Microsoft 365 Gruppenzugriffsanalyse
Ein "zur Gruppe hinzufügen" öffnet 40.000 Dateien. Sehen Sie die 40.000, bevor Sie genehmigen.
Gruppen sind der Weg, auf dem sich Zugriff in Microsoft 365 leise vervielfacht: Gruppen enthalten Gruppen, ein Gast sitzt drei Ebenen tiefer, und eine in zehn Sekunden genehmigte Mitgliedschaft schaltet Websites frei, die niemand erwähnt hat. 1Security löst jede Gruppe zu dem auf, was sie tatsächlich gewährt - effektive Benutzer insgesamt, externe darunter, und die Dateien, Websites und Postfächer dahinter - damit Sie mit einer Zahl vor Augen genehmigen, eingrenzen oder stilllegen.
- 6Gruppentypen getrennt gehalten: Microsoft 365-Gruppen, Sicherheitsgruppen, SharePoint-Gruppen, Verzeichnisrollen, Verteilerlisten und E-Mail-aktivierte Sicherheitsgruppen
- 10 sso lange dauert eine Mitgliedschaftsgenehmigung üblicherweise - hier kommt sie mit den Websites, Postfächern und Dateien, die sie öffnet
- 30-50 %der Gruppen in einem typischen Mandanten tragen ein Verwaisungssignal: kein Besitzer, keine Mitglieder oder keine Dateien dahinter
Das Problem
Eine Mitgliederliste beantwortet, wer. Die Frage ist, was sie öffnet.
Eine Mitgliederliste beantwortet, wer in der Gruppe ist. Die Frage, die zählt, ist, was die Mitgliedschaft öffnet.
Eine Mitgliedschaftsanfrage zu genehmigen ist eine der folgenreichsten Handlungen eines Admins in der Woche, und sie geschieht normalerweise blind. Die Anfrage sagt "Anna zu Marketing Collaboration hinzufügen". Sie sagt nicht, dass die Gruppe in zwei anderen verschachtelt ist, dass die Kette bei einer Website mit 40.000 Vertrags-PDFs endet oder dass drei der effektiven Mitglieder Gäste eines Partners sind. Die Microsoft 365 Gruppenzugriffsanalyse ist der fehlende Schritt zwischen der Anfrage und ihrer Folge.
Verschachtelung ist der Mechanismus. Ein Gast, der einer kleinen Gruppe hinzugefügt wird, erbt Reichweite über den ganzen Mandanten, weil diese Gruppe in einer größeren steckt. Eine Mitgliederliste zeigt die kleine Gruppe mit ihren 12 direkten Mitgliedern. Die Folge liegt drei Sprünge entfernt. 1Security verbindet beides in einer Zeile: die Gruppe, ihre effektiven Benutzer insgesamt und die Websites und Dateien dahinter.
Unterdessen füllt sich der Mandant mit Gruppen, die niemand verwaltet. Üblich ist, dass 30-50 % der Gruppen keinen Besitzer, keine Mitglieder oder keine Dateien dahinter haben, und dass vergessene Verteilerlisten weiter Post von außen empfangen. Ihre Berechtigungen funktionieren weiter; niemand genehmigt neue Mitglieder und niemand prüft, warum die Gruppe existiert.
Was Sie bekommen
Jede Gruppenzeile beantwortet "was schaltet das frei?", bevor Sie etwas öffnen.
Nach erreichbaren Dateien sortieren, nach externen Benutzern filtern, die Verschachtelung in beide Richtungen gehen - der Bildschirm Gruppen macht aus einer Mitgliederliste eine Folgenliste.
Direkte Mitglieder vs. Benutzer insgesamt
Beide Spalten in jeder Zeile. Wenn aus 12 direkten Mitgliedern 340 Benutzer insgesamt werden, ist Verschachtelung im Spiel - und Sie wissen es, bevor Sie irgendetwas genehmigen.
Reichweite in Dateien, Websites und Postfächern
Erreichbare Dateien, erreichbare Websites und betroffene Elemente pro Gruppe, damit eine Mitgliedschaftsentscheidung mit einer Zahl fällt - "diese Gruppe öffnet 40.000 Dateien, 2.100 davon mit sensiblen Daten".
Externe Benutzer in der effektiven Mitgliedschaft
Gäste über die Verschachtelung gezählt, nicht nur auf der direkten Liste. Ein Gast in einer kleinen verschachtelten Gruppe ist genau der Weg, auf dem Reichweite unbemerkt die Unternehmensgrenze überschreitet.
