
Säkerhetsöversikt Microsoft 365
Exempelbolaget AB
Genomsökt 2026-09-14 09:18 · 31 kontroller i 6 områden · 20 datorer
Sammanfattning
Det viktigaste från genomsökningen, på en sida.
Kräver åtgärd
av 100
2
brister
17
delvis på plats
7
godkända
0
ej utvärderade
Störst brister
Sorterade efter allvarlighetsgrad — börja överst.
- 3.3 · MFA och villkorlig åtkomst Brist
Legacy-autentisering blockerad
Varken villkorlig åtkomst eller security defaults blockerar legacy-autentisering. Om de gamla e-postprotokollen är aktiverade i Exchange kan de användas med enbart lösenord, oavsett vilka MFA-krav som finns i övrigt.
Gamla e-postprotokoll som IMAP, POP och SMTP kan inte visa en andra faktor. Så länge de är öppna finns det en väg förbi varje MFA-policy i miljön – Microsoft uppger att över 97 procent av alla lösenordsattacker använder just dem.
- 1.4 · Identitet och administratörer Brist
Administratörer utan registrerad MFA
2 av 7 administratörer saknar registrerad MFA-metod, och ingen policy kräver MFA för administratörer.
En administratör som loggar in med enbart lösenord är ett nätfiskemejl från att hela miljön tas över. Administratörskonton är det mest attraktiva målet i en tenant.
- 3.1 · MFA och villkorlig åtkomst Delvis
MFA framtvingat för alla användare
MFA krävs för alla användare, men policyn undantar en eller flera grupper. Securenix kan inte se hur många personer det rör – kontrollera gruppmedlemmarna manuellt.
Utan framtvingad multifaktorautentisering räcker ett stulet lösenord för att logga in som vem som helst i organisationen. Lösenord läcker i dataintrång hos helt andra tjänster och testas sedan systematiskt mot Microsoft 365.
- 3.2 · MFA och villkorlig åtkomst Delvis
MFA framtvingat för administratörer
MFA krävs för administratörer, men policyn undantar en eller flera grupper. Kontrollera gruppmedlemmarna manuellt.
Ett administratörskonto utan framtvingad MFA är den kortaste vägen till hela miljön. Den som kommer över lösenordet kan läsa all e-post, lägga till egna konton och stänga ute organisationen från sin egen miljö.
- 5.3 · Domäner och e-postsäkerhet Delvis
DMARC-policy för organisationens domäner
exempelbolaget.se har DMARC med p=none. Posten övervakas men ingenting stoppas – förfalskad post levereras fortfarande.
DMARC är det som talar om för mottagaren vad som ska hända med post som inte klarar SPF eller DKIM. Utan en policy som avvisar eller karantänsätter levereras förfalskad post i organisationens namn – vilket är hur de flesta fakturabedrägerier börjar.
- 3.5 · MFA och villkorlig åtkomst Delvis
Användare utan registrerad MFA-metod
38 av 457 granskade licensierade konton (8 %) saknar en användbar MFA-metod och skyddas bara av sitt lösenord.
Ett konto utan användbar MFA-metod skyddas bara av sitt lösenord. Det är också de kontona som låser ut sig själva dagen ett MFA-krav slås på.
+12 till i listan nedan
Viktigaste fynden lokalt
Servrar och Active Directory på plats. Varje rad gäller alla datorer där samma sak hittades.
- AD-PRV-001 · 1 datorer Brist
Många Domain- eller Enterprise Admins
Varje extra konto med full kontroll över domänen är ännu en väg som en angripare eller en insider kan ta till allting.
- AD-PWD-001 · 1 datorer Brist
Svag minsta lösenordslängd
Korta lösenord knäcks snabbt när en hash väl erhållits.
- SRV-EOL-001 · 2 datorer Brist
Programvara efter supportslut installerad
Inga säkerhetsrättningar; ett vanligt fynd vid revision och cyberförsäkring.
- SRV-EPP-001 · 1 datorer Brist
Slutpunktsskydd inte aktivt
Servern är oskyddad mot skadlig kod och ransomware.
- SRV-FW-001 · 2 datorer Brist
Brandväggsprofil inaktiverad
Ökar exponeringen vid nätverkssammanslagning och förändring.
- SRV-PATCH-001 · 4 datorer Brist
Inga nyliga uppdateringar installerade
Opatchade system ökar risken för cyberangrepp, regelefterlevnad och affärsgenomförande.
+19 till i listan nedan
Det här är på plats
Kontroller och områden utan anmärkning.
- Identitet och administratörer
Antal globala administratörer
4 globala administratörer, vilket ligger i det rekommenderade intervallet 2–4.
