det er en feature, ikke en fejl. Men konsekvensen af den feature lander stadig på dit bord.

Og de fleste virksomheder har aldrig tænkt over, hvad det betyder for deres sikkerhed.

Tre ting du bør gøre nu

Stram gæsteadgangen. Tillad kun gæster fra specifikke domæner i stedet for “alle og enhver”. Det kræver en beslutning om, hvem I faktisk har brug for at samarbejde med, og hvem der kan klare sig med mail.

Sæt hegn om eksterne chats. Overvej, om “chat with anyone with an email address” overhovedet giver mening hos jer. For de fleste virksomheder er svaret nej. Det er en åben dør, I ikke vidste stod på klem.

Lær brugerne at sige nej. Uventede Teams-invitationer fra ukendte virksomheder skal behandles som phishing, også selv om afsenderen ligner “ren Microsoft”. Hvis de ikke forventede invitationen, skal de ikke acceptere den.

Få styr på jeres Microsoft 365-konfiguration

En teknisk sikkerhedsgennemgang kortlægger, hvordan jeres Teams og Microsoft 365 faktisk er konfigureret. Ikke hvordan I tror, det er sat op, men hvordan det reelt ser ud. Inklusiv gæsteadgang, eksterne chats og de indstillinger, ingen har kigget på siden opsætningen.

En cybersikkerhedsaudit giver jer det samlede billede af, hvor jeres sikkerhed holder, og hvor den har huller, I ikke vidste fandtes.

Og awareness-træning sikrer, at jeres medarbejdere forstår, at en invitation fra Microsoft ikke er det samme som en invitation, de skal acceptere.

Har I egentlig styr på, hvilke Teams-tenants jeres brugere siger ja til at gæste i dag?

Har du brug for at få gennemgået jeres Microsoft 365-sikkerhed? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

EU valgte sit svar. Ejeren ligger uden for EU

EU valgte sit svar. Ejeren ligger uden for EU

EU har valgt sit svar på de store amerikanske sprogmodeller. Hovedinvestoren bag det ledende selskab er en golfstats nationale sikkerhedsrådgiver. Hvad der blev besluttet Den 19. juni 2026 annoncerede EU-Kommissionen vinderen af sin store AI-konkurrence. Et konsortium...

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...