зовнішній спільний доступ SharePoint
Десятки ваших сайтів відкриті назовні. Усередині їх ніхто не відкривав уже рік.
У типовому клієнті Microsoft 365 20-200 сайтів SharePoint не мали внутрішньої активності рік, а зовнішні користувачі або гості досі мають доступ - і ІТ зазвичай знає лише про кілька з них. 1Security виводить кожен сайт з його зовнішніми користувачами, гостями та посиланнями „Усі, хто має посилання“, ранжує їх за вмістом і закриває ті, які ніхто не став би захищати, - з вікном перевірки.
Проблема
Зовнішній доступ надають під проєкт. Під проєкт його ніколи не відкликають.
Сайт отримує зовнішній доступ того тижня, коли стартує проєкт: запрошено партнера, відкрито спільний канал, підрядник отримав папку. Потім проєкт закінчується, команда йде далі, і ні в кого в обов'язках немає «закрити те, що ми відкрили». У більшості клієнтів сайтів у кілька разів більше, ніж вважає ІТ: дочірні сайти, учасники центральних сайтів, сайти приватних і спільних каналів та кожен особистий OneDrive - усе це сайти з власним спільним доступом.
Налаштування спільного доступу сайту каже, що дозволено. Хто насправді може ввійти - список довший: зовнішній користувач, доданий напряму у 2023 році, гість у групі Microsoft 365, гість «лише SharePoint», який потрапив усередину через посилання або дозвіл сайту, посилання „Усі, хто має посилання“ на папці трьома рівнями нижче. 1Security розв'язує кожен із цих входів для кожного сайту, тож аудит починається з того, хто може ввійти, а не з налаштування.
Тому небезпечний шаблон у більшості клієнтів - не «забагато спільного доступу». Це «занедбано, але відкрито»: сайти без внутрішньої активності рік, до яких досі прив'язані зовнішні користувачі. З нашого досвіду цей список зазвичай короткий, часто шокуючий і завжди одразу придатний до дії.
На практиці
Один список, сайт за сайтом, двері за дверима.
Як у 1Security проходить аудит зовнішнього спільного доступу SharePoint - і як він потім лишається зробленим.
- 01
Ранжуйте сайти за зовнішнім ризиком розкриття
Відкрийте «Сайти» й відсортуйте за зовнішніми користувачами. Кожен рядок показує зовнішніх користувачів, гостей «лише SharePoint», посилання „Усі, хто має посилання“, прямий і непрямий доступ та групи, які його надають, - тож ви бачите не лише, скільки людей може ввійти на сайт, а й крізь які двері. Дочірні сайти, центральні сайти, сайти приватних і спільних каналів та OneDrive - усе це окремі рядки.
- 02
Застосуйте фільтр «занедбано, але відкрито»
Відфільтруйте до відсутності активності за останній рік і наявності зовнішніх користувачів. У середньому клієнті це повертає десятки сайтів, у великому - сотні. Кожен із них - завершений проєкт, досі відкритий комусь ззовні.
- 03
Перевірте, що містять відкриті сайти
Позначки конфіденційності та виявлена конфіденційна інформація - стовпці того самого списку. Відсортуйте за конфіденційними знахідками, і порядок роботи очевидний: відкритий архів меню їдальні та відкритий архів договорів - це різні тривоги.
- 04
Закрийте двері та збережіть квитанцію
Увімкніть запропоновану автоматизацію - прибрати зовнішніх користувачів з неактивних сайтів, звузити можливість спільного доступу, задати термін дії зовнішнього доступу - і кожен сайт отримує підготовлену пропозицію з 72-годинним вікном перевірки та необов'язковим підтвердженням власника. Кожна виконана зміна записується в «Діях».
Що за цим стоїть
Три частини платформи за цим аудитом.
Подання сайтів - один кінець кожного спільного доступу. Інвентаризація посилань у «Файлах» - інший; разом вони покривають обидва.
Керування SharePoint
Кожен сайт ранжовано за зовнішнім ризиком розкриття та занедбаністю, з автоматизаціями налаштувань спільного доступу для кожного сайту, щоб закрити те, що має бути закритим.
Дізнатися про функцію →Інвентаризація
Спершу повний підрахунок сайтів - дочірні сайти, центральні сайти, сайти каналів і OneDrive, - бо не можна аудитувати сайти, яких ви не порахували.
Дізнатися про функцію →Керування доступом
Фактичний доступ розв'язано через групи, успадкування та посилання, тож «хто може ввійти» - готова відповідь для кожного сайту.
Дізнатися про функцію →
FAQ
Поширені запитання.
Чи входить в аудит OneDrive?
Так. Кожен особистий OneDrive - рядок у «Сайтах» з тими самими стовпцями ризику розкриття, і в більшості клієнтів несподівано велика частка зовнішнього спільного доступу живе саме там, а не на сайтах команд.
Чим це відрізняється від перегляду налаштувань спільного доступу сайт за сайтом?
Налаштування спільного доступу для сайту каже, що дозволено на цьому сайті. 1Security показує фактичний зовнішній доступ до всіх сайтів одразу - зовнішніх користувачів, гостей «лише SharePoint», посилання „Усі, хто має посилання“, доступ через групи - поруч з останньою активністю, власниками та конфіденційним вмістом, і дає фільтрувати весь список та діяти за ним.
Чи не зламає закриття спільного доступу активну співпрацю?
Зміни готуються за 72-годинним вікном перевірки з перевіркою власником, тож люди, які справді користуються сайтом, можуть заперечити до того, як щось закриється. Відхилена пропозиція відкладається, а не губиться, і кожна виконана зміна записується.
Чи потрібні для аудиту дозволи на запис або E5?
Ні. Аудит працює на підключенні лише для читання і стандартних ліцензіях Microsoft 365. Дії запису - окремий модуль за вибором, і поки ви його не ввімкнете, кожне запропоноване прибирання все одно показує живу кількість збігів.
Знайдіть сайти, які забули, що вони відкриті.
Підключіться в режимі лише для читання і того самого дня отримайте список своїх сайтів «занедбано, але відкрито» - потім закрийте їх з вікном перевірки перед кожною зміною.
Або дозвольте завершеним проєктам тримати двері відчиненими ще рік.