Bezpieczeństwo Microsoft 365 to zestaw wbudowanych mechanizmów ochrony tożsamości, danych i urządzeń, obejmujący uwierzytelnianie wieloskładnikowe (MFA), Microsoft Defender oraz zasady zapobiegania utracie danych (DLP). W 2026 roku Microsoft konsekwentnie wymusza domyślne zabezpieczenia (Security Defaults) i model Zero Trust, przenosząc ciężar ochrony z pojedynczego hasła na warstwową weryfikację kontekstu.
Co to jest / do czego służy
Bezpieczeństwo Microsoft 365 nie jest jednym produktem, lecz warstwą usług obejmujących ochronę tożsamości (Microsoft Entra ID), poczty i współpracy (Defender for Office 365), punktów końcowych (Defender for Endpoint) oraz danych (Purview DLP, etykiety poufności). Celem jest ograniczenie powierzchni ataku i spełnienie wymogów zgodności (RODO, NIS2, ISO 27001).
Fundamentem jest MFA — od 2024 roku Microsoft rozpoczął obowiązkowe wdrażanie MFA dla logowania do portali administracyjnych (Azure, Entra, Intune admin center), a w 2025 rozszerzył wymóg na operacje wykonywane przez Azure CLI, PowerShell i API. W 2026 stan ten jest już powszechny, dlatego brak skonfigurowanego MFA blokuje pracę administratorów.
Microsoft Defender działa w modelu XDR (Extended Detection and Response), korelując sygnały z e-maili, tożsamości, chmury i urządzeń w jednym portalu (security.microsoft.com). DLP w ramach Microsoft Purview skanuje treść wiadomości, plików SharePoint/OneDrive oraz czatów Teams, blokując wyciek danych wrażliwych (numery PESEL, kart płatniczych, dane medyczne).
Cykl życia usług chmurowych Microsoft 365 działa w modelu ciągłym (Modern Lifecycle Policy) — nie ma dat końca wsparcia jak w produktach pudełkowych, ale poszczególne funkcje i wersje klientów Office są wycofywane wg roadmapy. Klienty Microsoft 365 Apps wymagają aktualnego, wspieranego systemu Windows. Pełną ofertę licencji znajdziesz w Microsoft 365.
Edycje, licencje, cena
Funkcje bezpieczeństwa różnią się w zależności od planu. W planach Microsoft 365 Business (Basic, Standard) dostępne są Security Defaults, podstawowe MFA i szyfrowanie w tranzycie. Pełne możliwości ochrony oferuje Microsoft 365 Business Premium, który zawiera Defender for Business, Defender for Office 365 Plan 1, Intune (zarządzanie urządzeniami) oraz Azure Information Protection Plan 1 (etykiety poufności).
W segmencie enterprise kluczowe są plany Microsoft 365 E3 i E5. E5 rozszerza ochronę o Defender for Endpoint Plan 2, Defender for Identity, Defender for Cloud Apps, zaawansowane DLP i pełne Insider Risk Management. Alternatywnie funkcje te można dokupić jako dodatek Microsoft 365 E5 Security do posiadanego E3.
Ceny (2026, orientacyjnie): Business Premium ok. 22 EUR/użytkownik/miesiąc, E3 ok. 33,75 EUR, E5 ok. 54,75 EUR w rozliczeniu rocznym. Warto pamiętać o zmianach cennika Microsoftu związanych z integracją Copilota oraz o wymogu subskrypcji rocznej dla najkorzystniejszych stawek.
Dla MŚP rekomendowanym punktem wejścia jest Business Premium — zapewnia zestaw MFA + Defender + Intune + DLP w jednej licencji bez potrzeby dokupywania dodatków. Szczegóły i konfigurację pakietów sprawdzisz w ofercie Microsoft 365. Licencje bezpieczeństwa wymagają przypisania na użytkownika, nie na urządzenie.
Instalacja / konfiguracja / wdrożenie
Wdrożenie zaczynij od tożsamości. W centrum administracyjnym Microsoft Entra włącz MFA — najlepiej poprzez zasady dostępu warunkowego (Conditional Access), a nie same Security Defaults, jeśli masz plan P1/P2. Utwórz politykę wymuszającą MFA dla wszystkich użytkowników, z wykluczeniem awaryjnego konta break-glass. Rekomendowaną metodą jest aplikacja Microsoft Authenticator z powiadomieniami number matching (wymuszane domyślnie od 2023) lub klucze FIDO2/passkey.
Następnie skonfiguruj Conditional Access wg zasad Zero Trust: blokuj legacy authentication (POP, IMAP, SMTP AUTH), wymagaj zgodnych urządzeń (compliant device) zarejestrowanych w Intune, oraz ogranicz logowanie z ryzykownych lokalizacji. Włącz Sign-in i User risk policies (Identity Protection) w planie P2.
Dla ochrony poczty w portalu Defender (security.microsoft.com) ustaw preset security policies — Standard lub Strict. Aktywuje to Safe Links, Safe Attachments, anty-phishing z ochroną impersonacji oraz anty-spam. Zweryfikuj rekordy DNS: SPF, DKIM i DMARC (polityka minimum p=quarantine, docelowo p=reject).
Punkty końcowe wdroż przez Intune: skonfiguruj profile zgodności, BitLocker, Defender Antivirus z ochroną w chmurze i EDR, oraz Attack Surface Reduction rules. Onboarding urządzeń do Defender for Endpoint odbywa się automatycznie przez politykę.