- Intune och enhetshantering
Intune används för enhetshantering
420 enheter hanteras av Intune.
- Intune och enhetshantering
Efterlevnadspolicyer finns och är tilldelade
Varje av de 3 plattformarna med registrerade enheter har minst en tilldelad efterlevnadspolicy.
- MFA och villkorlig åtkomst
Legacy-autentisering använd senaste 30 dagarna
Inga lyckade interaktiva inloggningar med legacy-protokoll under de senaste 30 dagarna.
- Domäner och e-postsäkerhet
DKIM-selektorer för organisationens domäner
exempelbolaget.se publicerar båda DKIM-selektorerna. Kontrollera i Microsoft 365 att signeringen också är påslagen för domänen.
- Domäner och e-postsäkerhet
Rapportadresser i DMARC
exempelbolaget.se skickar DMARC-rapporter till en angiven adress.
+1 till i listan nedan
Områdesöversikt
Så ligger varje kontrollområde. Detaljerna följer i samma ordning.
- Identitet och administratörer
501 Brist 3 Delvis 1 Bra 1 Information
- Secure Score
501 Delvis 1 Information
- MFA och villkorlig åtkomst
461 Brist 3 Delvis 1 Bra 1 Information
- Domäner och e-postsäkerhet
653 Delvis 2 Bra
- Intune och enhetshantering
754 Delvis 3 Bra
- Snabbkontroller
503 Delvis 2 Information
- Servrar och Active Directory på plats
25 avvikelser på 20 datorer59
Alla kontroller
Varje kontroll i katalogen, område för område.
Identitet och administratörer
50 % av området
- Brist
Administratörer utan registrerad MFA
Kritisk 1.42 av 7 administratörer saknar registrerad MFA-metod, och ingen policy kräver MFA för administratörer.
Risk för verksamheten
En administratör som loggar in med enbart lösenord är ett nätfiskemejl från att hela miljön tas över. Administratörskonton är det mest attraktiva målet i en tenant.
Rekommendation
Kräv multifaktorautentisering för samtliga administratörsroller, helst med en phishing-resistent metod, och säkerställ att varje administratör har registrerat en metod.
- Delvis
Dedikerade administratörskonton
Hög 1.62 av 4 globala administratörer ligger på konton som inte är namngivna som adminkonton — sannolikt vanliga arbetskonton.
Risk för verksamheten
Ett konto som både har full behörighet i tenanten och används för e-post och webbläsning kan tas över genom ett enda lyckat nätfiske. Angriparen får då direkt kontroll över hela Microsoft 365-miljön: användare, postlådor, filer och säkerhetsinställningar.
Rekommendation
Lägg global administratör på separata adminkonton som är namngivna som sådana (till exempel admin-förnamn), och ta bort rollen från de vanliga arbetskontona. Vardagsarbetet sker i det personliga kontot, administrationen i adminkontot.
- Delvis
Privileged Identity Management (PIM)
Medel 1.3Tenanten saknar Entra ID P2 och kan därför inte använda PIM. Det är en licensfråga, inte en felkonfiguration.
Detta är en licensbrist, inte en felkonfiguration.
Risk för verksamheten
Permanenta administratörsbehörigheter innebär att ett kapat konto är administratör dygnet runt. Med PIM aktiveras behörigheten bara när den behövs, under begränsad tid och med spårbarhet.
Rekommendation
Lägg administratörsrollerna i PIM som behörighetsbara i stället för permanenta, med godkännande och tidsgräns. Kräver Entra ID P2.
- Delvis
Break glass-konto
Information 1.5Inget nödkonto kunde identifieras med automatik. Kontrollera manuellt om ett sådant konto finns.
Risk för verksamheten
Om Conditional Access, MFA-tjänsten eller katalogsynkroniseringen slutar fungera kan samtliga administratörer bli utelåsta. Ett nödkonto är då enda vägen tillbaka in i miljön.
Rekommendation
Se till att det finns minst ett molnbaserat nödkonto med global administratör, undantaget från Conditional Access, med ett långt lösenord förvarat säkert och en rutin för hur det används och följs upp.
- Information
Administratörsroller och vilka som har dem
Information 1.24 administratörsroller har tilldelade medlemmar, varav 4 är högprivilegierade.
