← Tilbake til bloggen
7 minKim Ytredal

Azure sikkerhetskonfigurasjon: De 10 vanligste feilene

AzureSkysikkerhetKonfigurasjon

Etter å ha gjennomgått hundrevis av Azure-miljøer ser vi de samme feilene gjenta seg. Mange er enkle å fikse, men konsekvensene av å ignorere dem kan være alvorlige.

1. For brede rolletildelinger

Brukere med Global Administrator eller Contributor på hele subscription-nivå er vanligere enn det burde være. Følg prinsippet om minst privilegium — gi tilgang på ressursgruppe-nivå med spesifikke roller.

2. Conditional Access er ikke konfigurert

Azure AD / Entra ID uten Conditional Access er som en dør uten lås. Minimum: krev MFA for alle brukere, blokker legacy-autentisering, og krev compliant enheter for sensitive apper.

3. Security Defaults er deaktivert uten erstatning

Mange deaktiverer Security Defaults for å konfigurere Conditional Access, men glemmer å implementere tilsvarende policyer. Resultatet er svakere sikkerhet enn utgangspunktet.

4. Storage accounts er offentlig tilgjengelige

Blob-containere med Public access level satt til "Blob" eller "Container" eksponerer data til hele internett. Sjekk alle storage accounts og sett tilgang til "Private" med mindre det er en bevisst beslutning.

5. Network Security Groups mangler eller er for åpne

NSG-er som tillater all innkommende trafikk (0.0.0.0/0) på RDP (3389) eller SSH (22) er en åpen invitasjon. Begrens tilgang til kjente IP-adresser og bruk Azure Bastion for administrasjon.

6. Diagnostisk logging er ikke aktivert

Uten logging kan du ikke oppdage eller etterforske hendelser. Aktiver diagnostic settings på alle kritiske ressurser og send loggene til Log Analytics workspace (og Sentinel).

7. Legacy-autentisering er fortsatt aktivt

Eldre protokoller som POP3, IMAP og SMTP Basic Auth støtter ikke MFA. Blokker legacy auth via Conditional Access — det er en av de mest effektive sikkerhetstiltakene du kan gjøre.

8. Privileged Identity Management (PIM) brukes ikke

Permanente admin-roller er en unødvendig risiko. PIM gir just-in-time tilgang — administratorer aktiverer rollen når de trenger den, med tidsbegrensning og godkjenningsflyt.

9. MFA-hull i dekningsgraden

MFA er aktivert for noen brukere men ikke alle. Servicekontoer, nødtilgangskontoer og gjestebrukere glemmes ofte. Kartlegg alle kontoer og sørg for 100% MFA-dekning.

10. Gjestebrukere overvåkes ikke

Eksterne brukere invitert via B2B-samarbeid kan ha tilgang til sensitive ressurser uten at noen følger med. Gjennomgå gjestetilganger regelmessig med Access Reviews i Entra ID.

Hvordan komme i gang

  • Kjør Microsoft Secure Score — det gir en baseline og konkrete anbefalinger
  • Prioriter de tre høyest-risiko funnene
  • Implementer endringene med change management og testing
  • Gjenta kvartalsvis

ForSec gjennomfører Azure-sikkerhetsrevisjoner og hjelper med å lukke gap mellom nåværende konfigurasjon og beste praksis. Book en gjennomgang av ditt Azure-miljø.

Trenger du hjelp med cybersikkerhet?

Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.

Kontakt oss