Na końcu skonfiguruj DLP w Microsoft Purview: utwórz zasady wykorzystujące gotowe typy informacji wrażliwych dla Polski (PESEL, NIP, dowód osobisty), zastosuj je do Exchange, SharePoint, OneDrive i Teams. Zacznij od trybu testowego (symulacji) z alertami, zanim włączysz twarde blokowanie. Włącz etykiety poufności do klasyfikacji i szyfrowania dokumentów. Wdrożenie przeprowadź etapowo na grupie pilotażowej, monitorując raporty w portalu bezpieczeństwa.
Aktualizacja 2026
W 2026 obowiązkowe MFA obejmuje już praktycznie wszystkie ścieżki administracyjne — druga faza egzekwowania (Azure CLI, PowerShell, IaC, REST API) weszła w życie od 1 października 2025, więc automatyzacje bez tożsamości workload lub MFA przestały działać. Microsoft wygasza także basic authentication w kolejnych protokołach Exchange Online.
Klienty Microsoft 365 Apps w 2026 wymagają wspieranego systemu operacyjnego. Windows 11 24H2 jest wersją bazową, a 25H2 (wydana jesienią 2025) stanowi rekomendowaną aktualizację funkcjonalną. Kluczowa data: Windows 10 zakończył wsparcie 14 października 2025 — komputery bez ESU nie otrzymują poprawek zabezpieczeń, co czyni je ryzykiem dla środowiska Microsoft 365. Microsoft 365 Apps na Windows 10 są wspierane w ograniczonym zakresie tylko dla urządzeń objętych ESU.
Dla środowisk hybrydowych aktualny jest Windows Server 2025 (wsparcie mainstream do 2029, rozszerzone do 2034), zalecany jako host serwera Exchange w scenariuszach hybrid oraz Entra Connect. W 2026 Microsoft kontynuuje integrację Security Copilot w portalu Defender, wspierając analizę incydentów językiem naturalnym.
Najczęściej zadawane pytania
Czy MFA w Microsoft 365 jest obowiązkowe w 2026?
Tak, dla kont administracyjnych MFA jest wymuszane przez Microsoft niezależnie od ustawień dzierżawcy — obejmuje portale admin, Azure CLI, PowerShell i API po drugiej fazie egzekwowania z października 2025. Dla zwykłych użytkowników MFA nie jest technicznie wymuszane globalnie, ale zdecydowanie zalecane i najlepiej wdrożone przez Conditional Access lub Security Defaults. Bez MFA konta są głównym wektorem ataków przez phishing i credential stuffing.
Czym różni się Defender for Business od Defender for Endpoint?
Defender for Business to uproszczony wariant EDR przeznaczony dla firm do 300 użytkowników, wchodzący w skład Microsoft 365 Business Premium. Oferuje ochronę antywirusową nowej generacji, EDR, zarządzanie lukami i ASR z uproszczonym interfejsem. Defender for Endpoint Plan 2 (w E5) dodaje zaawansowane threat hunting, Advanced Hunting w KQL, automatyczne badanie i reagowanie oraz dłuższą retencję danych. Wybór zależy od skali organizacji i wymagań SOC.
Jak działa DLP w Microsoft Purview?
DLP skanuje zawartość wiadomości e-mail, plików w SharePoint/OneDrive oraz czatów i kanałów Teams pod kątem typów informacji wrażliwych. Po wykryciu np. numeru PESEL czy karty płatniczej zasada może ostrzec użytkownika, zablokować wysyłkę, zaszyfrować lub zgłosić incydent administratorowi. Zaawansowane DLP (E5) obejmuje też punkty końcowe (Endpoint DLP) — kontrolę kopiowania na USB, drukowania i wklejania do przeglądarki. Wdrażaj etapowo, zaczynając od trybu symulacji.
Czy Windows 10 jest bezpieczny z Microsoft 365 w 2026?
Nie w pełni. Windows 10 zakończył wsparcie 14 października 2025, więc bez programu ESU nie otrzymuje poprawek bezpieczeństwa systemu. Microsoft 365 Apps działają na nim w ograniczonym, wspieranym zakresie wyłącznie dla urządzeń objętych ESU, ale niezałatany system operacyjny stanowi lukę w całym środowisku Zero Trust. Rekomendacja na 2026 to migracja do Windows 11 24H2 lub 25H2, co zapewnia pełną zgodność z politykami Intune i Defender.
Jaki plan Microsoft 365 wybrać dla bezpieczeństwa MŚP?
Dla małych i średnich firm optymalny jest Microsoft 365 Business Premium. Zawiera MFA, Defender for Business, Defender for Office 365 Plan 1, zarządzanie urządzeniami przez Intune, BitLocker oraz etykiety poufności — pełny zestaw ochrony w jednej licencji bez dokupowania dodatków. Firmy powyżej 300 użytkowników lub z wymogami zaawansowanego SOC powinny rozważyć E5 albo E3 z dodatkiem E5 Security. Zestawienie planów znajdziesz w ofercie Microsoft 365.
Co to jest Conditional Access i czy go potrzebuję?
Conditional Access (dostęp warunkowy) to silnik zasad Microsoft Entra, który ocenia kontekst logowania — użytkownika, urządzenie, lokalizację, ryzyko — i wymusza działania jak MFA, blokada lub wymóg zgodnego urządzenia. Wymaga licencji Entra ID P1 (zawartej w Business Premium, E3, E5). To fundament Zero Trust, znacznie silniejszy niż statyczne Security Defaults, ponieważ pozwala na granularne polityki, wykluczenia i integrację z sygnałami ryzyka. Dla organizacji z planem P1 wdrożenie Conditional Access jest zdecydowanie zalecane.
