Διακυβέρνηση εφαρμογών
Η Διακυβέρνηση εφαρμογών καταγράφει κάθε εφαρμογή OAuth και εταιρική εφαρμογή (service principal) που είναι συνδεδεμένη με το Microsoft 365 tenant σας, βαθμολογεί καθεμία ως προς τον κίνδυνο και αναδεικνύει τα ευρήματα στα οποία πρέπει να δράσετε. Εκτελέστε την κατ' απαίτηση από τη σελίδα Διακυβέρνηση εφαρμογών, ή αφήστε τις προγραμματισμένες σαρώσεις σας να κρατούν το ευρετήριο ενημερωμένο.
Κάθε σάρωση απαριθμεί τα service principal σας, τα εκχωρημένα δικαιώματα και τα δικαιώματα εφαρμογής τους, την κατάσταση του εκδότη, τη δραστηριότητα σύνδεσης και, για εφαρμογές καταχωρισμένες στο δικό σας tenant, τα client secret και τα πιστοποιητικά τους. Οι εφαρμογές πρώτου κατασκευαστή της Microsoft καταγράφονται στο ευρετήριο αλλά δεν επισημαίνονται ποτέ απλώς και μόνο επειδή είναι της Microsoft.
Κίνδυνος δικαιωμάτων
Οι εφαρμογές βαθμολογούνται με βάση τα δικαιώματα που κατέχουν. Τα δικαιώματα υψηλής και κρίσιμης βαθμίδας (για παράδειγμα ευρεία δικαιώματα εφαρμογής Mail.* ή Files.*, ή δικαιώματα εγγραφής στον κατάλογο) αυξάνουν τον κίνδυνο μιας εφαρμογής. Εξετάστε αν κάθε εφαρμογή εξακολουθεί να χρειάζεται τα δικαιώματά της και ανακαλέστε ή περιορίστε οτιδήποτε δεν χρησιμοποιείται από το Entra admin center > Enterprise applications > Permissions.
Επαλήθευση εκδότη
Οι εφαρμογές πολλαπλών tenant των οποίων ο εκδότης δεν έχει ολοκληρώσει την επαλήθευση εκδότη της Microsoft επισημαίνονται, με κλιμάκωση όταν η εφαρμογή κατέχει επιπλέον δικαιώματα υψηλού αντικτύπου. Επιβεβαιώστε την ταυτότητα του προμηθευτή μέσω ανεξάρτητου καναλιού προτού εμπιστευτείτε μια μη επαληθευμένη εφαρμογή.
Αδρανείς εφαρμογές
Μια εφαρμογή που κατέχει μόνιμες εκχωρήσεις δικαιωμάτων αλλά δεν έχει συνδεθεί για 90 και πλέον ημέρες είναι αδρανής: μόνιμη πρόσβαση που δεν χρησιμοποιεί κανείς. Ανακαλέστε τις εκχωρήσεις της ή απενεργοποιήστε το service principal, η εκ νέου συναίνεση παίρνει λίγα λεπτά αν χρειαστεί ποτέ ξανά.
Phishing συναίνεσης
Ονόματα εφαρμογών που μιμούνται τη διατύπωση της Microsoft, καθώς και μη επαληθευμένες εφαρμογές στις οποίες πολλοί χρήστες έχουν συναινέσει για πρόσβαση σε αλληλογραφία ή αρχεία, ταιριάζουν με το κλασικό αποτύπωμα του phishing συναίνεσης. Επαληθεύστε ότι η εφαρμογή είναι νόμιμη· αν όχι, ανακαλέστε τις εκχωρήσεις και επαναφέρετε τις περιόδους σύνδεσης των επηρεαζόμενων χρηστών.
Υγιεινή διαπιστευτηρίων
Για εφαρμογές καταχωρισμένες στο δικό σας tenant, η Διακυβέρνηση εφαρμογών επιθεωρεί κάθε client secret και πιστοποιητικό:
- Ληγμένα διαπιστευτήρια που παραμένουν συνδεδεμένα σε μια καταχώριση επισημαίνονται, ώστε να αφαιρέσετε τα περιττά στοιχεία που θολώνουν τους ελέγχους εναλλαγής.
