звіти про гостьовий доступ у Microsoft 365

Кожен гість у вашому клієнті, включно з гостями лише в SharePoint. Ранжовані за тим, до чого вони можуть дістатися.

У типовому клієнті Microsoft 365 сотні гостей не входили рік, але досі тримають доступ, а другий клас гостей - люди, що потрапили всередину через посилання SharePoint чи дозвіл сайту, - взагалі ніколи не ставав об'єктами каталогу. 1Security виводить обидва види гостей, показує, які саме сайти, файли та групи кожен із них досі може відкрити, і готує видалення доступу за вікном перевірки.

Проблема

Гостей легко запросити, вони невидимі для перевірки й ніколи не йдуть.

Постачальника додають до каналу Teams. Аудитор отримує посилання на папку. Підрядника запрошують до сайту проєкту. Кожне з цього - один клік для того, хто це зробив, і нічия робота потім. Більшість клієнтів, яких ми підключаємо, тримають від сотень до тисяч гостей, і помітна їх частина востаннє входила понад рік тому.

Квартальна перевірка зазвичай починається з вивантаження каталогу: об'єкт гостя, спонсор, останній вхід. Дві речі з нього самого отримати важко. По-перше, SharePoint може надавати доступ зовнішнім людям, які ніколи не стають об'єктами каталогу, - ці гості лише в SharePoint мають справжні дозволи, а перевірка, що починається з каталогу, не має для них рядка, саме тому вони й накопичуються. По-друге, вивантаження каже, коли гість входив, а не до чого він може дістатися.

Важливий саме другий пункт. Гість, який востаннє входив 14 місяців тому й досі має доступ до трьох проєктних сайтів і папки з договорами, - ось рядок, з яким варто працювати. 1Security ранжує саме за цим, бо читає фактичні дозволи на кожному сайті, групі та файлі.

На практиці

Перевірка гостей - від того, до чого вони можуть дістатися.

Проведіть її раз як прибирання або щокварталу як регулярну перевірку - список у будь-якому разі живий.

  1. 01

    Порахуйте гостей кожного виду

    Відкрийте «Користувачів» і відфільтруйте за зовнішніми. Гості Entra та гості лише в SharePoint виділені як окремі типи, кожен із живим лічильником. Друге число зазвичай і є сюрпризом: часто знаходяться десятки чи сотні зовнішніх ідентичностей, яких не було в жодному списку на перевірку.

  2. 02

    Відсортуйте за тим, що кожен гість досі може відкрити

    Кожен рядок гостя показує сайти, файли та групи в зоні досяжності, конфіденційні файли серед них і створені ним посилання спільного доступу. Відсортуйте за спаданням доступних файлів - і нагорі списку один зовнішній обліковий запис, що відкриває десятки тисяч документів.

  3. 03

    Звузьте до тих, ким ніхто не користується

    Додайте фільтр відсутності активності за останній рік. Доступ досі стоїть, остання справжня активність давно позаду. Поєднайте з «може дістатися до конфіденційних відомостей» - і у вас список прибирання гостей у тому порядку, в якому його треба відпрацьовувати: зазвичай кілька сотень рядків, а не вся популяція.

  4. 04

    Видаліть доступ зі страховкою

    Увімкніть запропоновану автоматизацію для бездіяльних гостей, і 1Security підготує пропозицію щодо кожного гостя за 72-годинним вікном перевірки. У власників сайтів можна запитати підтвердження, тому жива співпраця ніколи не обірветься помилково; відхилена пропозиція відкладається. Кожне видалення потрапляє до журналу «Дій».

Що за цим стоїть

Три частини платформи за цим звітом.

Ризик гостей - це питання доступу, тому звіт побудований на графі дозволів, а не на каталозі.

  • Керування доступом

    Фактичне охоплення кожного гостя, обчислене через групи, посилання спільного доступу та успадкування сайтів, - стовпець ранжування, який перетворює список гостей на чергу завдань.

    Дізнатися про функцію
  • Керування життєвим циклом

    Індикатори бездіяльних гостей, потоки відключення та автоматизації, які не дають популяції гостей відрости назад після прибирання.

    Дізнатися про функцію
  • Керування SharePoint

    Та сама історія з боку сайтів: які сайти тримають зовнішніх користувачів, а які покинуті рік - із гостями досі всередині.

    Дізнатися про функцію

FAQ

Поширені запитання.

Як це поєднується з перевірками доступу в Entra?

Вони доповнюють одне одного. Перевірки доступу в Entra сертифікують гостей із вашого каталогу. 1Security додає гостей лише в SharePoint, які не є об'єктами каталогу, і ранжує кожного гостя за тим, до чого він реально може дістатися й коли був активний востаннє, - тож перевірка може починатися з рядків, які мають значення, з обома класами.

Чи можемо ми видаляти гостьовий доступ з 1Security?

Так, у межах окремо схвалюваного модуля запису. Видалення розбирає кожне джерело доступу - прямі призначення, посилання спільного доступу, членство в групах і сайтах, - показує, що відкриває кожне джерело, і готує зміну за вікном перевірки з необов'язковим підтвердженням власника. Поки ви не схвалите цей модуль, підключення лишається тільки для читання.

Наскільки актуальна «остання активність»?

Нова активність з'являється протягом хвилин за будь-якого розміру клієнта, а за кожним рядком гостя стоїть до трьох років історії на стандартних ліцензіях. «Остання активність» означає, що гість справді щось відкрив, відредагував чи завантажив, а не просто позначку часу входу.

Чи потрібен для цього E5 або Entra P2?

Ні. Звіти про гостей, охоплення доступу та виявлення бездіяльних гостей працюють на стандартних ліцензіях Microsoft 365, без агента для встановлення.

Порахуйте своїх гостей. Усіх.

Підключіться в режимі лише для читання й того самого дня побачте кожного гостя з тим, до чого він може дістатися, - включно з гостями лише в SharePoint.

Або й далі перевіряйте лише тих гостей, яких було легко виписати.