analiza dostępu grup Microsoft 365
Jedno "dodaj do grupy" otwiera 40 000 plików. Zobacz te 40 000, zanim zatwierdzisz.
Grupy to sposób, w jaki dostęp po cichu się mnoży w Microsoft 365: grupy zawierają grupy, gość siedzi trzy poziomy niżej, a członkostwo zatwierdzone w dziesięć sekund odblokowuje witryny, o których nikt nie wspomniał. 1Security rozwiązuje każdą grupę do tego, co naprawdę nadaje - łączna liczba rzeczywistych użytkowników, w tym zewnętrznych, oraz pliki, witryny i skrzynki za nią - żebyś zatwierdzał, zawężał albo wycofywał z liczbą przed oczami.
- 6typów grup trzymanych osobno: grupy Microsoft 365, grupy zabezpieczeń, grupy SharePoint, role katalogu, listy dystrybucyjne i grupy zabezpieczeń z obsługą poczty
- 10 style zwykle trwa zatwierdzenie członkostwa - tu przychodzi razem z witrynami, skrzynkami i plikami, które otwiera
- 30-50%grup w typowej dzierżawie ma sygnał osierocenia: brak właściciela, brak członków albo brak plików za nimi
Problem
Lista członków odpowiada, kto. Pytanie brzmi, co otwiera.
Lista członków grupy odpowiada, kto w niej jest. Pytanie, które się liczy, brzmi: co otwiera bycie w niej.
Zatwierdzenie prośby o członkostwo to jedna z najbardziej brzemiennych w skutki rzeczy, jakie administrator robi w tygodniu, i zwykle robi ją na ślepo. Prośba mówi "dodaj Annę do Marketing Collaboration". Nie mówi, że grupa jest zagnieżdżona w dwóch innych, że łańcuch kończy się na witrynie z 40 000 PDF-ów umów ani że trzech rzeczywistych członków to goście od partnera. Analiza dostępu grup Microsoft 365 to brakujący krok między prośbą a jej konsekwencją.
Mechanizmem jest zagnieżdżanie. Gość dodany do jednej małej grupy dziedziczy zasięg w całej dzierżawie, bo ta grupa siedzi w większej. Lista członków pokazuje małą grupę z jej 12 bezpośrednimi członkami. Konsekwencja leży trzy skoki dalej. 1Security łączy jedno z drugim w jednym wierszu: grupę, łączną liczbę rzeczywistych użytkowników oraz witryny i pliki za nią.
Tymczasem dzierżawa zapełnia się grupami, którymi nikt nie zarządza. Powszechnie 30-50% grup nie ma właściciela, członków albo plików za sobą, a listy dystrybucyjne, o których wszyscy zapomnieli, dalej odbierają pocztę z zewnątrz. Ich uprawnienia wciąż działają; nikt nie zatwierdza nowych członków i nikt nie sprawdza, po co grupa istnieje.
Co dostajesz
Każdy wiersz grupy odpowiada "co to odblokowuje?", zanim cokolwiek otworzysz.
Sortuj po dostępnych plikach, filtruj po użytkownikach zewnętrznych, przechodź zagnieżdżenie w obie strony - ekran Grupy zamienia listę członków w listę konsekwencji.
Członkowie bezpośredni vs użytkownicy łącznie
Obie kolumny w każdym wierszu. Gdy 12 bezpośrednich członków zamienia się w 340 użytkowników łącznie, w grze jest zagnieżdżenie - i wiesz to, zanim cokolwiek zatwierdzisz.
Zasięg w plikach, witrynach i skrzynkach
Dostępne pliki, dostępne witryny i objęte elementy per grupa, więc decyzja o członkostwie zapada z liczbą - "ta grupa otwiera 40 000 plików, 2 100 z danymi wrażliwymi".
Użytkownicy zewnętrzni w rzeczywistym członkostwie
Goście liczeni przez zagnieżdżenie, nie tylko na liście bezpośredniej. Jeden gość w jednej małej zagnieżdżonej grupie to dokładnie sposób, w jaki zasięg niezauważenie przekracza granicę firmy.
Role katalogu traktowane jako uprzywilejowanie
Grupy ról administracyjnych są tu osobnym typem. Każde członkostwo w nich to dostęp uprzywilejowany i wiersz tak to pokazuje - z liczbą zewnętrznych i łączną obok.