Verzeichnisrollen als Privileg behandelt
Admin-Rollengruppen sind hier ein eigener Typ. Jede Mitgliedschaft darin ist privilegierter Zugriff, und die Zeile liest sich so - mit externer und Gesamtzahl daneben.
Die Verschachtelungskette, in beide Richtungen begehbar
Enthaltene Gruppen und übergeordnete Gruppen in derselben Zeile, sodass Sie nach oben zu dem gehen, was eine Gruppe freischaltet, oder nach unten zu dem, woher der Zugriff eines Benutzers kam.
Verwaisungsfilter
Keine Besitzer, keine Mitglieder, keine Dateien - je ein Klick. Die tote Verteilerliste, die noch externe Post empfängt, taucht hier mit dem Datum der letzten eingehenden Nachricht auf.
Wie tief es geht
Drei Fragen, die sich diese Woche lohnen - jede unter einer Minute.
Der Filterbereich grenzt nach Gruppentyp, externer Mitgliedschaft, Gruppen eines bestimmten Benutzers, Verwaisungsindikatoren, vertraulichen Informationen, Warnungen, Freigabelinks und E-Mail-Aktivität ein.
Privilegienprüfung: Typ auf Verzeichnisrolle filtern und die Zahl externer und gesamter Benutzer lesen. Jede Mitgliedschaft hier ist ein Admin-Privileg. Hat eine Rollengruppe effektive Mitglieder, die Sie nicht benennen können - üblich ist ein Gast oder ein Dienstkonto, das über Verschachtelung geerbt wurde -, ist das der erste Befund der Prüfung, und man erreicht ihn in etwa einer Minute.
Gäste-Reichweitenaudit: auf Gruppen mit externen Benutzern filtern, nach erreichbaren Dateien absteigend sortieren. Das ordnet Ihre Partner- und Lieferanteneinladungen danach, wie viele Daten jede tatsächlich geöffnet hat. In einem typischen Mandanten machen die zehn obersten Gruppen dieser Liste den Großteil der extern erreichbaren Dateien aus.
Tote Listen, die noch empfangen: auf Verteilerlisten mit externen Mitgliedern und kürzlich eingegangener E-Mail filtern. Post fließt weiter nach außen über eine Liste, deren Existenz alle vergessen haben. Hier ist es ein Filter, mit dem Datum des letzten Empfangs in der Zeile.
In der Praxis
Bevor Sie die Anfrage genehmigen: 30 Sekunden lesen.
Die vier Dinge, die Sie in der Gruppenzeile ansehen, bevor Sie auf Genehmigen klicken.
- 01
Die Gruppe in Gruppen öffnen
Benutzer insgesamt gegen direkte Mitglieder sagt sofort, ob Verschachtelung im Spiel ist. "12 direkt, 340 insgesamt" heißt: Die Gruppe steckt in etwas Größerem - und das neue Mitglied auch.
- 02
Lesen, was sie freischaltet
Erreichbare Dateien und Websites, plus wie viele davon vertrauliche Informationen oder eine Vertraulichkeitsbezeichnung tragen. Das erbt das neue Mitglied am ersten Tag - und das könnte ein kompromittiertes Mitglied hinaustragen.
- 03
Die Grenze prüfen
Externe Benutzer in der effektiven Mitgliedschaft. Überschreitet die Gruppe die Unternehmensgrenze bereits, potenziert sich zusätzliche Reichweite; ist das neue Mitglied ein Gast, wissen Sie jetzt genau, was Sie öffnen.
- 04
Genehmigen, eingrenzen oder aufteilen
Genehmigen, weil die Zahl in Ordnung ist, eine engere Gruppe verlangen oder die Gruppe per Automatisierung aufteilen - gestaffelt hinter dem 72-Stunden-Prüffenster wie jede andere Änderung und in Aktionen protokolliert.
Was 1Security hinzufügt
Von der Mitgliedschaft zur Folge
Ein Mitgliedschaftswerkzeug beantwortet, wer in der Gruppe ist. Dies ist ein Folgenwerkzeug: was die Mitgliedschaft öffnet.
- Effektive Gesamtmitgliedschaft mit Verschachtelung bis in jede Tiefe aufgelöst, neben der direkten Zahl
- Externe Benutzer innerhalb der effektiven Mitgliedschaft gezählt, nicht nur auf der direkten Liste
- Wie viele Dateien, Websites und Postfächer eine einzelne Gruppe zugänglich macht
- Ob vertrauliche Informationen oder bezeichnete Dateien hinter diesem Zugriff liegen
- Übergeordnete Gruppen ebenso wie enthaltene Gruppen, damit die Kette in beide Richtungen begehbar ist
- Gruppen ganz ohne Besitzer, die noch aktiven Zugriff gewähren - mit einem Klick gefiltert
- Freigabelinks, die einer Gruppe statt einer Person gewährt wurden
- Verteilerlisten mit externen Mitgliedern und kürzlich eingegangener Post, mit dem Datum des letzten Empfangs
Skalierung
Verschachtelung ist ein Graphproblem, und es bleibt gelöst.
