аудит безпеки Microsoft 365

Аудитор поставить 12 запитань. Ваш клієнт Microsoft 365 уже знає відповіді.

Хто до чого має доступ, скільки даних відкрито за межі компанії, які конфіденційні файли не мають позначки, які адміністратори місяцями не входили в систему. У більшості клієнтів це квартал скриптів і знімків екрана. 1Security тримає кожну з цих відповідей живою для вашого аудиту безпеки Microsoft 365 - як відфільтрований список із кнопкою експорту, готовий у день, коли надходить запит.

Проблема

Докази існують. Проєкт - це їх зібрати.

ISO 27001, SOC 2, NIS2, анкета комплексної перевірки від замовника - запитання щороку мають однакову форму. Хто має доступ до конфіденційних даних? Яка їх частина досяжна ззовні? Чи під контролем сплячі та привілейовані облікові записи? Чи справді застосовується політика позначок? Чи можете ви довести, що знахідки минулого аудиту усунено?

Відповіді лежать у різних місцях - дозволи сайтів тут, членства в групах там, списки гостей у третьому, активність у четвертому - і жодне з них саме по собі не каже, що група насправді відкриває і які гості тримають доступ лише через SharePoint. Тож аудит стає проєктом зі збирання: 100+ годин роботи адміністратора на аудит - звична річ, а звіт описує клієнта, який устиг змінитися до моменту подання.

Цифри, які з цього виходять, зазвичай теж стають несподіванкою: сотні тисяч файлів, досяжних зі звичайного облікового запису, тисячі посилань „Усі, хто має посилання“, які ніколи не спливають, конфіденційні файли без позначки в більшості сайтів і жменька облікових записів адміністраторів, які цього року жодного разу не входили. Аудит - найгірший момент, щоб про це дізнатися.

На практиці

Тека доказів для аудиту, зібрана за пів дня.

Кожен пункт списку доказів - це відфільтроване живе подання в 1Security з кнопкою експорту.

  1. 01

    Покажіть, хто до чого насправді має доступ

    Відкрийте «Користувачі», відсортуйте за кількістю досяжних файлів - і облікові записи, які варто переглянути першими, опиняться вгорі - асистент, який через три вкладені групи може відкрити 400 000 файлів. Відкрийте сайт фінансового відділу й побачите кожного користувача, групу, застосунок і посилання спільного доступу, які його відкривають, зі шляхом за кожним із них. Фактичний доступ, а не оргструктура.

  2. 02

    Порахуйте, що відкрито назовні

    Відкрийте «Файли» й відфільтруйте за «доступно всім» - анонімні посилання, у клієнті середнього розміру їх зазвичай тисячі. Додайте «з конфіденційною інформацією» - і у вас список, який попросить аудитор. Те саме зробіть для зовнішніх користувачів на «Сайтах» і для гостей, які не входили рік, але досі тримають доступ.

  3. 03

    Доведіть, що облікові записи під контролем

    Користувачі, відфільтровані за відсутністю входу 90 днів за наявності ліцензії: список сплячих, зазвичай 10-30% оплачених місць. Перетніть ролі адміністраторів із відсутністю реєстрації БФА: список прогалин у привілейованих облікових записах. Обидва списки експортуються як є, з датами останнього входу.

  4. 04

    Виміряйте контролі, потім покажіть виправлення

    Файли, відфільтровані за «з конфіденційною інформацією» і «без позначки», - це ваша прогалина в покритті позначками у вигляді числа, квартал за кварталом. У «Діях» зберігається кожне усунення - відкликані посилання, зняті дозволи, видалені гості - з тим, хто й коли його затвердив, тож знахідки минулого року йдуть із датами закриття.

Завдяки чому це працює

Живий стан сильніший за зібрані докази.

Аудиторський процес спирається на три частини платформи, про які можна прочитати докладно.

  • Граф дозволів

    Фактичні дозволи, обчислені через вкладені групи, успадкування сайтів, посилання спільного доступу й надані застосункам дозволи - єдине джерело, до якого зводиться кожне аудиторське запитання.

    Дізнатися про керування доступом
  • Відповіді з експортом

    Збережені подання, повні експорти й лічильники конфіденційних даних із рівнями достовірності - цитуйте лише збіги високої достовірності, коли цифра йде регулятору.

    Дізнатися про звітність
  • Керування на рівні сайтів

    Кожен сайт SharePoint ранжовано за зовнішнім розкриттям, конфіденційним вмістом і покинутістю, щоб найризикованіші сайти відкривали аудит, а не ховалися від нього.

    Дізнатися про керування SharePoint

FAQ

Часті запитання.

Скільки часу потрібно, щоб проводити аудит у такий спосіб?

Підключення - це згода лише на читання, і перші цифри з'являються того самого дня. Повна глибина залежить від розміру клієнта: клієнт із менш ніж 100 000 файлів опрацьовується за години; найбільшим клієнтам із десятками мільйонів файлів на повне картування потрібні тижні. Підключайтеся до сезону аудитів, а не під час нього.

На які стандарти лягають докази?

На вимоги ISO 27001 і SOC 2 щодо контролю доступу й моніторингу, підзвітність GDPR і заходи статті 21 NIS2 - включно з «оцінкою ефективності», яка вимагає саме того подання «покриття як число», яке видає 1Security. Екран конфіденційної інформації також фільтрує за стандартами: GDPR, HIPAA, PCI-DSS, SOX, CCPA, FERPA.

Доказ на момент часу чи безперервний?

І те, й інше. Кожне подання живе й експортується як артефакт на момент часу, а дошки трендів плюс до трьох років збереженої історії активності показують, як контроль працює в часі - те, чого щорічні знімки екрана ніколи не доведуть. Ви переходите від 180 днів історії аудиту до трьох років, на ліцензіях, які у вас уже є.

Чи потрібна нам преміум-ліцензія або агент на кожній машині?

Ні те, ні інше. 1Security працює на стандартних ліцензіях Microsoft 365 із реєстрацією застосунку лише на читання. Виявлення конфіденційних даних використовує наш власний рушій сканування, тому покриття позначками й лічильники персональних даних працюють на стандартних ліцензіях, а позначки Purview імпортуються й показуються поруч із нашими власними виявленнями.

Прийдіть на аудит із цифрами.

Підключіться в режимі лише для читання й перегляньте власні відповіді для аудиту - фактичний доступ, зовнішнє розкриття, покриття позначками, сплячих адміністраторів - перш ніж хтось їх попросить.

Або наступного року знову почніть квартал знімків екрана.