аудит безопасности Microsoft 365

Аудитор задаст 12 вопросов. Ваш клиент Microsoft 365 уже знает ответы.

Кто к чему имеет доступ, сколько данных открыто за пределы компании, какие конфиденциальные файлы не имеют метки, какие администраторы месяцами не входили в систему. В большинстве клиентов на это уходит квартал скриптов и снимков экрана. 1Security держит каждый из этих ответов живым для вашего аудита безопасности Microsoft 365 - как отфильтрованный список с кнопкой экспорта, готовый в день, когда приходит запрос.

Проблема

Доказательства существуют. Проект - это их собрать.

ISO 27001, SOC 2, NIS2, анкета комплексной проверки от заказчика - вопросы каждый год имеют одну и ту же форму. У кого есть доступ к конфиденциальным данным? Какая их часть достижима извне? Находятся ли спящие и привилегированные учётные записи под контролем? Действительно ли применяется политика меток? Можете ли вы доказать, что находки прошлого аудита устранены?

Ответы лежат в разных местах - разрешения сайтов здесь, членства в группах там, списки гостей в третьем, активность в четвёртом - и ни одно из них само по себе не говорит, что группа на самом деле открывает и какие гости держат доступ только через SharePoint. Поэтому аудит превращается в проект по сбору: 100+ часов работы администратора на аудит - обычное дело, а отчёт описывает клиент, который успел измениться к моменту сдачи.

Цифры, которые из этого выходят, обычно тоже оказываются сюрпризом: сотни тысяч файлов, достижимых с обычной учётной записи, тысячи ссылок „Все, у кого есть ссылка“, которые никогда не истекают, конфиденциальные файлы без метки в большинстве сайтов и горстка учётных записей администраторов, которые в этом году ни разу не входили. Аудит - худший момент, чтобы об этом узнать.

На практике

Папка доказательств для аудита, собранная за полдня.

Каждый пункт списка доказательств - это отфильтрованное живое представление в 1Security с кнопкой экспорта.

  1. 01

    Покажите, кто к чему на самом деле имеет доступ

    Откройте «Пользователи», отсортируйте по числу достижимых файлов - и учётные записи, которые стоит проверить первыми, окажутся сверху - ассистент, который через три вложенные группы может открыть 400 000 файлов. Откройте сайт финансового отдела и увидите каждого пользователя, группу, приложение и ссылку общего доступа, которые его открывают, с путём за каждым из них. Фактический доступ, а не оргструктура.

  2. 02

    Посчитайте, что открыто наружу

    Откройте «Файлы» и отфильтруйте по «доступно всем» - анонимные ссылки, в клиенте среднего размера их обычно тысячи. Добавьте «с конфиденциальной информацией» - и у вас список, который запросит аудитор. То же самое сделайте для внешних пользователей на «Сайтах» и для гостей, которые не входили год, но всё ещё держат доступ.

  3. 03

    Докажите, что учётные записи под контролем

    Пользователи, отфильтрованные по отсутствию входа 90 дней при наличии лицензии: список спящих, обычно 10-30% оплаченных мест. Пересеките роли администраторов с отсутствием регистрации МФА: список пробелов в привилегированных учётных записях. Оба списка экспортируются как есть, с датами последнего входа.

  4. 04

    Измерьте контроли, затем покажите исправления

    Файлы, отфильтрованные по «с конфиденциальной информацией» и «без метки», - это ваш пробел в покрытии метками в виде числа, квартал за кварталом. В «Действиях» хранится каждое устранение - отозванные ссылки, снятые разрешения, удалённые гости - с тем, кто и когда его утвердил, так что находки прошлого года идут с датами закрытия.

За счёт чего это работает

Живое состояние сильнее собранных доказательств.

Аудиторский процесс опирается на три части платформы, о которых можно прочитать подробно.

  • Граф разрешений

    Фактические разрешения, вычисленные через вложенные группы, наследование сайтов, ссылки общего доступа и предоставленные приложениям разрешения - единственный источник, к которому сводится каждый вопрос аудита.

    Узнать об управлении доступом
  • Ответы с экспортом

    Сохранённые представления, полные экспорты и счётчики конфиденциальных данных с уровнями достоверности - цитируйте только совпадения высокой достоверности, когда цифра уходит регулятору.

    Узнать об отчётности
  • Управление на уровне сайтов

    Каждый сайт SharePoint ранжирован по внешнему раскрытию, конфиденциальному содержимому и заброшенности, чтобы самые рискованные сайты открывали аудит, а не прятались от него.

    Узнать об управлении SharePoint

FAQ

Частые вопросы.

Сколько времени нужно, чтобы проводить аудит таким способом?

Подключение - это согласие только на чтение, и первые цифры появляются в тот же день. Полная глубина зависит от размера клиента: клиент с менее чем 100 000 файлов обрабатывается за часы; самым крупным клиентам с десятками миллионов файлов на полное картирование нужны недели. Подключайтесь до сезона аудитов, а не во время него.

На какие стандарты ложатся доказательства?

На требования ISO 27001 и SOC 2 к контролю доступа и мониторингу, подотчётность GDPR и меры статьи 21 NIS2 - включая «оценку эффективности», которая требует ровно того представления «покрытие как число», которое выдаёт 1Security. Экран конфиденциальной информации также фильтрует по стандартам: GDPR, HIPAA, PCI-DSS, SOX, CCPA, FERPA.

Доказательство на момент времени или непрерывное?

И то и другое. Каждое представление живое и экспортируется как артефакт на момент времени, а доски трендов плюс до трёх лет сохранённой истории активности показывают, как контроль работает во времени - то, чего ежегодные снимки экрана никогда не докажут. Вы переходите со 180 дней истории аудита на три года, на лицензиях, которые у вас уже есть.

Нужна ли нам премиум-лицензия или агент на каждой машине?

Ни то ни другое. 1Security работает на стандартных лицензиях Microsoft 365 с регистрацией приложения только на чтение. Обнаружение конфиденциальных данных использует наш собственный движок сканирования, поэтому покрытие метками и счётчики персональных данных работают на стандартных лицензиях, а метки Purview импортируются и показываются рядом с нашими собственными обнаружениями.

Придите на аудит с цифрами.

Подключитесь в режиме только для чтения и посмотрите собственные ответы для аудита - фактический доступ, внешнее раскрытие, покрытие метками, спящих администраторов - прежде чем кто-нибудь их запросит.

Или начните в следующем году новый квартал снимков экрана.