-
Global Administrator — 4 permanenta, 0 via PIM
Maria Karlsson (maria.karlsson@exempelbolaget.se), Anna Andersson (admin) (adm.anna.andersson@exempelbolaget.se), Johan Nilsson (johan.nilsson@exempelbolaget.se), Erik Johansson (admin) (adm.erik.johansson@exempelbolaget.se)
-
Exchange Administrator — 1 permanenta, 0 via PIM
Karin Eriksson (karin.eriksson@exempelbolaget.se)
-
Intune Administrator — 1 permanenta, 0 via PIM
Sara Olsson (sara.olsson@exempelbolaget.se)
-
SharePoint Administrator — 1 permanenta, 0 via PIM
Lars Larsson (lars.larsson@exempelbolaget.se)
-
Kontroller utan anmärkning
- 1.1 Antal globala administratörer — 4 globala administratörer, vilket ligger i det rekommenderade intervallet 2–4. Bra
Secure Score
50 % av området
- Delvis
Microsoft Secure Score
Hög 2.1Secure Score är 48 % av uppnåelig maxpoäng (312 av 650 poäng), beräknat 2026-09-13. En betydande del av det rekommenderade skyddet är oanvänt.
Risk för verksamheten
Secure Score sammanfattar hur mycket av det skydd Microsoft rekommenderar för tenanten som faktiskt är påslaget. Låg poäng betyder att kända angrepp — lösenordsattacker, vidarebefordringsregler i postlådor, samtyckesnätfiske — möter skydd som inte finns.
Rekommendation
Börja med de förbättringsåtgärder som ger mest poäng; det är dem Microsoft viktar högst för just den här tenanten. Sikta på minst 65 % av uppnåelig maxpoäng.
- Information
Största förbättringsåtgärderna i Secure Score
Information 2.2Åtgärderna med störst poängpotential är tillsammans värda 57 poäng, av de 338 poäng Microsoft har kvar att ge tenanten. Rubrik och beskrivning nedan är Microsofts egna formuleringar, hämtade från Secure Score i tenanten.
-
Block legacy authentication — 15 poäng att hämta
Create a Conditional Access policy blocking legacy authentication clients.
-
Use separate accounts for administration — 12 poäng att hämta
Give each administrator a cloud-only account used only for administration.
-
Enable attack surface reduction rules — 11 poäng att hämta
Deploy the recommended ASR rules to every managed Windows device.
-
Set up an anti-phishing policy — 10 poäng att hämta
Turn on mailbox intelligence and impersonation protection.
-
Set up DMARC records for all domains — 9 poäng att hämta
Publish a DMARC record and move it from p=none to p=quarantine.
-
MFA och villkorlig åtkomst
46 % av området
- Brist
Legacy-autentisering blockerad
Kritisk 3.3Varken villkorlig åtkomst eller security defaults blockerar legacy-autentisering. Om de gamla e-postprotokollen är aktiverade i Exchange kan de användas med enbart lösenord, oavsett vilka MFA-krav som finns i övrigt.
Risk för verksamheten
Gamla e-postprotokoll som IMAP, POP och SMTP kan inte visa en andra faktor. Så länge de är öppna finns det en väg förbi varje MFA-policy i miljön – Microsoft uppger att över 97 procent av alla lösenordsattacker använder just dem.
Rekommendation
Blockera legacy-autentisering för alla användare och alla resurser med en Conditional Access-policy, eller slå på security defaults. Kontrollera först vilka klienter som fortfarande använder protokollen.
- Delvis
MFA framtvingat för alla användare
Kritisk 3.1MFA krävs för alla användare, men policyn undantar en eller flera grupper. Securenix kan inte se hur många personer det rör – kontrollera gruppmedlemmarna manuellt.
Risk för verksamheten
Utan framtvingad multifaktorautentisering räcker ett stulet lösenord för att logga in som vem som helst i organisationen. Lösenord läcker i dataintrång hos helt andra tjänster och testas sedan systematiskt mot Microsoft 365.
Rekommendation
Kräv MFA för alla användare och alla resurser, antingen med security defaults eller med en aktiverad Conditional Access-policy. Undanta bara det nödkonto som måste finnas kvar om policyn blir felkonfigurerad.
- Delvis
MFA framtvingat för administratörer
Kritisk 3.2MFA krävs för administratörer, men policyn undantar en eller flera grupper. Kontrollera gruppmedlemmarna manuellt.
Risk för verksamheten
Ett administratörskonto utan framtvingad MFA är den kortaste vägen till hela miljön. Den som kommer över lösenordet kan läsa all e-post, lägga till egna konton och stänga ute organisationen från sin egen miljö.
Rekommendation
Kräv MFA för samtliga katalogroller, inte bara för Global Administrator. Det är den policy Microsoft själva rekommenderar att införa först.
- Delvis
Användare utan registrerad MFA-metod
Hög 3.538 av 457 granskade licensierade konton (8 %) saknar en användbar MFA-metod och skyddas bara av sitt lösenord.
Risk för verksamheten
Ett konto utan användbar MFA-metod skyddas bara av sitt lösenord. Det är också de kontona som låser ut sig själva dagen ett MFA-krav slås på.