Effektive Mitgliedschaft richtig aufzulösen heißt, den gesamten Gruppengraphen zu durchlaufen, nicht zwei Ebenen zu sampeln - und das für jede Gruppe in einem Mandanten mit Zehntausenden Gruppen und 40 Millionen Dateien. 1Security hält diese Berechnung aktuell, statt sie als Bericht laufen zu lassen, auf den man wartet.
- 40 Mio.+Dateien in den größten produktiven Mandanten, für die die Gruppenreichweite aufgelöst und aktuell gehalten wird
- 6Gruppentypen bis in jede Verschachtelungstiefe aufgelöst, ohne Ebenenlimit und ohne Sampling
- 3Verwaisungssignale in jeder Zeile - keine Besitzer, keine Mitglieder, keine Dateien - je ein Filter
Verwandt
Wo das hineinpasst
Gruppen gewähren den Zugriff; Benutzer halten ihn und Dateien empfangen ihn. Die drei Bildschirme sind drei Ansichten desselben Berechtigungsgraphen, und eine Untersuchung berührt meist alle drei.
Zugriffsüberprüfung
Was eine Identität öffnen kann - die 200.000 Dateien hinter ihren 11 Gruppen - und ob das Konto noch existieren sollte.
Benutzer ansehen →Dateiberechtigungen
Das andere Ende der Kette: wer ein bestimmtes Dokument öffnen kann, über welche Gruppe oder welchen Link, und warum.
Dateien ansehen →Zugriffsverwaltung
Befunde in Least Privilege im ganzen Mandanten überführen, mit gestaffelten, prüfbaren Änderungen.
Zugriffsverwaltung ansehen →
FAQ
Fragen, die Teams zuerst stellen
Welche Gruppentypen sind abgedeckt?
Alle sechs, die in Microsoft 365 sicherheitsrelevant sind: Microsoft 365-Gruppen, Sicherheitsgruppen, SharePoint-Gruppen, Verzeichnisrollen, Verteilerlisten und E-Mail-aktivierte Sicherheitsgruppen. Sie werden getrennt gehalten, weil eine Verteilerliste und eine Verzeichnisrolle nicht dieselbe Art von Objekt sind.
Wie tief geht die Auflösung der Verschachtelung?
Bis ans Ende der Kette. Die effektive Mitgliedschaft wird über den gesamten Gruppengraphen berechnet, sodass ein Benutzer vier Gruppen tief genauso in der Gesamtzahl zählt wie ein direktes Mitglied. Es gibt kein Ebenenlimit und kein Sampling.
Kann ich sehen, in welchen Gruppen eine bestimmte Person ist?
Ja. Das Filtern nach einem bestimmten Benutzer ist in den Filterbereich eingebaut und liefert geerbte Mitgliedschaften, nicht nur direkte. Das ist der Filter, den die meisten Offboarding-Prüfungen tatsächlich brauchen.
Warum sind besitzerlose Gruppen so wichtig?
Weil niemand neue Mitglieder genehmigt und niemand den Zweck prüft, die Berechtigungen aber unbegrenzt weiter funktionieren. Eine besitzerlose Gruppe mit vertraulichen Informationen in Reichweite ist Zugriff ohne verantwortlichen Menschen. Üblich ist, dass ein Drittel der Gruppen eines Mandanten mindestens ein Verwaisungssignal trägt.
Zeigt es auch SharePoint-Gruppen?
Ja. SharePoint-Gruppen sind hier ein eigener Typ, weil sie Website-Zugriff eigenständig, außerhalb des Verzeichnisses, gewähren - sie einzubeziehen hält Website-Berechtigungen und Verzeichnis-Governance in einer Prüfung zusammen.
Sehen Sie, was Ihre Gruppen tatsächlich freischalten.
Verbinden Sie schreibgeschützt, und jede Gruppe kommt noch am selben Tag mit Benutzern insgesamt, externen Benutzern und erreichbaren Dateien an. Verzeichnisrollen sind meist die erste Überraschung.
Oder genehmigen Sie Mitgliedschaftsanfragen weiter nach dem Namen der Gruppe.