analiza dostępu grup Microsoft 365

Jedno "dodaj do grupy" otwiera 40 000 plików. Zobacz te 40 000, zanim zatwierdzisz.

Grupy to sposób, w jaki dostęp po cichu się mnoży w Microsoft 365: grupy zawierają grupy, gość siedzi trzy poziomy niżej, a członkostwo zatwierdzone w dziesięć sekund odblokowuje witryny, o których nikt nie wspomniał. 1Security rozwiązuje każdą grupę do tego, co naprawdę nadaje - łączna liczba rzeczywistych użytkowników, w tym zewnętrznych, oraz pliki, witryny i skrzynki za nią - żebyś zatwierdzał, zawężał albo wycofywał z liczbą przed oczami.

  • 6
    typów grup trzymanych osobno: grupy Microsoft 365, grupy zabezpieczeń, grupy SharePoint, role katalogu, listy dystrybucyjne i grupy zabezpieczeń z obsługą poczty
  • 10 s
    tyle zwykle trwa zatwierdzenie członkostwa - tu przychodzi razem z witrynami, skrzynkami i plikami, które otwiera
  • 30-50%
    grup w typowej dzierżawie ma sygnał osierocenia: brak właściciela, brak członków albo brak plików za nimi

Problem

Lista członków odpowiada, kto. Pytanie brzmi, co otwiera.

Lista członków grupy odpowiada, kto w niej jest. Pytanie, które się liczy, brzmi: co otwiera bycie w niej.

Zatwierdzenie prośby o członkostwo to jedna z najbardziej brzemiennych w skutki rzeczy, jakie administrator robi w tygodniu, i zwykle robi ją na ślepo. Prośba mówi "dodaj Annę do Marketing Collaboration". Nie mówi, że grupa jest zagnieżdżona w dwóch innych, że łańcuch kończy się na witrynie z 40 000 PDF-ów umów ani że trzech rzeczywistych członków to goście od partnera. Analiza dostępu grup Microsoft 365 to brakujący krok między prośbą a jej konsekwencją.

Mechanizmem jest zagnieżdżanie. Gość dodany do jednej małej grupy dziedziczy zasięg w całej dzierżawie, bo ta grupa siedzi w większej. Lista członków pokazuje małą grupę z jej 12 bezpośrednimi członkami. Konsekwencja leży trzy skoki dalej. 1Security łączy jedno z drugim w jednym wierszu: grupę, łączną liczbę rzeczywistych użytkowników oraz witryny i pliki za nią.

Tymczasem dzierżawa zapełnia się grupami, którymi nikt nie zarządza. Powszechnie 30-50% grup nie ma właściciela, członków albo plików za sobą, a listy dystrybucyjne, o których wszyscy zapomnieli, dalej odbierają pocztę z zewnątrz. Ich uprawnienia wciąż działają; nikt nie zatwierdza nowych członków i nikt nie sprawdza, po co grupa istnieje.

Co dostajesz

Każdy wiersz grupy odpowiada "co to odblokowuje?", zanim cokolwiek otworzysz.

Sortuj po dostępnych plikach, filtruj po użytkownikach zewnętrznych, przechodź zagnieżdżenie w obie strony - ekran Grupy zamienia listę członków w listę konsekwencji.

  • Członkowie bezpośredni vs użytkownicy łącznie

    Obie kolumny w każdym wierszu. Gdy 12 bezpośrednich członków zamienia się w 340 użytkowników łącznie, w grze jest zagnieżdżenie - i wiesz to, zanim cokolwiek zatwierdzisz.

  • Zasięg w plikach, witrynach i skrzynkach

    Dostępne pliki, dostępne witryny i objęte elementy per grupa, więc decyzja o członkostwie zapada z liczbą - "ta grupa otwiera 40 000 plików, 2 100 z danymi wrażliwymi".

  • Użytkownicy zewnętrzni w rzeczywistym członkostwie

    Goście liczeni przez zagnieżdżenie, nie tylko na liście bezpośredniej. Jeden gość w jednej małej zagnieżdżonej grupie to dokładnie sposób, w jaki zasięg niezauważenie przekracza granicę firmy.

  • Role katalogu traktowane jako uprzywilejowanie

    Grupy ról administracyjnych są tu osobnym typem. Każde członkostwo w nich to dostęp uprzywilejowany i wiersz tak to pokazuje - z liczbą zewnętrznych i łączną obok.