Rekommendation
Låt användarna registrera Microsoft Authenticator innan MFA-kravet aktiveras. Kontrollera också att de metoder som redan är registrerade fortfarande är tillåtna i tenantens metodpolicy.
Kontroller utan anmärkning
- 3.4 Legacy-autentisering använd senaste 30 dagarna — Inga lyckade interaktiva inloggningar med legacy-protokoll under de senaste 30 dagarna. Bra
- 3.6 Security defaults — Security defaults är avstängt. Tenanten har 1 aktiverade Conditional Access-policyer och 1 i rapportläge. Information
Domäner och e-postsäkerhet
65 % av området
- Delvis
DMARC-policy för organisationens domäner
Kritisk 5.3exempelbolaget.se har DMARC med p=none. Posten övervakas men ingenting stoppas – förfalskad post levereras fortfarande.
Risk för verksamheten
DMARC är det som talar om för mottagaren vad som ska hända med post som inte klarar SPF eller DKIM. Utan en policy som avvisar eller karantänsätter levereras förfalskad post i organisationens namn – vilket är hur de flesta fakturabedrägerier börjar.
Rekommendation
Publicera en DMARC-post på _dmarc för varje domän. Börja med p=none och rapportadresser, följ upp rapporterna några veckor och skärp sedan till p=quarantine och därefter p=reject.
- Delvis
SPF för organisationens domäner
Hög 5.1exempelbolaget.se publicerar en SPF-post som avslutas med ~all. Post från andra avsändare markeras men levereras ändå, ofta rakt in i inkorgen.
Risk för verksamheten
SPF talar om för mottagande e-postservrar vilka servrar som får skicka post för domänen. Saknas den, eller är den för tillåtande, kan vem som helst skicka fakturor och lösenordsbegäranden som ser ut att komma från organisationen.
Rekommendation
Publicera exakt en SPF-post per domän som räknar upp alla legitima avsändare och avslutas med -all. Kontrollera först att alla tjänster som skickar post för organisationen finns med.
- Delvis
Defender for Office 365: Safe Links, Safe Attachments och anti-phishing
Hög 5.52 av 3 kontroller för Safe Links, Safe Attachments och anti-phishing räknas som genomförda i Microsoft Secure Score. Resten är inte påslagna eller bara delvis konfigurerade.
Risk för verksamheten
Utan Safe Links och Safe Attachments granskas varken länkar eller bilagor i inkommande mail när användaren klickar, och utan anti-phishing-policy stoppas inte försök att utge sig för att vara chefen eller en leverantör. Det är de vägar dagens angrepp mot e-post faktiskt tar.
Rekommendation
Slå på Safe Links, Safe Attachments och anti-phishing för alla mottagare, enklast via Microsofts fördefinierade skyddspolicyer (Standard eller Strikt) i Defender-portalen. Saknas licens för Defender for Office 365 är det den frågan som ska lösas först.
Kontroller utan anmärkning
- 5.2 DKIM-selektorer för organisationens domäner — exempelbolaget.se publicerar båda DKIM-selektorerna. Kontrollera i Microsoft 365 att signeringen också är påslagen för domänen. Bra
- 5.4 Rapportadresser i DMARC — exempelbolaget.se skickar DMARC-rapporter till en angiven adress. Bra
Intune och enhetshantering
75 % av området
- Delvis
Microsofts säkerhetsbaslinjer tilldelade
Hög 6.21 av 3 säkerhetsbaslinjer är tilldelade. De som saknas lämnar sina inställningar på standardvärden.
Risk för verksamheten
Baslinjerna är Microsofts egna rekommenderade inställningar för Windows, Edge och Defender for Endpoint. Utan dem står hundratals säkerhetsinställningar kvar på sina standardvärden, som är valda för bakåtkompatibilitet snarare än för säkerhet.
Rekommendation
Skapa och tilldela Microsofts säkerhetsbaslinjer för Windows, Edge och Defender for Endpoint. En baslinje som är skapad men inte tilldelad skyddar ingen enhet.
- Delvis
Endpoint security-policyer konfigurerade och tilldelade
Hög 6.33 av 4 endpoint security-områden är konfigurerade och tilldelade.
Risk för verksamheten
Diskkryptering, antivirus, brandvägg och ASR-regler är de fyra kontroller som avgör om en stulen dator går att läsa och om ett skadligt makro får köra. Var och en som saknas är en hel skyddsklass som inte finns.
Rekommendation
Skapa och tilldela endpoint security-policyer för BitLocker, Defender Antivirus, brandvägg och ASR-regler. Kontrollera att varje policy är tilldelad en grupp som faktiskt innehåller enheter.