Łańcuch zagnieżdżenia do przejścia w obie strony
Grupy zawarte i grupy nadrzędne w tym samym wierszu, więc idziesz w górę do tego, co grupa odblokowuje, albo w dół do tego, skąd wziął się dostęp użytkownika.
Filtry osierocenia
Brak właścicieli, brak członków, brak plików - jedno kliknięcie każdy. Martwa lista dystrybucyjna, która wciąż odbiera pocztę z zewnątrz, pojawia się tu z datą ostatniej wiadomości.
Jak głęboko to sięga
Trzy pytania warte zadania w tym tygodniu - każde poniżej minuty.
Szuflada filtrów zawęża po typie grupy, członkostwie zewnętrznym, grupach konkretnego użytkownika, wskaźnikach osierocenia, informacjach wrażliwych, alertach, linkach udostępniania i aktywności e-mail.
Sprawdzenie uprzywilejowania: przefiltruj typ do Rola katalogu i przeczytaj liczbę użytkowników zewnętrznych i łączną. Każde członkostwo tutaj to uprawnienie administracyjne. Jeśli grupa roli ma rzeczywistych członków, których nie potrafisz nazwać - powszechne jest znalezienie gościa albo konta serwisowego odziedziczonego przez zagnieżdżenie - to pierwsze ustalenie przeglądu, a dojście do niego zajmuje około minuty.
Audyt zasięgu gości: przefiltruj do grup z użytkownikami zewnętrznymi, posortuj po dostępnych plikach malejąco. To szereguje zaproszenia partnerów i dostawców według tego, ile danych każde naprawdę otworzyło. W typowej dzierżawie dziesięć pierwszych grup na tej liście odpowiada za większość plików dostępnych z zewnątrz.
Martwe listy, które wciąż odbierają: przefiltruj do list dystrybucyjnych z członkami zewnętrznymi i niedawną pocztą przychodzącą. Poczta dalej płynie na zewnątrz przez listę, o której wszyscy zapomnieli. Tu to jeden filtr, z datą ostatniego odbioru w wierszu.
W praktyce
Zanim zatwierdzisz prośbę: 30-sekundowe czytanie.
Cztery rzeczy, na które patrzysz w wierszu grupy, zanim klikniesz Zatwierdź.
- 01
Otwórz grupę w Grupach
Użytkownicy łącznie kontra członkowie bezpośredni od razu mówią, czy w grze jest zagnieżdżenie. "12 bezpośrednich, 340 łącznie" znaczy, że grupa siedzi w czymś większym - i nowy członek też.
- 02
Przeczytaj, co odblokowuje
Dostępne pliki i witryny, plus ile z nich niesie informacje wrażliwe albo etykietę poufności. To dziedziczy nowy członek pierwszego dnia - i to mógłby wynieść członek z przejętym kontem.
- 03
Sprawdź granicę
Użytkownicy zewnętrzni w rzeczywistym członkostwie. Jeśli grupa już przekracza granicę firmy, dodanie jej zasięgu się kumuluje; jeśli nowy członek jest gościem, wiesz dokładnie, co otwierasz.
- 04
Zatwierdź, zawęź albo podziel
Zatwierdź, bo liczba jest w porządku, poproś o węższą grupę albo podziel grupę automatyzacją - etapowaną za 72-godzinnym oknem przeglądu jak każda inna zmiana i zapisaną w Akcjach.
Co dodaje 1Security
Od członkostwa do konsekwencji
Narzędzie do członkostwa odpowiada, kto jest w grupie. To jest narzędzie do konsekwencji: co daje bycie w niej.
- Łączne rzeczywiste członkostwo z zagnieżdżeniem rozwiązanym do dowolnej głębokości, obok liczby bezpośredniej
- Użytkownicy zewnętrzni liczeni wewnątrz rzeczywistego członkostwa, nie tylko na liście bezpośredniej
- Do ilu plików, witryn i skrzynek daje dostęp jedna grupa
- Czy za tym dostępem stoją informacje wrażliwe albo pliki z etykietą
- Grupy nadrzędne i grupy zawarte, więc łańcuch da się przejść w obie strony
- Grupy bez żadnego właściciela, wciąż nadające żywy dostęp - odfiltrowane jednym kliknięciem
- Linki udostępniania nadane grupie, a nie osobie
- Listy dystrybucyjne z członkami zewnętrznymi i niedawną pocztą przychodzącą, z datą ostatniego odbioru
Skala
Zagnieżdżanie to problem grafowy i jest rozwiązany na bieżąco.