  • Łańcuch zagnieżdżenia do przejścia w obie strony

    Grupy zawarte i grupy nadrzędne w tym samym wierszu, więc idziesz w górę do tego, co grupa odblokowuje, albo w dół do tego, skąd wziął się dostęp użytkownika.

  • Filtry osierocenia

    Brak właścicieli, brak członków, brak plików - jedno kliknięcie każdy. Martwa lista dystrybucyjna, która wciąż odbiera pocztę z zewnątrz, pojawia się tu z datą ostatniej wiadomości.

Jak głęboko to sięga

Trzy pytania warte zadania w tym tygodniu - każde poniżej minuty.

Szuflada filtrów zawęża po typie grupy, członkostwie zewnętrznym, grupach konkretnego użytkownika, wskaźnikach osierocenia, informacjach wrażliwych, alertach, linkach udostępniania i aktywności e-mail.

Sprawdzenie uprzywilejowania: przefiltruj typ do Rola katalogu i przeczytaj liczbę użytkowników zewnętrznych i łączną. Każde członkostwo tutaj to uprawnienie administracyjne. Jeśli grupa roli ma rzeczywistych członków, których nie potrafisz nazwać - powszechne jest znalezienie gościa albo konta serwisowego odziedziczonego przez zagnieżdżenie - to pierwsze ustalenie przeglądu, a dojście do niego zajmuje około minuty.

Audyt zasięgu gości: przefiltruj do grup z użytkownikami zewnętrznymi, posortuj po dostępnych plikach malejąco. To szereguje zaproszenia partnerów i dostawców według tego, ile danych każde naprawdę otworzyło. W typowej dzierżawie dziesięć pierwszych grup na tej liście odpowiada za większość plików dostępnych z zewnątrz.

Martwe listy, które wciąż odbierają: przefiltruj do list dystrybucyjnych z członkami zewnętrznymi i niedawną pocztą przychodzącą. Poczta dalej płynie na zewnątrz przez listę, o której wszyscy zapomnieli. Tu to jeden filtr, z datą ostatniego odbioru w wierszu.

W praktyce

Zanim zatwierdzisz prośbę: 30-sekundowe czytanie.

Cztery rzeczy, na które patrzysz w wierszu grupy, zanim klikniesz Zatwierdź.

  1. 01

    Otwórz grupę w Grupach

    Użytkownicy łącznie kontra członkowie bezpośredni od razu mówią, czy w grze jest zagnieżdżenie. "12 bezpośrednich, 340 łącznie" znaczy, że grupa siedzi w czymś większym - i nowy członek też.

  2. 02

    Przeczytaj, co odblokowuje

    Dostępne pliki i witryny, plus ile z nich niesie informacje wrażliwe albo etykietę poufności. To dziedziczy nowy członek pierwszego dnia - i to mógłby wynieść członek z przejętym kontem.

  3. 03

    Sprawdź granicę

    Użytkownicy zewnętrzni w rzeczywistym członkostwie. Jeśli grupa już przekracza granicę firmy, dodanie jej zasięgu się kumuluje; jeśli nowy członek jest gościem, wiesz dokładnie, co otwierasz.

  4. 04

    Zatwierdź, zawęź albo podziel

    Zatwierdź, bo liczba jest w porządku, poproś o węższą grupę albo podziel grupę automatyzacją - etapowaną za 72-godzinnym oknem przeglądu jak każda inna zmiana i zapisaną w Akcjach.

Co dodaje 1Security

Od członkostwa do konsekwencji

Narzędzie do członkostwa odpowiada, kto jest w grupie. To jest narzędzie do konsekwencji: co daje bycie w niej.

  • Łączne rzeczywiste członkostwo z zagnieżdżeniem rozwiązanym do dowolnej głębokości, obok liczby bezpośredniej
  • Użytkownicy zewnętrzni liczeni wewnątrz rzeczywistego członkostwa, nie tylko na liście bezpośredniej
  • Do ilu plików, witryn i skrzynek daje dostęp jedna grupa
  • Czy za tym dostępem stoją informacje wrażliwe albo pliki z etykietą
  • Grupy nadrzędne i grupy zawarte, więc łańcuch da się przejść w obie strony
  • Grupy bez żadnego właściciela, wciąż nadające żywy dostęp - odfiltrowane jednym kliknięciem
  • Linki udostępniania nadane grupie, a nie osobie
  • Listy dystrybucyjne z członkami zewnętrznymi i niedawną pocztą przychodzącą, z datą ostatniego odbioru

Skala

Zagnieżdżanie to problem grafowy i jest rozwiązany na bieżąco.