- Delvis
Andel enheter som uppfyller efterlevnadskraven
Hög 6.583 % av enheterna uppfyller efterlevnadskraven (330 av 398 utvärderade). Resten har åtkomst trots att de inte når upp till organisationens egna krav.
Risk för verksamheten
En enhet som inte uppfyller kraven saknar något som organisationen själv har bestämt är nödvändigt – oftast kryptering, skärmlås eller uppdateringar. Den har fortfarande åtkomst till organisationens data.
Rekommendation
Gå igenom de enheter som inte uppfyller kraven och åtgärda orsaken per enhet. Överväg att kräva en kompatibel enhet i Conditional Access när nivån är tillräckligt hög.
- Delvis
Appar med hög andel misslyckade installationer
Medel 6.71 av 5 appar har fler än 20 % misslyckade installationer: Affarssystem - klient.
Risk för verksamheten
En app som inte installeras är ofta ett säkerhetsverktyg eller en affärsapp som inte kör på de enheter som behöver den. Ingen märker det förrän den behövs.
Rekommendation
Gå igenom apparna nedan i Intune, läs felkoden per enhet och rätta paketering eller tilldelning. Det är ofta samma orsak för alla misslyckade installationer av en app.
Kontroller utan anmärkning
- 6.1 Intune används för enhetshantering — 420 enheter hanteras av Intune. Bra
- 6.4 Efterlevnadspolicyer finns och är tilldelade — Varje av de 3 plattformarna med registrerade enheter har minst en tilldelad efterlevnadspolicy. Bra
- 6.6 Enheter som inte checkat in på 30 dagar — 18 av 420 enheter har inte checkat in på 30 dagar. Bra
Snabbkontroller
50 % av området
- Delvis
Vem får bjuda in gäster
Hög 7.1Alla medlemmar får bjuda in gäster. Gästkonton kan skapas utan att någon administratör ser det.
Risk för verksamheten
Varje gästkonto är ett konto utanför organisationens kontroll som ändå har åtkomst till material i miljön. Får alla bjuda in gäster finns det ingen som har överblick över vilka de är eller varför de fortfarande finns kvar.
Rekommendation
Begränsa gästinbjudningar till administratörer och rollen Guest Inviter. Gå samtidigt igenom inställningen för extern delning i SharePoint och OneDrive.
- Delvis
Användares möjlighet att godkänna appar
Hög 7.3Användare får godkänna appar inom ramen för en begränsande policy (ManagePermissionGrantsForSelf.microsoft-user-default-low). Det är bättre än fri tillgång, men förfrågningarna granskas fortfarande inte av någon.
Risk för verksamheten
Får användarna själva godkänna appar räcker det att en anställd klickar Acceptera på en trovärdig inloggningssida för att en angripare ska få läsa deras e-post – utan att någonsin veta lösenordet, och utan att MFA stoppar något.
Rekommendation
Stäng av användarnas möjlighet att godkänna appar och slå på arbetsflödet för administratörsgodkännande, så att förfrågningarna hamnar hos någon som kan bedöma dem.
- Delvis
Vilande konton med aktiv licens
Medel 7.433 av 457 licensierade konton har stått oanvända i 90 dagar, varav 0 aldrig har loggat in.
Risk för verksamheten
Ett aktiverat konto som ingen använder är en väg in som ingen bevakar – en inloggning på det kontot väcker inga misstankar. Det är dessutom en licens som betalas varje månad utan att någon har nytta av den.
Rekommendation
Gå igenom kontona nedan. Inaktivera dem som inte längre används och frigör licenserna; behåll bara de tjänstekonton som faktiskt behövs, och dokumentera varför.
Kontroller utan anmärkning
- 7.2 Antal gästanvändare — Tenanten har 18 gästanvändare och 489 egna konton. 3 av gästerna är märkta som medlemmar i Entra ID, så portalens gästlista visar färre. Information
- 7.5 Mottagare för Microsofts säkerhetsnotiser — Microsofts säkerhets- och driftnotiser går till 2 adress(er), men ingen av dem är en bevakad funktionsbrevlåda. Mottagare på Defenders larmpolicyer är en separat inställning som inte kan läsas via Microsoft Graph. Information
Servrar och Active Directory på plats
Resultat från den lokala genomlysningen av servrar och Active Directory, insamlad med Securenix insamlingsskript.
20 datorer genomlysta i 1 insamlingar
Insamlat 2026-09-14
- Hög
Många Domain- eller Enterprise Admins
1 datorer
- exempelbolaget.local — 11 accounts are members of Domain Admins, 4 of which have not signed in for over 180 days.
Affärsrisk
Varje extra konto med full kontroll över domänen är ännu en väg som en angripare eller en insider kan ta till allting.
