W przypadku narzędzi Microsoft 365 wdrażanie nowych usług, których użytkownicy nie kontrolują, zwiększa ryzyko narażenia danych.
Według badań, zaniedbanie lub błąd w obsłudze popełniony przez wewnętrznego administratora lub pracownika jest jedną z głównych przyczyn incydentów bezpieczeństwa. Oto 4 przypadki użycia w narzędziach do współpracy Microsoft 365, które należy uważnie obserwować, aby zapobiec nielegalnemu, niezamierzonemu lub niewłaściwemu udostępnianiu oraz uniknąć naruszenia bezpieczeństwa danych i wycieków.
1. Microsoft 365: zarządzanie prawami dostępu w czasie
Ważnym pojęciem jest tutaj cykl życia danych. Cykl życia danych to proces opisujący obieg danych w organizacji od ich utworzenia do usunięcia.
Jedną z trudności napotykanych przez użytkowników w tym kontekście współpracy jest zarządzanie ich danymi w czasie. Rzeczywiście, w firmie, która preferuje współpracę zespołową, z wymianą i udostępnianiem, skomplikowane jest, aby użytkownicy wiedzieli przez cały czas, gdzie znajdują się ich dane, kto ma do nich dostęp i kiedy ich dane powinny zostać przejrzane lub usunięte.
Jest to tym bardziej widoczne, jeśli chodzi o jednorazową współpracę. Użytkownicy nadają prawa do swoich przestrzeni dyskowych (zespół Teams, witryna SharePoint lub folder OneDrive) lub udostępniają linki i pliki na zewnątrz. Przegląd uprawnień jest zatem niezbędny do poprawy zarządzania danymi i kontroli dostępu.
Jakie są konsekwencje braku śledzenia uprawnień i udostępniania w Microsoft 365?
Po zakończeniu współpracy mogą pojawić się pytania dotyczące poufności udostępnianych danych, zwłaszcza podmiotom zewnętrznym.
Anonimowe udostępnianie w Microsoft 365
Problemem, który może się wówczas pojawić, jest obniżony poziom bezpieczeństwa dystrybucji łącza: nie ma zasad bezpieczeństwa dotyczących identyfikacji osób ani możliwości śledzenia dostępu.
Właściciel nie ma już kontroli nad swoimi danymi: „Kto otrzymał mój link?”, „Kto uzyskał dostęp do mojego dokumentu? ” itp.
Zarządzanie ludźmi w Microsoft Teams
Zarządzanie osobami w prywatnych zespołach, a także w prywatnych kanałach jest również ważne. Zespół Teams ma trwać w czasie, podczas gdy użytkownik może być zaangażowany w projekt przez ściśle określony czas. Jeśli przegląd nie zostanie przeprowadzony przez właściciela, użytkownik ten będzie mógł nadal śledzić rozmowy i uzyskiwać dostęp do plików nawet miesiące po zakończeniu współpracy.
Jest to również problem w SharePoint lub OneDrive. Uprawnienia mogą być stosowane na poziomie bibliotek dokumentów lub niższym (pliki, foldery) w przypadku zerwania dziedziczenia. Zarządzanie tymi prawami będzie zatem bardziej skomplikowane, ponieważ konieczne będzie przejście do różnych poziomów katalogu, aby zobaczyć i usunąć przyznane prawa.
Microsoft oferuje pewne rozwiązania do zarządzania prawami w czasie: datę wygaśnięcia linku dla anonimowego udostępniania i przegląd dostępu do usługi Azure AD.
Jednak użytkownicy nie mają scentralizowanego widoku ani pomocy w kontrolowaniu i modyfikowaniu wszystkich swoich dostępów, praw i udostępnień. Jak widzimy, weryfikacja dostępu jest ograniczeniem Teams, SharePoint i OneDrive.
2. Microsoft Delve: badanie ujawnionych danych
Delve to bardzo potężna wyszukiwarka w pakiecie Office 365. Wyszukuje informacje interesujące użytkowników: pliki, wiadomości, osoby.
Dzięki ergonomicznemu interfejsowi użytkownicy mogą szybko uzyskać dostęp do poszukiwanych informacji z paska wyszukiwania.
Jakie są zagrożenia związane z narzędziem Microsoft Delve?
Narzędzie wyszukiwania DELVE indeksuje różne dokumenty udostępnione celowo lub nieumyślnie. Na przykład, jeśli udostępnianie jest ustawione na „Łącze dla całej organizacji” lub „Anonimowe”, jego ekspozycja na pracowników wzrośnie. Może to stać się niebezpieczne, zwłaszcza w przypadku danych wrażliwych lub poufnych.
Na pierwszy rzut oka można by pomyśleć, że udostępnianie „linku dla całej organizacji” nie jest tak naprawdę ryzykiem, ponieważ tylko osoby posiadające link mogą uzyskać do niego dostęp. Natomiast w przypadku narzędzia Delve udostępnianie jest indeksowane, a plik może stać się dostępny w wyniku wyszukiwania za pomocą trywialnego zapytania.
Po zindeksowaniu dokumentu bardzo trudno jest ustalić, kto uzyskał dostęp do informacji. Dane mogą nawet zostać uznane za zagrożone, ponieważ mogą stwarzać problemy z integralnością lub zgodnością.
