Skip to content

Nadměrné sdílení

Soubor nemusí být ukraden, aby unikl. Stačí odkaz ke sdílení, který dosáhne dál, než bylo zamýšleno: anonymní odkaz přeposlaný mimo svého prvního příjemce, složka sdílená s celou organizací místo s jedním týmem, nebo hostující účet, který si udrží přístup dlouho poté, co projekt, ke kterému byl pozván, skončil.

Nadměrné sdílení kontroluje SharePoint, OneDrive a Teams přesně kvůli tomuto typu vystavení a hlásí každý soubor nebo složku sdílené šířeji, než by měly být, abyste mohli přístup omezit dřív, než se z toho stane incident.

Vyžaduje placený plán

Nadměrné sdílení je součástí placených plánů. Bez placeného plánu stránka místo výsledků zobrazuje výzvu k upgradu. Co který plán zahrnuje, zjistíte na stránce s plány.

Co kontroluje

Nadměrné sdílení vyhodnocuje každé oprávnění ke sdílení, které dokáže přečíst, podle pěti rizikových kategorií a vytváří jedno zjištění pro každý dotčený soubor nebo složku (nebo jednou, v rámci celého tenantu, pro výchozí nastavení sdílení). Každá označená položka se objeví v inventáři se skupinou, do které patří, a svou úrovní rizika.

OVERSHARE.ANYONE_LINK (Kritická). Položka je sdílená prostřednictvím anonymního odkazu: kdokoli, kdo má URL adresu, ji může otevřít bez přihlášení. Jde o nejširší možné vystavení, jaké soubor může mít.

Náprava. Odkaz odstraňte, nebo ho nahraďte odkazem omezeným na konkrétní osoby, přes SharePoint admin center nebo panel sdílení dané položky.

OVERSHARE.ORG_LINK (Vysoká). Položka je sdílená se všemi v tenantu prostřednictvím odkazu pro celou organizaci. Někdy je to záměr u obsahu skutečně určeného pro celý tenant, ale takový odkaz snadno vznikne omylem, když bylo zamýšleno užší publikum.

Náprava. Ověřte, že je obsah skutečně určen pro celou organizaci. Pokud ne, nahraďte odkaz odkazem omezeným na konkrétní osoby nebo menší skupinu.

Přístup externích hostů

OVERSHARE.EXTERNAL_GUEST (Vysoká). Položka je sdílená přímo s externím hostujícím účtem.

Náprava. Ověřte, že externí spolupráce stále probíhá. Jakmile externí strana přístup už nepotřebuje, oprávnění odeberte.

OVERSHARE.GUEST_NO_EXPIRY (Střední). Odkaz ke sdílení dané položky nemá datum vypršení platnosti, takže přístup sám od sebe nikdy nevyprší.

Náprava. Nastavte datum vypršení platnosti odkazu, buď jednotlivě, nebo prostřednictvím výchozí zásady vypršení platnosti pro celý tenant, v SharePoint admin center, aby se zastaralý přístup odebíral automaticky.

Výchozí nastavení sdílení tenantu

OVERSHARE.TENANT_ANYONE_DEFAULT (Vysoká). Výchozí nastavení sdílení tenantu povoluje anonymní odkazy v rámci celého tenantu, takže každé nové sdílení začíná od nejširší možné volby, pokud ji někdo nezúží.

Náprava. Zpřísněte výchozí nastavení v SharePoint admin center (Policies > Sharing) na "New and existing guests" nebo přísnější, pokud anonymní sdílení není záměrným obchodním požadavkem.

Nadměrné sdílení dnes plně pokrývá knihovny dokumentů propojené s týmem: SharePoint disky za vašimi skupinami Microsoft 365 (Teams) a výchozí nastavení sdílení vašeho tenantu. Toto pokrytí nevyžaduje žádný souhlas navíc nad rámec standardního připojení tenantu.

Kontrola sdílení na každém webu SharePoint, včetně těch nepropojených s týmem, vyžaduje oprávnění Microsoft Graph Sites.Read.All. Většina tenantů ho při počátečním připojení neudělila a sken si o něj nemůže tiše zažádat.

Dokud toto oprávnění chybí, sken vytvoří zjištění OVERSHARE.CONSENT.REQUIRED (Střední) místo toho, aby tvrdil čistý výsledek, který nemůže podložit, a nadále hlásí vše, co vidí v části propojené s týmy. Chcete-li tuto mezeru uzavřít, spusťte znovu souhlas správce ze stránky Connect; jakmile bude oprávnění Sites.Read.All uděleno, další sken automaticky pokryje každý web SharePoint.

Spuštění skenu

Otevřete Nadměrné sdílení v dashboardu a vyberte Spustit sken. Výsledky se zobrazí na stejné stránce se souhrnem podle závažnosti, takže na první pohled uvidíte, kolik Kritických, Vysokých a Středních zjištění vyžaduje pozornost, než si projdete seznam podrobně.

Byla tato stránka užitečná?