Rekommendation
Gör en genomgång av privilegierad åtkomst och gå över till en nivåindelad administrationsmodell med tidsbegränsad behörighet.
- Hög
Svag minsta lösenordslängd
1 datorer
- exempelbolaget.local — Minimum password length is 8 characters and complexity is not enforced in the Default Domain Policy.
Affärsrisk
Korta lösenord knäcks snabbt när en hash väl erhållits.
Rekommendation
Höj minsta längden och anpassa mot förvärvarens baslinje.
- Hög
Programvara efter supportslut installerad
2 datorer
- EXB-APP07 — Windows Server 2012 R2 Standard reached end of extended support and no longer receives security updates.
- EXB-PRINT01 — Windows Server 2012 R2 Standard reached end of extended support and no longer receives security updates.
Affärsrisk
Inga säkerhetsrättningar; ett vanligt fynd vid revision och cyberförsäkring.
Rekommendation
Uppgradera eller ta bort den berörda produkten.
- Hög
Slutpunktsskydd inte aktivt
1 datorer
- EXB-APP07 — Microsoft Defender is installed but real-time protection is off.
Affärsrisk
Servern är oskyddad mot skadlig kod och ransomware.
Rekommendation
Aktivera realtidsskydd eller distribuera organisationens slutpunktsskyddsprodukt.
- Hög
Brandväggsprofil inaktiverad
2 datorer
- EXB-APP07 — The Domain and Private firewall profiles are switched off.
- EXB-BKP01 — The Domain and Private firewall profiles are switched off.
Affärsrisk
Ökar exponeringen vid nätverkssammanslagning och förändring.
Rekommendation
Aktivera brandväggen och validera den godkända regeluppsättningen.
- Hög
Inga nyliga uppdateringar installerade
4 datorer
- EXB-APP02 — 14 security updates are approved but not installed.
- EXB-APP04 — 22 security updates are approved but not installed.
- EXB-APP07 — 41 security updates are approved but not installed.
- EXB-MON01 — 9 security updates are approved but not installed.
Affärsrisk
Opatchade system ökar risken för cyberangrepp, regelefterlevnad och affärsgenomförande.
Rekommendation
Se över patchhanteringen och beta av eftersläpande uppdateringar.
- Hög
RDP utan Network Level Authentication
2 datorer
- EXB-RDS01 — RDP is reachable without pre-authentication.
- EXB-RDS02 — RDP is reachable without pre-authentication.
Affärsrisk
Exponerar inloggningsskärmen för oautentiserade klienter och kända RDP-sårbarheter.
Rekommendation
Kräv NLA och begränsa RDP till en hopp-server eller VPN.
- Hög
SMBv1 aktiverat
3 datorer
- EXB-APP07 — The SMB1 protocol is installed and enabled on this server.
- EXB-FILE01 — The SMB1 protocol is installed and enabled on this server.
- EXB-PRINT01 — The SMB1 protocol is installed and enabled on this server.
Affärsrisk
SMBv1 är angreppsvägen för ransomware av WannaCry/NotPetya-klass och blockerar cyberförsäkringskrav.
Rekommendation
Inaktivera SMBv1 efter att ha bekräftat att ingen äldre enhet är beroende av det.
- Hög
WDigest-cachning av lösenord i klartext aktiverad
2 datorer
- EXB-APP07 — UseLogonCredential is 1, so passwords are held in memory in plain text.
- EXB-PRINT01 — UseLogonCredential is 1, so passwords are held in memory in plain text.
Affärsrisk
En lokal administratör eller skadlig kod kan dumpa lösenord i klartext.
Rekommendation
Sätt UseLogonCredential till 0 och utred varför det var aktiverat.
- Medel
Konton som inte kräver lösenord
1 datorer
- exempelbolaget.local — 47 enabled user accounts have not signed in for more than 180 days.
Affärsrisk
Konton kan vara åtkomliga utan något lösenord.
Rekommendation
Ta bort flaggan och sätt lösenord på varje listat konto.
- Medel
Konton med lösenord som aldrig går ut
1 datorer
- exempelbolaget.local — 9 accounts are set to PasswordNeverExpires, 3 of them service accounts with local admin rights.
Affärsrisk
Det handlar oftast om tjänstekonton med statiska, delade lösenord som lever vidare genom varje personalbyte.
Rekommendation
Inventera tjänstekontona och flytta dem till grupphanterade tjänstekonton där applikationen tillåter det.
- Medel
LAPS används inte
1 datorer
- exempelbolaget.local — No LAPS or Windows LAPS policy was found; local administrator passwords are not managed.
Affärsrisk
Utan hanterade lokala lösenord är lösenordet för lokal administratör oftast detsamma på många maskiner, så en komprometterad maskin öppnar resten.
