Hvis nogen får adgang til én Microsoft 365-konto i en lille virksomhed, kan det føles som at miste en hovednøgle. Pludselig kan de læse mails, sende falske fakturaer, hente filer og narre kolleger med “kendte” afsendere.
Det gode er, at Microsoft 365 sikkerhed kan løftes markant med få, konkrete valg, uden at I skal bygge et helt sikkerhedsprogram fra bunden. Her får du 12 indstillinger, der giver mest effekt hurtigt.
Tjek gerne jeres licenser først, nogle funktioner kræver Business Premium eller E3. Se også IT-Bilens oversigt over Microsoft 365‑abonnementer til virksomheder. Menunavne i Microsoft kan ændre sig, så brug teksten som retning, og test altid i en lille pilotgruppe før I ruller ud til alle.
Identitet og adgang: luk døren før angrebet rammer
1) MFA for admin-konti (altid) Admin-konti er første mål ved password-spray og phishing. MFA på admin er ikke “nice to have”, det er basis.
- Slå MFA til for alle admin-roller (Global admin, Exchange admin, osv.)
- Kræv “stærk” MFA (Authenticator-app frem for SMS, hvor muligt)
- Gennemgå “per-user MFA” vs. politikker i Entra (vælg én model og ryd op)
- Test login på 1-2 admin-konti før resten
2) MFA for alle brugere (uden undtagelser) Hvis kun admin har MFA, flytter angriberen bare fokus til almindelige brugere.
- Aktivér MFA for alle brugere og del en kort guide til opsætning
- Udeluk servicekonti (brug i stedet app-registrering/managed identity hvor muligt)
- Kræv MFA ved adgang til mail og SharePoint fra “nye” enheder
- Sæt en realistisk deadline, fx 7 dage
3) Security Defaults vs. Conditional Access (vælg bevidst) Security Defaults er godt som minimum. Conditional Access (CA) er bedre, når I vil styre hvem der må logge ind, hvorfra og på hvilke enheder.
- Brug Security Defaults hvis I mangler CA-licens, og I vil hurtigt i gang
- Brug CA hvis I vil lave regler som “kræv compliant enhed” og “blokér risikologin”
- Dokumentér jeres valg, så det ikke bliver “lidt af det hele”
- Tjek Microsofts beskrivelse af funktioner i Business Premium sikkerhed-FAQ
4) Blokér legacy authentication (POP, IMAP, ældre klienter) Legacy auth er som en sidedør uden alarm. Mange kontoovertagelser sker via gamle protokoller.
- Lav en CA-politik der blokerer legacy authentication for alle brugere
- Start med “report-only” i 2-7 dage, så I ser hvem der bliver ramt
- Undtag kun det, der er dokumenteret forretningskritisk, og lav en plan for udfasning
- Informér om at ældre mailapps kan stoppe med at virke
5) Least privilege + break-glass konto For mange har for høje rettigheder til daglig. Og når MFA eller CA går galt, skal I have en nødudgang.
- Giv kun admin-roller til dem, der har et reelt behov (mindst mulige rettigheder)
- Brug separate admin-konti, ikke samme konto som daglig mail
- Opret 1-2 break-glass konti med meget stærke passwords (opbevaret sikkert offline)
- Ekskludér break-glass fra CA, men slå alerting til ved login og brug
E-mailbeskyttelse: phishing stopper ikke af sig selv
6) Passwordless med Microsoft Authenticator Passwordless fjerner meget af værdien i stjålne adgangskoder.
- Aktivér passwordless sign-in i Authenticator (pilot først)
- Prioritér ledelse, bogholderi og support-inboxe som de første
- Sørg for at brugere har backup-metode (fx ekstra enhed eller FIDO2-nøgle)
- Hold en kort “sådan gør du” session på 15 minutter
7) Mailautentificering: SPF, DKIM og DMARC Uden SPF/DKIM/DMARC kan andre lettere udgive sig for at være jer. Det rammer fakturaer, tilbud og tillid.
- Opdatér SPF så den kun tillader de systemer I faktisk sender fra
- Slå DKIM til for jeres domæne i Microsoft 365
- Start DMARC i “p=none” for overvågning, og stram gradvist til
- Aftal hvem der modtager DMARC-rapporter, og hvem der handler på dem
8) Defender for Office: anti-phishing politikker Mange angreb handler om at narre mennesker, ikke om at “hacke” teknik.
- Aktivér anti-phishing politik med beskyttelse mod spoofing og impersonation
- Tilføj nøglepersoner som “beskyttede brugere” (direktør, økonomi, HR)
- Skru op for beskyttelse trinvis, så I undgår unødige falske positiver
- Lær brugerne at rapportere mistænkelige mails, og følg op på rapporterne
9) Safe Links og Safe Attachments Links og vedhæftninger er klassikeren. Safe Links kan tjekke klik i realtid, Safe Attachments kan detone filer.
- Aktivér Safe Links for mail og Office-apps, og slå URL-rewrite til
- Aktivér Safe Attachments på Exchange (pilot på udvalgte postkasser)
- Overvej “block” ved høj risiko, ikke kun “monitor”
- Mål på effekt: færre klik på farlige links, færre malwarefund
10) Defender-alarmflow: hvem reagerer, og hvornår Sikkerhed virker først, når nogen ser alarmerne og handler.
- Slå standard security alerts til og send dem til en bemandet mailbox/Teams
- Opret alerts for mistænkelig forwarding, mass-sletning, og usædvanlige logins
- Sæt ansvar: hvem undersøger, hvem lukker, hvem informerer brugeren
- Hvis I udvider, kan I læse om tilføjelsen i Defender Suite for Business Premium
Enheder, data og sporbarhed: gør angreb svære at gennemføre
11) Intune og Entra device compliance (kræv “sunde” enheder) Hvis en pc er usikker, hjælper det ikke meget at mailen er beskyttet. Kræv at enheder lever op til krav.
- Enroll firmapc’er i Intune og opret compliance policy
- Kræv skærmlås, opdateret OS og antivirus-status
- Kræv kryptering, fx BitLocker på Windows (gem recovery keys i Entra)
- Brug Conditional Access til at kræve “compliant device” for mail og SharePoint
12) Audit log, retention og DLP (så I kan se og stoppe datalæk) Når noget går galt, skal I kunne svare på: Hvem gjorde hvad, hvornår, og hvor kom data hen?
- Tænd for audit logging og verificér at events faktisk lander i loggen
- Sæt retention på kritiske mails og filer, så de ikke kan “forsvinde”
- Lav DLP-regler for fx CPR, kundelister eller løndata (start i “test”)
- Opret alerts for rolleændringer, mailbox-permissions og nye mail-forwarding regler
Som ekstra driftspunkt i januar 2026 bør I også presse på med opdateringer: sikkerhedsopdateringer fra 13. januar 2026 retter mange fejl, samlet 114 sårbarheder, inklusiv 3 zero-days. Test på få pc’er først, der er rapporteret loginproblemer i Windows App til Azure Virtual Desktop og Windows 365 i nogle builds, og vær opmærksom på at Secure Boot-certifikater udløber i juni 2026.
Konklusion
De 12 indstillinger her giver et solidt løft i Microsoft 365 sikkerhed, uden at det bliver uoverskueligt. Start med MFA, blokér legacy auth, og få styr på mailens beskyttelse, så følger resten bedre med. Kør en pilot, skriv ned hvad I ændrer, og sæt en dato for opfølgning om 30 dage. Hvilken af indstillingerne ville gøre den største forskel hos jer allerede i dag?