Poprawne rozwiązanie rzeczywistego członkostwa oznacza przejście całego grafu grup, nie próbkowanie dwóch poziomów - i zrobienie tego dla każdej grupy w dzierżawie z dziesiątkami tysięcy grup i 40 milionami plików. 1Security utrzymuje to obliczenie na bieżąco, zamiast uruchamiać je jako raport, na który się czeka.
- 40 mln+plików w największych dzierżawach produkcyjnych, dla których zasięg grup jest rozwiązany i utrzymywany na bieżąco
- 6typów grup rozwiązanych do dowolnej głębokości zagnieżdżenia, bez limitu poziomów i bez próbkowania
- 3sygnały osierocenia w każdym wierszu - brak właścicieli, brak członków, brak plików - po jednym filtrze
Powiązane
Gdzie to pasuje
Grupy nadają dostęp; użytkownicy go mają, a pliki go otrzymują. Trzy ekrany to trzy widoki tego samego grafu uprawnień, a dochodzenie zwykle dotyka wszystkich.
Przegląd dostępu użytkowników
Co jedna tożsamość może otworzyć - 200 000 plików za jej 11 grupami - i czy konto powinno dalej istnieć.
Zobacz użytkowników →Uprawnienia do plików
Drugi koniec łańcucha: kto może otworzyć dany dokument, przez którą grupę albo link, i dlaczego.
Zobacz pliki →Zarządzanie dostępem
Zamiana ustaleń w zasadę najmniejszych uprawnień w całej dzierżawie, z etapowanymi, przeglądalnymi zmianami.
Zobacz zarządzanie dostępem →
FAQ
Pytania, które zespoły zadają najpierw
Jakie typy grup są objęte?
Wszystkie sześć, które mają wagę bezpieczeństwa w Microsoft 365: grupy Microsoft 365, grupy zabezpieczeń, grupy SharePoint, role katalogu, listy dystrybucyjne i grupy zabezpieczeń z obsługą poczty. Są trzymane osobno, bo lista dystrybucyjna i rola katalogu to nie ten sam rodzaj obiektu.
Jak głęboko sięga rozwiązywanie zagnieżdżenia?
Do końca łańcucha. Rzeczywiste członkostwo jest liczone na całym grafie grup, więc użytkownik cztery grupy w głąb liczy się w sumie tak samo jak członek bezpośredni. Nie ma limitu poziomów ani próbkowania.
Czy widzę, w jakich grupach jest konkretna osoba?
Tak. Filtrowanie po konkretnym użytkowniku jest wbudowane w szufladę filtrów i zwraca członkostwa dziedziczone, nie tylko bezpośrednie. To filtr, którego naprawdę potrzebuje większość przeglądów offboardingowych.
Dlaczego grupy bez właściciela mają takie znaczenie?
Bo nikt nie zatwierdza nowych członków i nikt nie sprawdza celu, a uprawnienia działają w nieskończoność. Grupa bez właściciela z informacjami wrażliwymi w zasięgu to dostęp bez odpowiedzialnego człowieka. Powszechnie jedna trzecia grup w dzierżawie ma co najmniej jeden sygnał osierocenia.
Czy pokazuje też grupy SharePoint?
Tak. Grupy SharePoint są tu osobnym typem, bo nadają dostęp do witryny samodzielnie, poza katalogiem - ich uwzględnienie trzyma uprawnienia witryn i nadzór katalogu w jednym przeglądzie.
Zobacz, co naprawdę odblokowują Twoje grupy.
Podłącz w trybie tylko do odczytu, a każda grupa przyjdzie tego samego dnia z liczbą użytkowników łącznie, zewnętrznych i dostępnych plików. Role katalogu to zwykle pierwsza niespodzianka.
Albo dalej zatwierdzaj prośby o członkostwo po nazwie grupy.