Freigaberisiken
Eine Datei muss nicht gestohlen werden, um zu leaken. Es reicht ein Freigabelink, der weiter reicht als beabsichtigt: ein anonymer Link, der über den ersten Empfänger hinaus weitergeleitet wird, ein Ordner, der mit der ganzen Organisation statt mit einem Team geteilt wird, oder ein Gastkonto, das seinen Zugriff behält, lange nachdem das Projekt beendet ist, für das es eingeladen wurde.
Freigaberisiken durchsucht SharePoint, OneDrive und Teams genau nach dieser Art von Risiko und meldet jede Datei oder jeden Ordner, die breiter freigegeben sind, als sie sollten, damit Sie den Zugriff einschränken können, bevor daraus ein Vorfall wird.
Erfordert einen kostenpflichtigen Tarif
Freigaberisiken ist in kostenpflichtigen Tarifen enthalten. Ohne kostenpflichtigen Tarif zeigt die Seite stattdessen eine Upgrade-Aufforderung anstelle von Ergebnissen. Was jeder Tarif enthält, sehen Sie auf der Tarifseite.
Was geprüft wird
Freigaberisiken bewertet jede lesbare Freigabeberechtigung anhand von fünf Risikokategorien und erzeugt einen Befund pro betroffener Datei oder Ordner (oder einmal tenant-weit für die Freigabe-Standardeinstellung). Jeder markierte Eintrag erscheint im Inventar mit der zugehörigen Gruppe und seinem Risikograd.
Anonyme Links
OVERSHARE.ANYONE_LINK (Kritisch). Das Element ist über einen anonymen Link freigegeben: Jeder mit der URL kann es öffnen, ohne sich anzumelden. Das ist die größtmögliche Offenlegung, die eine Datei haben kann.
Behebung. Entfernen Sie den Link oder ersetzen Sie ihn durch einen, der auf bestimmte Personen beschränkt ist - im SharePoint admin center oder im Freigabebereich des Elements.
Organisationsweite Links
OVERSHARE.ORG_LINK (Hoch). Das Element ist über einen organisationsweiten Link mit allen im Tenant freigegeben. Manchmal ist das bei wirklich tenant-weiten Inhalten beabsichtigt, aber ein solcher Link entsteht leicht versehentlich, wenn eigentlich ein kleinerer Kreis gemeint war.
Behebung. Prüfen Sie, ob der Inhalt wirklich für die gesamte Organisation bestimmt ist. Falls nicht, ersetzen Sie den Link durch einen, der auf bestimmte Personen oder eine kleinere Gruppe beschränkt ist.
Externer Gastzugriff
OVERSHARE.EXTERNAL_GUEST (Hoch). Das Element ist direkt mit einem externen Gastkonto freigegeben.
Behebung. Prüfen Sie, ob die externe Zusammenarbeit noch aktiv ist. Entfernen Sie die Berechtigung, sobald die externe Partei den Zugriff nicht mehr benötigt.
Link-Ablaufdatum
OVERSHARE.GUEST_NO_EXPIRY (Mittel). Ein Freigabelink des Elements hat kein Ablaufdatum, sodass der Zugriff von selbst nie erlischt.
Behebung. Legen Sie ein Ablaufdatum für den Link fest - entweder pro Link oder über eine tenant-weite Standardrichtlinie für die Ablaufzeit im SharePoint admin center -, damit veralteter Zugriff automatisch entzogen wird.
Tenant-Freigabe-Standard
OVERSHARE.TENANT_ANYONE_DEFAULT (Hoch). Die Standard-Freigabeeinstellung des Tenants erlaubt tenant-weit anonyme Links, sodass jede neue Freigabe von der breitestmöglichen Option ausgeht, solange niemand sie einschränkt.
Behebung. Verschärfen Sie die Standardeinstellung im SharePoint admin center (Policies > Sharing) auf "Neue und vorhandene Gäste" oder strenger, sofern anonyme Freigabe nicht ausdrücklich geschäftlich erforderlich ist.
Zustimmung und Abdeckung
Freigaberisiken deckt heute vollständig Team-verbundene Dokumentbibliotheken ab: die SharePoint-Laufwerke hinter Ihren Microsoft 365-Gruppen (Teams) sowie die Freigabe-Standardeinstellungen Ihres Tenants. Diese Abdeckung erfordert keine zusätzliche Zustimmung über die normale Tenant-Verbindung hinaus.
Um die Freigabe auf jeder SharePoint-Site zu prüfen, auch auf solchen ohne Team-Verbindung, wird die Microsoft Graph-Berechtigung Sites.Read.All benötigt. Die meisten Tenants haben sie bei der ersten Verbindung nicht erteilt, und der Scan kann sie nicht stillschweigend anfordern.
Solange diese Berechtigung fehlt, erzeugt der Scan OVERSHARE.CONSENT.REQUIRED (Mittel), anstatt ein sauberes Ergebnis zu behaupten, das er nicht belegen kann, und meldet weiterhin alles, was er im Team-verbundenen Ausschnitt sehen kann. Um die Lücke zu schließen, führen Sie die Admin-Zustimmung erneut über die Connect-Seite aus; sobald Sites.Read.All erteilt ist, erfasst der nächste Scan automatisch jede SharePoint-Site.
Einen Scan ausführen
Öffnen Sie Freigaberisiken im Dashboard und wählen Sie Scan starten. Die Ergebnisse erscheinen auf derselben Seite mit einer Schweregrad-Zusammenfassung, sodass Sie auf einen Blick sehen, wie viele Kritische, Hohe und Mittlere Befunde Aufmerksamkeit brauchen, bevor Sie sich die Liste im Detail ansehen.