3. Microsoft Teams: zarządzanie dostępem i udostępnianiem w konwersacjach
Microsoft Teams, rozwiązanie do współpracy i spotkań, zostało szybko przyjęte przez użytkowników. Zdalne spotkania i rozmowy na czacie są coraz bardziej dostępne, aby ułatwić komunikację. Jeśli jednak narzędzie nie jest dobrze opanowane, zarządzanie wymianą może być skomplikowane.
Jakie są zagrożenia dla konwersacji w usłudze Microsoft Teams?
Dostęp do powtarzających się konwersacji i spotkań
Rozmowy na czacie nie dają pełnej gwarancji, kto może uzyskać dostęp do informacji. W rzeczywistości niemożliwe jest usunięcie konwersacji Teams, a zarządzanie członkami jest otwarte dla wszystkich.
Dlatego dziś dostęp jest praktycznie stały. Przykład zaproszeń ad hoc na spotkania jest znaczący.
Tworząc cykliczne spotkanie Microsoft Teams, normalne jest, że uczestnicy mają stały dostęp do czatu, aby znaleźć najnowsze wymiany. Jeśli jednak zaprosi się użytkownika wewnętrznego lub zewnętrznego na jedno ze spotkań, nadal będzie on miał stały dostęp do połączonej konwersacji. Jeśli organizator nie przegląda regularnie uczestników, wszyscy użytkownicy, niezależnie od tego, czy zostali prawidłowo zaproszeni, czy nie, będą mogli śledzić wymianę czatu i wymieniane pliki.
Przegląd złożonego udostępniania
Zarządzanie udostępnianiem za pośrednictwem konwersacji w usłudze Teams również może stanowić problem. W rzeczywistości przegląd tego, kto uzyskuje dostęp do czego, nie jest dostępny bezpośrednio w Teams, ale z OneDrive właściciela.
Ponieważ zmiana łącza udostępniania jest złożona i często niezrozumiała, użytkownik nie będzie przeglądał plików, które zostały udostępnione w tych konwersacjach. Łącza do plików pozostają zatem obecne i dostępne przez czas nieokreślony.
4. Microsoft Power Automate: ryzyko eksfiltracji danych
Power Automate to narzędzie Microsoft do automatyzacji powtarzalnych zadań lub procesów. Aplikacja ta łączy się z kilkoma źródłami danych, takimi jak usługi zewnętrzne (np. sieci społecznościowe).
Obecnie Microsoft 365 Power Automate umożliwia tworzenie przepływów pracy dla programów Outlook, SharePoint i OneDrive w celu udostępniania lub automatyzacji wysyłania i udostępniania plików, przesyłania wiadomości e-mail itp.
Jakie są zagrożenia dla Microsoft Power Automate?
Korzystanie z automatycznych reguł skrzynki odbiorczej jest techniką znaną hakerom do wyprowadzania wiadomości e-mail z konta za pomocą reguł przekierowania, usuwania zagrożonych wiadomości e-mail lub kopiowania/wklejania informacji bez wiedzy użytkownika.
W ten sam sposób Microsoft Power Automate umożliwia automatyzację zadań i wdrażanie ruchów bocznych w ramach IS i między połączonymi aplikacjami. W ten sposób funkcja ta odchodzi od swojego tradycyjnego zastosowania, umożliwiając cyberprzestępcom i złośliwym osobom eksfiltrację danych i unikanie narzędzi Data Loss Prevention (DLP).
Wykrywanie i ograniczanie ryzyka związanego z narzędziami do współpracy
Ważne jest, aby natychmiast wykrywać niebezpieczne operacje i rozróżniać, co jest legalne, a co nie: potencjalnie złośliwa reguła transferu, nielegalny dostęp do poufnych plików czy udostępnianie między różnymi grupami użytkowników.
Greeneris doświadczony i zaufany partner Microsoft
Greeneris jako wieloletni Microsoft Soutions Partner, świadczymy kompleksowe usługi oparte na technologiach Microsoft, które mogą wspierać Państwa w realizacji celów biznesowych oraz zwiększaniu efektywności pracy. W ramach usług Microsoft ofertujemy:- Wdrożenia usług Microsoft,
- Migracje skrzynek pocztowych,
- Szkolenia z narzędzi Microsoft,
- Wsparcie techniczne,
- Audyty i pomoc w doborze właściwych usług i pakietów Microsoft do potrzeb Państwa firmy.
Poznaj ofertę pakietów office dla małych i średnich firm
Popularne pakiety
- Microsoft 365 Apps for Business
- Microsoft 365 Business Basic
- Microsoft 365 Business Standard
- Microsoft 365 Business Premium
Zobacz wszystkie dostępne pakiety
Poznaj ofertę pakietów office dla przedsiębiorstw i korporacji
Popularne pakiety
- Office 365 E5 EEA (no Teams)
- Microsoft 365 E3 EEA (no Teams)
- Microsoft 365 E5 Security
- Microsoft 365 E5 EEA (no Teams)
Zobacz wszystkie dostępne pakiety dla przedsiębiorstw