Poprawne rozwiązanie rzeczywistego członkostwa oznacza przejście całego grafu grup, nie próbkowanie dwóch poziomów - i zrobienie tego dla każdej grupy w dzierżawie z dziesiątkami tysięcy grup i 40 milionami plików. 1Security utrzymuje to obliczenie na bieżąco, zamiast uruchamiać je jako raport, na który się czeka.

  • 40 mln+
    plików w największych dzierżawach produkcyjnych, dla których zasięg grup jest rozwiązany i utrzymywany na bieżąco
  • 6
    typów grup rozwiązanych do dowolnej głębokości zagnieżdżenia, bez limitu poziomów i bez próbkowania
  • 3
    sygnały osierocenia w każdym wierszu - brak właścicieli, brak członków, brak plików - po jednym filtrze

Powiązane

Gdzie to pasuje

Grupy nadają dostęp; użytkownicy go mają, a pliki go otrzymują. Trzy ekrany to trzy widoki tego samego grafu uprawnień, a dochodzenie zwykle dotyka wszystkich.

  • Przegląd dostępu użytkowników

    Co jedna tożsamość może otworzyć - 200 000 plików za jej 11 grupami - i czy konto powinno dalej istnieć.

    Zobacz użytkowników
  • Uprawnienia do plików

    Drugi koniec łańcucha: kto może otworzyć dany dokument, przez którą grupę albo link, i dlaczego.

    Zobacz pliki
  • Zarządzanie dostępem

    Zamiana ustaleń w zasadę najmniejszych uprawnień w całej dzierżawie, z etapowanymi, przeglądalnymi zmianami.

    Zobacz zarządzanie dostępem

FAQ

Pytania, które zespoły zadają najpierw

Jakie typy grup są objęte?

Wszystkie sześć, które mają wagę bezpieczeństwa w Microsoft 365: grupy Microsoft 365, grupy zabezpieczeń, grupy SharePoint, role katalogu, listy dystrybucyjne i grupy zabezpieczeń z obsługą poczty. Są trzymane osobno, bo lista dystrybucyjna i rola katalogu to nie ten sam rodzaj obiektu.

Jak głęboko sięga rozwiązywanie zagnieżdżenia?

Do końca łańcucha. Rzeczywiste członkostwo jest liczone na całym grafie grup, więc użytkownik cztery grupy w głąb liczy się w sumie tak samo jak członek bezpośredni. Nie ma limitu poziomów ani próbkowania.

Czy widzę, w jakich grupach jest konkretna osoba?

Tak. Filtrowanie po konkretnym użytkowniku jest wbudowane w szufladę filtrów i zwraca członkostwa dziedziczone, nie tylko bezpośrednie. To filtr, którego naprawdę potrzebuje większość przeglądów offboardingowych.

Dlaczego grupy bez właściciela mają takie znaczenie?

Bo nikt nie zatwierdza nowych członków i nikt nie sprawdza celu, a uprawnienia działają w nieskończoność. Grupa bez właściciela z informacjami wrażliwymi w zasięgu to dostęp bez odpowiedzialnego człowieka. Powszechnie jedna trzecia grup w dzierżawie ma co najmniej jeden sygnał osierocenia.

Czy pokazuje też grupy SharePoint?

Tak. Grupy SharePoint są tu osobnym typem, bo nadają dostęp do witryny samodzielnie, poza katalogiem - ich uwzględnienie trzyma uprawnienia witryn i nadzór katalogu w jednym przeglądzie.

Zobacz, co naprawdę odblokowują Twoje grupy.

Podłącz w trybie tylko do odczytu, a każda grupa przyjdzie tego samego dnia z liczbą użytkowników łącznie, zewnętrznych i dostępnych plików. Role katalogu to zwykle pierwsza niespodzianka.

Albo dalej zatwierdzaj prośby o członkostwo po nazwie grupy.