Vad är Secure Score?

Secure Score är en inbyggd poäng i Microsoft Defender-portalen som jämför er miljö mot Microsofts rekommenderade säkerhetsåtgärder inom identitet, enheter, appar och data. Varje rekommendation är värd ett antal poäng. Ni får poängen när åtgärden är genomförd. Summan visas både som ett absolut tal och som en procentandel av det maximala ni kan nå.

Precis det där maximala taket är den första fällan. Det beror på vilka Microsoft 365-licenser ni har. En organisation med Business Premium har ett annat, lägre tak än en med E5, eftersom flera högviktade rekommendationer bygger på funktioner som bara finns i de dyrare licenserna. Två lika välskötta miljöer kan alltså landa på helt olika procentsatser, bara för att de har olika avtal med Microsoft.

Kort sagt

Secure Score är en checklista över inställningar, inte ett säkerhetsbetyg.

Den är användbar som utgångspunkt och som spårbar trend över tid. Den är farlig om ni behandlar den som ett facit på hur säker miljön faktiskt är.

Vad räknas som en "bra" poäng?

Det korta svaret är att det inte finns ett universellt bra tal att sikta på. Microsofts egen dokumentation om Secure Score beskriver den uttryckligen som ett verktyg för att prioritera nästa åtgärd, rangordnat efter hur många poäng som återstår och hur svårt respektive åtgärd är att genomföra, snarare än ett mål att nå ett specifikt tal.

Två miljöer med samma procent kan alltså vara olika säkra i praktiken. Två miljöer med olika procent kan vara ungefär lika säkra. Det som faktiskt går att jämföra meningsfullt är er egen trend över tid i Defender-portalens historikvy och om poängen rör sig i rätt riktning efter varje beslutad förändring.

Fyra saker siffran inte säger

1

Påslagen är inte samma sak som rätt konfigurerad

En villkorsstyrd åtkomstpolicy kan vara aktiverad och ändå fylld med undantag som gör den tandlös. Secure Score ser att policyn finns, inte att den läckt sitt syfte.

2

Poängvikten matchar inte alltid verklig risk

Ett enda administratörskonto utan MFA kan vara den enskilt största risken i hela miljön, men ge en liten poängpost. Flera kosmetiska åtgärder kan tillsammans ge fler poäng utan att sänka den faktiska risken nämnvärt.

3

Licensgated rekommendationer sänker konstlat

Åtgärder som kräver Purview eller andra E5-funktioner ni inte har drar ner er procent utan att gå att åtgärda, om ni inte köper mer. Det gör jämförelser mellan organisationer med olika licenser missvisande.

4

Den mäter konfiguration, inte verkligt läge

Secure Score säger inget om dolda vidarebefordringsregler, redan komprometterade konton eller filer som är delade bredare än de borde. Den mäter om policyn finns, inte om något redan gått fel i miljön.

Varför det spelar roll

Vi har sett miljöer med en hög Secure Score som ändå hade ett administratörskonto utan MFA-krav, en villkorsstyrd åtkomstpolicy full av undantag och en dold vidarebefordringsregel som skickat kopior av inkommande mejl till en extern adress i flera månader. Ingen av delarna syntes i procenttalet.

Motsatsen finns också: miljöer med en låg poäng, mest för att flera rekommendationer krävde licenser de saknade, där de faktiska riskerna som gick att åtgärda redan var hanterade.

Så använder ni Secure Score rätt

Se den som en prioriteringslista, inte ett kvitto. Använd den för att hitta nästa lågt hängande frukt, ranka rekommendationerna Microsoft själva föreslår efter svårighetsgrad och bocka av det som faktiskt går att göra utan att köpa nya licenser bara för siffrans skull.

Följ trenden över tid snarare än det enskilda talet. Kom ihåg att det kan ta 24 till 48 timmar efter en genomförd åtgärd innan den syns i poängen. Komplettera den också med något som faktiskt kontrollerar det Secure Score inte gör: dolda regler, överdelning, inaktiva konton med kvarvarande behörigheter och undantag i era policys. Det är precis luckan mellan "inställningen finns" och "miljön är säker" som PIANOLAs dagliga genomlysning är byggd för att täcka.

Vet ni vad som faktiskt döljer sig bakom er poäng?

PIANOLA går igenom er Microsoft 365-miljö varje dygn, inte bara om inställningar är påslagna utan om de faktiskt håller. Riskindex, prioriterad åtgärdslista och en rapport på vanlig svenska.