M365-IDN-01Tum kullanicilar icin MFA
L1high
Recommended valueCA ile tum kullanicilar ve tum kaynaklar; en az iki emergency (break-glass) hesap haric. Kullanici tabanli servis hesaplari workload identity ye tasinir. P1/P2 YOKSA Security Defaults kullanilir - ANCAK Security Defaults ile ozel Conditional Access politikalari BIRLIKTE KULLANILAMAZ (karsilikli dislayici). Security Defaults secilen bir tenant ta bu baseline daki M365-CA-* kontrollerinin tamami uygulanamaz ve not applicable isaretlenmelidir.
↳ Entra > Protection > Conditional Access
MFA, calinmis parolayla erisimin onundeki en etkili tek kontroldur; kapsamin break-glass disinda eksiksiz olmasi ve servis hesaplarinin ayrilmasi sarttir.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-02Phishing-resistant MFA for administrators
L1high
Recommended valueYoneticiler icin phishing-direncli yontemler (FIDO2 / Windows Hello / sertifika) etkin; SMS ve ses kapali. Zorlama CA-06 authentication strength ile yapilir (bu satir yontem erisilebilirligini tanimlar).
↳ Entra > Authentication methods
Push/SMS MFA can be bypassed via fatigue and SIM swap; privileged accounts must use a phishing-resistant method.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-03Entra Password Protection
L1medium
Recommended valueGlobal yasakli parola listesi otomatik ve kapatilamaz (dogrulanir); P1/P2 ile ozel kurum terimleri eklenir. SSPR, MFA kaydi ve password writeback AYRI kontrollerdir.
↳ Entra > Authentication methods > Password protection
The banned password list blocks common and organization-specific weak passwords.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-04Guest access restriction
L2medium
Recommended valueMisafir davet sinirli; harici isbirligi en kisitli role
↳ Entra > External Identities > Collaboration settings
Overly broad guest access leads to unauthorized access and data exfiltration from outside the tenant.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-05Defender for Identity (hybrid AD)
L2high
Recommended valueHibrit ortamda DC, AD CS, AD FS ve Entra Connect icin desteklenen MDI unified sensor kapsami kurulu. MDI tek tespit kaynagi DEGIL; SIEM, EDR ve native audit tamamlayicidir.
↳ Microsoft Defender XDR > Identities (MDI)
On-premises identity attacks (DCSync, AD CS, lateral movement) are surfaced in cloud detection only through MDI.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-06Guest invitation restrictions
L2medium
Recommended valueYalniz belirli roller misafir davet edebilir (uye kullanicilar degil)
↳ Entra > External Identities > External collaboration settings
Uncontrolled guest invitations open a channel for unmonitored external access and social engineering.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-07Harden Microsoft Authenticator
L1high
Recommended valueNumber matching zorunlu varsayilanin calistigi + ek baglam (uygulama adi + cografi konum) gosterimi acik dogrulanir. Ayricalikli kullanicilar push yerine phishing-direncli MFA kullanmali.
↳ Entra > Authentication methods > Microsoft Authenticator
Without additional context a user may mistakenly approve under MFA fatigue (push bombing); number matching breaks that attack.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-08Secure security-info (MFA) registration
L2high
Recommended valueRegister security information CA ile korunur: compliant device veya guclu bootstrap/TAP. TAP kisa omurlu, tek kullanimlik ve helpdesk kimlik-ispati sureciyle verilir. Trusted network tek basina yeterli degil.
↳ Entra > CA (Register security information) + Authentication methods > TAP
Unprotected MFA registration lets an attacker add their own MFA method to a compromised account (persistence); restricting registration prevents it.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-09Certificate-based authentication (CBA) binding
L2medium
Recommended valueCBA kullaniliyorsa yuksek-afinite baglama zorunlu: SKI, SHA1PublicKey veya IssuerAndSerialNumber. Dusuk-afinite (SAN PrincipalName/RFC822, IssuerAndSubject) tek basina yeterli degil; tenant Required affinity = High.
↳ Entra > Authentication methods > Certificate-based authentication
Weak (low-affinity) certificate mapping enables impersonation with an attacker-shaped certificate; high-affinity binding hardens it.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-10Misafir (guest) kullanicilar icin MFA
L1high
Recommended valueCA MFA politikasi kapsami tum misafir/harici kullanicilari da icerir; misafir erisiminde MFA zorunlu
↳ Entra > Conditional Access (Guest or external users kapsami)
Misafir hesaplar da phishing ve parola saldirilarinin hedefidir; MFA kapsami disinda birakilirsa kiraci disindan kimlik dogrulamasiz erisim yuzeyi kalir (SCuBA MS.AAD).
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-11Microsoft un zorunlu MFA dayatmasina hazirlik
high
Recommended valueFaz 1 (Ekim 2024 den, Mart 2025 te %100): Azure portal, Entra admin center, Intune admin center ve M365 admin center oturum acmalarinda MFA zorunlu. Faz 2 (1 Ekim 2025 ten): Azure CLI, Azure PowerShell, Azure mobile app, IaC araclari, REST API ve SDK uzerinden Create/Update/Delete islemlerinde MFA zorunlu (Read haric). Erteleme hakki 1 Temmuz 2026 da doldu. Tum insan hesaplari (break-glass dahil) MFA kayitli olmali; otomasyon workload identity ye (managed identity / federated credential) tasinmali.
↳ Entra admin center + aka.ms/managemfaforazure durum kontrolu + otomasyon hesabi envanteri
Bu zorlama Microsoft tarafindan servis tarafinda uygulanir; tenant in CA politikasi olsun olmasin devreye girer. MFA kayitli olmayan yonetici veya otomasyon hesaplari uyari vermeden erisimini kaybeder - break-glass hesaplari da kapsamda oldugu icin acil erisim plani bundan dogrudan etkilenir.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5
M365-IDN-12Kimlik dogrulama yontemlerinin birlesik politikaya tasinmasi
high
Recommended valueTum yontemler birlesik Authentication methods policy uzerinden yonetiliyor; eski per-user MFA ve SSPR yontem politikalari kullanilmiyor (30 Eylul 2025 te emekli oldular). Gecis OTOMATIK DEGILDIR: yontem kapsamlari (SMS, ses, Authenticator, FIDO2, TAP, sertifika) gruplar bazinda acikca tanimlanmis olmali; zayif yontemler (SMS/ses) en azindan ayricalikli kullanicilarda kapali.
↳ Entra admin center > Protection > Authentication methods > Policies (migration durumu Complete)
Eski MFA/SSPR politikalari emekli olduktan sonra yontem yonetimi yalniz birlesik politikadan yapilabilir. Gecisi tamamlamayan tenant larda yontem kapsamlari beklenmedik sekilde genisleyebilir veya daralabilir; ozellikle SMS gibi zayif yontemlerin sessizce acik kalmasi yaygin bir sonuctur.
Frameworks:CIS v8 · 6.3NIST 800-171 · 3.5.3NIST CSF · PR.AA-03ISO 27002 · 8.5