Rekommendation
Inför Windows LAPS så att varje maskin får ett unikt lösenord för lokal administratör som roteras automatiskt.
- Medel
Systemvolymen är inte krypterad
6 datorer
- EXB-APP07 — BitLocker protection is off on C:.
- EXB-FILE02 — BitLocker protection is off on C:.
- EXB-HV01 — BitLocker protection is off on C:.
- EXB-HV02 — BitLocker protection is off on C:.
- EXB-PRINT01 — BitLocker protection is off on C:.
- EXB-SQL01 — BitLocker protection is off on C:.
Affärsrisk
En disk som blir stulen, skickas på service eller skrotas lämnar ifrån sig varje fil och varje cachad inloggningsuppgift på den, vilket är en anmälningspliktig personuppgiftsincident.
Rekommendation
Aktivera BitLocker på systemvolymen och spara återställningsnyckeln i Active Directory eller Entra ID.
- Medel
Många cachade domäninloggningar
2 datorer
- EXB-RDS01 — The server caches 10 logons.
- EXB-RDS02 — The server caches 10 logons.
Affärsrisk
Varje cachad inloggning är ytterligare en uppsättning uppgifter som kan återskapas från en stulen eller utfasad disk.
Rekommendation
Minska antalet cachade inloggningar via grupprincip till den nivå er baslinje anger.
- Medel
LLMNR inte inaktiverat
14 datorer
- EXB-APP03 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-APP04 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-APP05 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-APP06 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-APP07 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-DC02 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-FILE01 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-FILE02 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-MON01 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-PRINT01 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-RDS01 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-RDS02 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-SQL01 — Multicast name resolution is enabled and can be poisoned to capture credentials.
- EXB-SQL02 — Multicast name resolution is enabled and can be poisoned to capture credentials.
Affärsrisk
Möjliggör inhämtning av inloggningsuppgifter via förgiftning av namnupplösning i det lokala nätverket.
Rekommendation
Inaktivera LLMNR via grupprincip (Stäng av multicast-namnupplösning).
- Medel
Säkerhetsloggen är för liten
7 datorer
- EXB-APP04 — Maximum size is 128 MB, so events are overwritten within days.
- EXB-APP07 — Maximum size is 64 MB, so events are overwritten within days.
- EXB-BKP01 — Maximum size is 128 MB, so events are overwritten within days.
- EXB-FILE01 — Maximum size is 128 MB, so events are overwritten within days.
- EXB-PRINT01 — Maximum size is 64 MB, so events are overwritten within days.
- EXB-RDS01 — Maximum size is 128 MB, so events are overwritten within days.
- EXB-SQL01 — Maximum size is 128 MB, so events are overwritten within days.
Affärsrisk
En liten logg skriver över sig själv, ofta inom några timmar på en server med mycket trafik, så de spår en utredning behöver är borta innan någon letar efter dem.
Rekommendation
Höj storleken på säkerhetsloggen, eller vidarebefordra händelserna till en SIEM där lagringstiden hanteras centralt.
- Medel
LSA-skydd är inte aktiverat
11 datorer
- EXB-APP03 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-APP04 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-APP06 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-APP07 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-BKP01 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-FILE01 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-FILE02 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-MON01 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-PRINT01 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-SQL01 — RunAsPPL is not configured, so LSASS can be read by local administrators.
- EXB-SQL02 — RunAsPPL is not configured, so LSASS can be read by local administrators.
Affärsrisk
En angripare som får lokala administratörsrättigheter kan läsa inloggningsuppgifter direkt ur minnet och använda dem på andra ställen.
Rekommendation
Aktivera LSA-skydd efter att ha kontrollerat att ingen säkerhets- eller hjälpmedelsdrivrutin behöver läsas in i LSASS-processen.
- Medel
LM/NTLMv1-autentisering tillåten
2 datorer
- EXB-APP07 — LmCompatibilityLevel is 2.
- EXB-PRINT01 — LmCompatibilityLevel is 2.
Affärsrisk
Svaga hashar kan knäckas eller relayas för att komma åt inloggningsuppgifter.
Rekommendation
Sätt LmCompatibilityLevel till 5 (endast NTLMv2, neka LM och NTLM).
- Medel
SMB-signering krävs inte
6 datorer
- EXB-APP03 — RequireSecuritySignature is 0, so SMB sessions can be relayed.
- EXB-APP07 — RequireSecuritySignature is 0, so SMB sessions can be relayed.
- EXB-BKP01 — RequireSecuritySignature is 0, so SMB sessions can be relayed.
- EXB-FILE01 — RequireSecuritySignature is 0, so SMB sessions can be relayed.
- EXB-FILE02 — RequireSecuritySignature is 0, so SMB sessions can be relayed.
