внешний общий доступ SharePoint

Десятки ваших сайтов открыты наружу. Внутри их никто не открывал уже год.

В типичном клиенте Microsoft 365 20-200 сайтов SharePoint не имели внутренней активности год, а внешние пользователи или гости всё ещё имеют доступ - и ИТ обычно знает лишь о нескольких из них. 1Security выводит каждый сайт с его внешними пользователями, гостями и ссылками „Все, у кого есть ссылка“, ранжирует их по содержимому и закрывает те, которые никто не стал бы защищать, - с окном проверки.

Проблема

Внешний доступ выдают под проект. Под проект его никогда не отзывают.

Сайт получает внешний доступ в ту неделю, когда стартует проект: приглашён партнёр, открыт общий канал, подрядчик получил папку. Потом проект заканчивается, команда идёт дальше, и ни у кого в обязанностях нет «закрыть то, что мы открыли». В большинстве клиентов сайтов в несколько раз больше, чем считает ИТ: дочерние сайты, участники центральных сайтов, сайты частных и общих каналов и каждый личный OneDrive - всё это сайты со своим общим доступом.

Настройка общего доступа сайта говорит, что разрешено. Кто на самом деле может войти - список длиннее: внешний пользователь, добавленный напрямую в 2023 году, гость в группе Microsoft 365, гость «только SharePoint», попавший внутрь через ссылку или разрешение сайта, ссылка „Все, у кого есть ссылка“ на папке тремя уровнями ниже. 1Security разрешает каждый из этих входов по каждому сайту, поэтому аудит начинается с того, кто может войти, а не с настройки.

Поэтому опасный шаблон в большинстве клиентов - не «слишком много общего доступа». Это «заброшено, но открыто»: сайты без внутренней активности год, к которым всё ещё привязаны внешние пользователи. По нашему опыту этот список обычно короткий, часто шокирующий и всегда сразу пригодный к действию.

На практике

Один список, сайт за сайтом, дверь за дверью.

Как в 1Security проходит аудит внешнего общего доступа SharePoint - и как он потом остаётся сделанным.

  1. 01

    Ранжируйте сайты по внешнему риску раскрытия

    Откройте «Сайты» и отсортируйте по внешним пользователям. Каждая строка показывает внешних пользователей, гостей «только SharePoint», ссылки „Все, у кого есть ссылка“, прямой и косвенный доступ и группы, которые его дают, - так что вы видите не только, сколько людей может войти на сайт, но и через какую дверь. Дочерние сайты, центральные сайты, сайты частных и общих каналов и OneDrive - всё это отдельные строки.

  2. 02

    Примените фильтр «заброшено, но открыто»

    Отфильтруйте до отсутствия активности за последний год и наличия внешних пользователей. В среднем клиенте это возвращает десятки сайтов, в крупном - сотни. Каждый из них - завершённый проект, всё ещё открытый кому-то снаружи.

  3. 03

    Проверьте, что содержат открытые сайты

    Метки конфиденциальности и обнаруженная конфиденциальная информация - столбцы того же списка. Отсортируйте по конфиденциальным находкам, и порядок работы очевиден: открытый архив меню столовой и открытый архив договоров - это разные тревоги.

  4. 04

    Закройте двери и сохраните квитанцию

    Включите предложенную автоматизацию - убрать внешних пользователей с неактивных сайтов, ужесточить возможность общего доступа, задать срок действия внешнего доступа - и каждый сайт получает подготовленное предложение с 72-часовым окном проверки и необязательным подтверждением владельца. Каждое выполненное изменение записывается в «Действиях».

Что за этим стоит

Три части платформы за этим аудитом.

Представление сайтов - один конец каждого общего доступа. Инвентаризация ссылок в «Файлах» - другой; вместе они покрывают оба.

  • Управление SharePoint

    Каждый сайт ранжирован по внешнему риску раскрытия и заброшенности, с автоматизациями настроек общего доступа по сайтам, чтобы закрыть то, что должно быть закрыто.

    Узнать о функции
  • Инвентаризация

    Сначала полный подсчёт сайтов - дочерние сайты, центральные сайты, сайты каналов и OneDrive, - потому что нельзя аудировать сайты, которые вы не сосчитали.

    Узнать о функции
  • Управление доступом

    Фактический доступ разрешён через группы, наследование и ссылки, поэтому «кто может войти» - готовый ответ для каждого сайта.

    Узнать о функции

FAQ

Частые вопросы.

Входит ли в аудит OneDrive?

Да. Каждый личный OneDrive - строка в «Сайтах» с теми же столбцами риска раскрытия, и в большинстве клиентов удивительная доля внешнего общего доступа живёт именно там, а не на сайтах команд.

Чем это отличается от проверки настроек общего доступа сайт за сайтом?

Настройка общего доступа по сайту говорит, что разрешено на этом сайте. 1Security показывает фактический внешний доступ ко всем сайтам сразу - внешних пользователей, гостей «только SharePoint», ссылки „Все, у кого есть ссылка“, доступ через группы - рядом с последней активностью, владельцами и конфиденциальным содержимым, и позволяет фильтровать весь список и действовать по нему.

Не сломает ли закрытие общего доступа активную совместную работу?

Изменения готовятся за 72-часовым окном проверки с проверкой владельцем, поэтому люди, которые действительно пользуются сайтом, могут возразить до того, как что-то закроется. Отклонённое предложение откладывается, а не теряется, и каждое выполненное изменение записывается.

Нужны ли для аудита разрешения на запись или E5?

Нет. Аудит работает на подключении только для чтения и стандартных лицензиях Microsoft 365. Действия записи - отдельный подключаемый модуль, и пока вы его не включите, каждая предложенная уборка всё равно показывает живое число совпадений.

Найдите сайты, которые забыли, что они открыты.

Подключитесь в режиме только для чтения и в тот же день получите список своих сайтов «заброшено, но открыто» - затем закройте их с окном проверки перед каждым изменением.

Или позвольте завершённым проектам держать двери открытыми ещё год.