- Μακρόβια διαπιστευτήρια με διάρκεια ισχύος μεγαλύτερη από δύο χρόνια επισημαίνονται, ώστε να τα επανεκδώσετε σε συντομότερο, κυλιόμενο πρόγραμμα εναλλαγής.
Ειδοποιήσεις λήξης διαπιστευτηρίων
Η Διακυβέρνηση εφαρμογών σας προειδοποιεί προτού λήξει ένα διαπιστευτήριο, ώστε ένα secret ή ένα πιστοποιητικό να μη λήξει ποτέ απαρατήρητο παρασύροντας μαζί του μια ενοποίηση.
Στη σάρωση. Κάθε σάρωση δημιουργεί ένα εύρημα APPGOV.CRED.EXPIRING για κάθε εφαρμογή της οποίας το client secret ή το πιστοποιητικό λήγει εντός 30 ημερών, με το όνομα του διαπιστευτηρίου, την ακριβή ημερομηνία λήξης και τις ημέρες που απομένουν. Η σοβαρότητα αυξάνεται όσο πλησιάζει η προθεσμία:
| Χρόνος έως τη λήξη | Σοβαρότητα |
|---|---|
| 15 έως 30 ημέρες | Υψηλή |
| 8 έως 14 ημέρες | Υψηλή |
| 7 ημέρες ή λιγότερες | Κρίσιμη |
Τα ήδη ληγμένα διαπιστευτήρια αναφέρονται από τον παραπάνω κανόνα ληγμένων διαπιστευτηρίων και δεν μετρώνται ποτέ διπλά ως επικείμενα προς λήξη.
Προληπτικές ειδοποιήσεις. Δεν χρειάζεται να περιμένετε μια σάρωση. Ένας προγραμματισμένος έλεγχος εξετάζει το ευρετήριό σας ανάμεσα στις σαρώσεις και στέλνει ειδοποίηση καθώς κάθε διαπιστευτήριο περνά τα όρια των 30, 14 και 7 ημερών: μία φορά ανά όριο, ώστε να έχετε μια έγκαιρη υπενθύμιση χωρίς επαναλαμβανόμενο θόρυβο. Οι ειδοποιήσεις πηγαίνουν στο email και, εφόσον έχει ρυθμιστεί, στο κανάλι σας στο Microsoft Teams και στα εξερχόμενα webhook (συμβάν app.credential.expiring).
Πού θα το δείτε. Η σελίδα Διακυβέρνηση εφαρμογών παραθέτει κάθε διαπιστευτήριο που πλησιάζει στη λήξη σε δική του ενότητα, με εφαρμογή, διαπιστευτήριο, ημερομηνία λήξης, ημέρες που απομένουν και σοβαρότητα, ενώ το συρτάρι λεπτομερειών κάθε εφαρμογής δείχνει την κατάσταση λήξης των επιμέρους secret και πιστοποιητικών της.
Ενεργοποίηση και απενεργοποίηση. Οι ειδοποιήσεις λήξης διαπιστευτηρίων είναι μέρος της Διακυβέρνησης εφαρμογών και ακολουθούν αυτή τη δυνατότητα του προγράμματος. Ενεργοποιήστε ή απενεργοποιήστε τις ειδοποιήσεις email και Teams στις Ρυθμίσεις > Ειδοποιήσεις (App credential expiry). Είναι ενεργές από προεπιλογή στα προγράμματα που περιλαμβάνουν τη Διακυβέρνηση εφαρμογών.
Για να διορθώσετε ένα διαπιστευτήριο που πλησιάζει στη λήξη, εκδώστε ένα αντικαταστάτη secret ή πιστοποιητικό στο Entra admin center > App registrations > Certificates & secrets, ενημερώστε την ενοποίηση ώστε να το χρησιμοποιεί και έπειτα αφαιρέστε το παλιό.
Γνωστές κακόβουλες εφαρμογές
Αναγνωριστικά εφαρμογών που εμφανίζονται σε δημοσιευμένους δείκτες παραβίασης κατάχρησης OAuth επισημαίνονται ως κρίσιμα. Απενεργοποιήστε αμέσως το service principal και ανακαλέστε όλες τις εκχωρήσεις του, και στη συνέχεια εξετάστε τα αρχεία καταγραφής σύνδεσης και ελέγχου για να δείτε σε τι απέκτησε πρόσβαση.