Du kan bruge kassen på IT-sikkerhed. Og stadig stå uden beskyttelse ved ét klik i Teams.
Det starter med en helt legitim gæsteinvitation sendt fra Microsoft.
Din sikkerhed stopper ved døren
Når du eller dine medarbejdere accepterer en gæsteinvitation til et fremmed Teams-miljø, træder I i praksis ud af jeres virksomheds sikkerhedszone.
Alt det, I har sat op af regler, filtre og overvågning, gælder kun hjemme hos jer selv.
I det øjeblik er det den anden virksomheds sikkerhedsniveau, der bestemmer, hvilke links og filer der bliver tjekket. Og hvad der slipper igennem.
I står nu som gæst i en anden organisations Teams, på den andens betingelser.
Sammenhængen med de øvrige sager står under de sager, hvor adgangen blev udleveret.
Det handler ikke kun om hackere
Det er ikke kun hackeren i hættetrøjen, du skal være nervøs for.
Det kan lige så godt være en kunde, leverandør eller samarbejdspartner, der har lidt for løse indstillinger i deres Teams og ubevidst gør det nemt at misbruge deres miljø.
De ved det ikke selv. De har bare aldrig strammet op. Og nu er deres sikkerhedshul blevet dit problem.
Sådan fungerer angrebet
Invitationen lander pænt i indbakken. Den kommer fra Microsoft, så alle tekniske tjek er glade. SPF, DKIM, DMARC. Alt ser rigtigt ud.
Brugeren klikker “Acceptér”.
Nu foregår chatten i et miljø, hvor det er den andens sikkerhedspolitikker, der gælder. Hvis angriberen har oprettet et billigt Teams-miljø uden de avancerede sikkerhedslag, er der ingen automatisk kontrol af links og filer.
Systemet advarer ikke nødvendigvis, før I klikker. Og slet ikke på samme niveau, som I tror hjemme hos jer selv.
Jeres sikkerhed er kun så stærk som det svageste Teams-miljø
Det er den brutale pointe.
I kan have investeret i endpoint protection, i avanceret trusselsbeskyttelse, i awareness-træning og i stramme politikker. Alt det rigtige.
Men i det øjeblik en medarbejder accepterer en gæsteinvitation og bevæger sig ind i et andet miljø, er alt det ligegyldigt. Nu gælder andres regler. Eller mangel på samme.
Det er ikke en Microsoft-bug
Det her er ikke “endnu en Microsoft-bug”. Det er et arkitektur- og governance-problem.
Teams er designet til at gøre samarbejde nemt. Også med eksterne parter. Det er en feature, ikke en fejl. Men konsekvensen af den feature lander stadig på dit bord.
Og de fleste virksomheder har aldrig tænkt over, hvad det betyder for deres sikkerhed.
Tre ting du bør gøre nu
Stram gæsteadgangen. Tillad kun gæster fra specifikke domæner i stedet for “alle og enhver”. Det kræver en beslutning om, hvem I faktisk har brug for at samarbejde med, og hvem der kan klare sig med mail.
Sæt hegn om eksterne chats. Overvej, om “chat with anyone with an email address” overhovedet giver mening hos jer. For de fleste virksomheder er svaret nej. Det er en åben dør, I ikke vidste stod på klem.
Lær brugerne at sige nej. Uventede Teams-invitationer fra ukendte virksomheder skal behandles som phishing, også selv om afsenderen ligner “ren Microsoft”. Hvis de ikke forventede invitationen, skal de ikke acceptere den.
Få styr på jeres Microsoft 365-konfiguration
En teknisk sikkerhedsgennemgang kortlægger, hvordan jeres Teams og Microsoft 365 faktisk er konfigureret. Ikke hvordan I tror, det er sat op, men hvordan det reelt ser ud. Inklusiv gæsteadgang, eksterne chats og de indstillinger, ingen har kigget på siden opsætningen.
En cybersikkerhedsaudit giver jer det samlede billede af, hvor jeres sikkerhed holder, og hvor den har huller, I ikke vidste fandtes.
Og awareness-træning sikrer, at jeres medarbejdere forstår, at en invitation fra Microsoft ikke er det samme som en invitation, de skal acceptere.
Har I egentlig styr på, hvilke Teams-tenants jeres brugere siger ja til at gæste i dag?
Har du brug for at få gennemgået jeres Microsoft 365-sikkerhed? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




