мониторинг OneDrive в Office 365

5 000 сотрудников. 5 000 сайтов, которые никто не проверяет. Они называются OneDrive.

Каждый пользователь носит с собой личный сайт с собственными разрешениями, собственными ссылками общего доступа и собственными конфиденциальными файлами - и ни одна проверка управления никогда его не открывает. В типичном клиенте Microsoft 365 большая доля ссылок «Все, у кого есть ссылка» создана из OneDrive, а диски ушедших людей остаются достижимыми ещё недели после их ухода. 1Security обращается с каждым OneDrive как с сайтом: внесён в список, ранжирован по риску раскрытия, отслеживается по скачиваниям и общему доступу, вычищается за окном проверки.

Проблема

Личные диски, корпоративные данные, ноль проверок.

Удобный путь для рабочего файла - личный диск: там черновик, оттуда общий доступ, дальше. Умножьте это на каждого сотрудника, и OneDrive тихо становится местом, где лежит большая доля живого корпоративного содержимого - бюджеты, договоры, экспорты списков клиентов, HR-таблица, которую кто-то скачал, чтобы «поработать дома».

Общий доступ из OneDrive работает точно так же, как с сайта: ссылки «Все, у кого есть ссылка», ссылки на всю организацию, прямые внешние приглашения. Но пока сайты SharePoint получают владельцев и проверки, личные диски не получают ни того, ни другого. Ссылка, созданная три года назад с диска, который никто не аудирует, сегодня всё ещё дверь - у ссылок общего доступа нет срока действия, если его никто не задал.

Потом владелец уходит. Учётную запись отключают, лицензию забирают - а OneDrive вместе со ссылками остаётся достижимым на период хранения около 30 дней до удаления. Никто не проверяет, что он всё ещё раскрывает в эти недели. За год уходов это сотни дисков с живыми ссылками, за которые никто не отвечает.

На практике

Проверка OneDrive, которой никогда не было - в четыре прохода.

Как личные диски становятся управляемой территорией в 1Security - в первый же день после обеда.

  1. 01

    Разделите клиента на сайты и диски

    Фильтр контейнера на Файлах, Сайтах и ссылках отделяет сайты SharePoint от личных OneDrive в каждом представлении. Отсортируйте личные сайты по хранилищу, внешним пользователям или ссылкам общего доступа - и верх списка окажется там, где сидит риск: обычно несколько десятков дисков несут большую часть раскрытия.

  2. 02

    Прочешите ссылки

    Отфильтруйте Файлы до личных дисков со ссылками «Все, у кого есть ссылка», ссылками без пароля или с истёкшим сроком, затем скрестите с обнаружениями конфиденциальности - более 300 детекторов плюс OCR или импортированные метки Purview. В большинстве клиентов этот короткий список - несколько сотен файлов, и именно он имеет значение.

  3. 03

    Проаудируйте ушедших

    Отфильтруйте Пользователей до отключённых или ушедших учётных записей и откройте диски, у которых всё ещё есть активные ссылки или внешние пользователи. Погасите ссылки, отзовите назначения и подготовьте чистку - за 72-часовым окном проверки - пока окно хранения ещё открыто, а не после его закрытия.

  4. 04

    Держите под наблюдением

    Новый общий доступ и скачивания с личных дисков появляются в Журналах активности примерно за десять минут. Поставьте политику на «ссылка „Все, у кого есть ссылка“ из OneDrive плюс конфиденциальное содержимое» и оповещение по активности на «более 500 скачиваний за час» - и следующий инцидент будет письмом, а не открытием.

Что за этим стоит

Диски - это сайты. Доступ разрешён до файла.

Управление OneDrive вытекает из трёх решений, которые платформа приняла рано.

  • Каждый диск - это сайт

    Личные OneDrive сидят в той же инвентаризации, что и сайты SharePoint - участники, ссылки, хранилище, обнаружения конфиденциальности и активность, ранжированные той же логикой раскрытия.

    Изучить функцию
  • Жизненный цикл видит ушедших

    Аудиты увольнения связывают ушедшую учётную запись со всем, что она всё ещё раскрывает - включая её диск и ссылки, которые она создала.

    Изучить функцию
  • Доступ, разрешённый до файла

    Кто может дотянуться до файла на личном диске и через какое назначение - прямое, ссылка, группа или наследование - с отзывом, подготавливаемым из того же представления.

    Изучить функцию

FAQ

Частые вопросы.

Читает ли это содержимое личных файлов людей?

Содержимое проходит потоком через анализ конфиденциальности и отбрасывается. Хранятся только тип обнаружения, число совпадений и уверенность - никогда сами совпавшие значения. 1Security держит карту раскрытия, а не копию чьего-либо диска.

Можем ли мы вычистить ссылки, не ломая людям работу?

Чистка подготавливается, а не выполняется мгновенно. Предложенные удаления ссылок ждут в окне проверки - по умолчанию 72 часа - где их можно одобрить, отклонить или направить владельцу диска, а каждое выполненное изменение записывается в Действиях. Ничего не исчезает тихо.

Что происходит с OneDrive после ухода человека?

Он остаётся на период хранения около 30 дней до удаления, и его ссылки в это время остаются живыми. В 1Security диск и его ссылки остаются видимыми и атрибутируемыми после отключения учётной записи, поэтому вы гасите то, что он раскрывал, вместо надежды, что хранение успеет первым. Возврат лицензии идёт тем же потоком.

Нужны ли нам E5 или отдельный продукт DLP для этого?

Нет. Подключение только для чтения, стандартные лицензии Microsoft 365, без агента. Обнаружение конфиденциальности - собственное у 1Security; если вы уже используете Purview, его метки и обнаружения импортируются рядом.

Дайте второй половине вашего клиента её первую проверку.

Подключитесь в режиме только для чтения и отфильтруйте до личных дисков со ссылками «Все, у кого есть ссылка» и конфиденциальным содержимым - у большинства команд короткий список готов в первый час.

Или продолжайте проверять только ту половину, у которой есть собрания.