- EXB-PRINT01 — RequireSecuritySignature is 0, so SMB sessions can be relayed.
Affärsrisk
Tillåter SMB-relay-attacker mot servern.
Rekommendation
Kräv SMB-signering via grupprincip efter test av äldre klienter.
- Medel
TLS 1.0/1.1 accepteras
5 datorer
- EXB-APP06 — Deprecated TLS versions are still accepted by the server.
- EXB-APP07 — Deprecated TLS versions are still accepted by the server.
- EXB-PRINT01 — Deprecated TLS versions are still accepted by the server.
- EXB-SQL01 — Deprecated TLS versions are still accepted by the server.
- EXB-SQL02 — Deprecated TLS versions are still accepted by the server.
Affärsrisk
Föråldrade protokoll klarar inte efterlevnadsbaslinjer (PCI DSS, cyberförsäkring).
Rekommendation
Inaktivera TLS 1.0 och 1.1 efter att ha verifierat klientkompatibilitet.
- Låg
Inaktuella datorobjekt
1 datorer
- exempelbolaget.local — 23 computer objects have not authenticated in over 180 days.
Affärsrisk
Tillgångsinventeringen går inte att lita på, vilket gör både säkerhetsarbetet och en eventuell migrering svårare att omfångsbedöma.
Rekommendation
Verifiera de inaktuella datorobjekten och ta bort dem som inte längre finns.
- Låg
Många lokala administratörer
2 datorer
- EXB-APP07 — 9 members in the local Administrators group.
- EXB-BKP01 — 7 members in the local Administrators group.
Affärsrisk
Bred administratörsåtkomst försvårar ansvarsfördelning och åtkomstsanering.
Rekommendation
Tillämpa en least-privilege-modell och minska antalet lokala administratörer.
- Låg
Secure Boot är inte aktiverat
2 datorer
- EXB-APP07 — The machine boots in legacy BIOS mode without Secure Boot.
- EXB-PRINT01 — The machine boots in legacy BIOS mode without Secure Boot.
Affärsrisk
Ingenting verifierar startkedjan, så skadlig kod som läses in före Windows kan ligga kvar under operativsystemet och överleva en ominstallation.
Rekommendation
Flytta maskinen till UEFI-start och aktivera Secure Boot; en virtuell maskin behöver vara generation 2.
- Låg
NetBIOS över TCP/IP är aktiverat
1 datorer
- EXB-PRINT01 — NetBIOS is enabled on 2 adapter(s).
Affärsrisk
Namnuppslag via NetBIOS kan förgiftas för att fånga och vidarebefordra inloggningsuppgifter i det lokala nätverket.
Rekommendation
Stäng av NetBIOS över TCP/IP på varje nätverkskort, eller distribuera inställningen via DHCP.
- Låg
PowerShell-loggning av skriptblock är inte aktiverad
3 datorer
- EXB-APP06 — Script block logging is not enabled, so PowerShell activity is not recorded.
- EXB-APP07 — Script block logging is not enabled, so PowerShell activity is not recorded.
- EXB-MON01 — Script block logging is not enabled, so PowerShell activity is not recorded.
Affärsrisk
PowerShell är det vanligaste verktyget i en manuellt utförd attack, och utan den här loggningen finns ingen uppgift om vad som kördes.
Rekommendation
Aktivera loggning av skriptblock via grupprincip och vidarebefordra PowerShell-loggen dit ni samlar säkerhetshändelser.
Insamlingar som rapporten bygger på
Varje körning av insamlingsskriptet som ingår, med de datorer den läste av. Den senaste avläsningen per dator gäller.
- 2026-09-14 06:22 EXB-SQL02, EXB-RDS02, EXB-RDS01, EXB-FILE01, EXB-DC01, EXB-BKP01, EXB-APP05, EXB-HV02, EXB-APP03, EXB-APP02, EXB-PRINT01, EXB-APP04, EXB-HV01, EXB-APP07, EXB-SQL01, EXB-APP06, EXB-DC02, EXB-APP01, EXB-MON01, EXB-FILE02
Överväg en fullständig säkerhetsgenomgång från Technix
Den här rapporten är en automatisk genomlysning av ett urval säkerhetspunkter. En fullständig säkerhetsgenomgång ger en heltäckande bild av säkerhetsläget, mappad mot CIS Controls. Vi går igenom varje brist tillsammans med er, prioriterar efter verksamhetsrisk och tar fram en åtgärdsplan med tidsatta steg — inklusive de delar som inte går att läsa av automatiskt, som nätverk, rutiner och en djupare analys av servermiljöer och multicloud.
Kontakta oss på Technix så bokar vi in en fullständig säkerhetsgenomgång.