Alkalmazáskezelés
Az Alkalmazáskezelés leltárba veszi a Microsoft 365 tenantjához csatlakoztatott összes OAuth-alkalmazást és vállalati alkalmazást (szolgáltatásnevet), mindegyiket kockázat szerint pontozza, és felszínre hozza azokat a találatokat, amelyekkel foglalkoznia érdemes. Futtassa igény szerint az Alkalmazáskezelés oldalról, vagy hagyja, hogy az ütemezett vizsgálatok tartsák frissen a leltárt.
Minden vizsgálat felsorolja a szolgáltatásneveket, azok delegált és alkalmazásszintű jogosultságait, a közzétevő állapotát, a bejelentkezési aktivitást, valamint, a saját tenantban regisztrált alkalmazások esetén, a titkos ügyfélkulcsaikat és tanúsítványaikat. A Microsoft saját alkalmazásai bekerülnek a leltárba, de pusztán azért, mert Microsoft-alkalmazások, soha nem kapnak jelölést.
Jogosultsági kockázat
Az alkalmazások a birtokolt jogosultságaik alapján kapnak pontszámot. A magas és kritikus szintű jogosultságok (például a széles körű Mail.* vagy Files.* alkalmazásjogosultságok, illetve a címtár-írási hozzáférés) növelik az alkalmazás kockázatát. Vizsgálja felül, hogy minden alkalmazásnak valóban szüksége van-e még a jogosultságaira, és vonja vissza vagy szűkítse a nem használtakat az Entra admin center > Enterprise applications > Permissions menüpontban.
Közzétevő-ellenőrzés
Azok a többtenantos alkalmazások, amelyek közzétevője nem végezte el a Microsoft közzétevő-ellenőrzését, jelölést kapnak, súlyosabbat akkor, ha az alkalmazás egyúttal nagy hatású jogosultságokkal is rendelkezik. Egy nem ellenőrzött alkalmazás esetén a gyártó kilétét külön csatornán erősítse meg, mielőtt megbízna benne.
Alvó alkalmazások
Az az alkalmazás, amely állandó jogosultságokkal rendelkezik, de több mint 90 napja nem jelentkezett be, alvónak számít: olyan folyamatos hozzáférés, amelyet senki sem használ. Vonja vissza a jogosultságait, vagy tiltsa le a szolgáltatásnevet: az újbóli hozzájárulás percek alatt megadható, ha valaha újra szükség lenne rá.
Hozzájárulásos adathalászat
Azok az alkalmazásnevek, amelyek a Microsoft megfogalmazását utánozzák, valamint azok a nem ellenőrzött alkalmazások, amelyeknek sok felhasználó adott hozzájárulást levelezési vagy fájlhozzáféréshez, a klasszikus hozzájárulásos adathalászat lenyomatát mutatják. Ellenőrizze, hogy az alkalmazás legitim-e; ha nem, vonja vissza a jogosultságokat, és állítsa alaphelyzetbe az érintett felhasználók munkameneteit.
Hitelesítőadat-higiénia
A saját tenantban regisztrált alkalmazásoknál az Alkalmazáskezelés minden titkos ügyfélkulcsot és tanúsítványt megvizsgál:
- A regisztrációhoz még mindig hozzárendelt lejárt hitelesítő adatok jelölést kapnak, hogy eltávolíthassa a rotációs auditokat zavaró felesleget.
- A két évnél hosszabb érvényességű hosszú élettartamú hitelesítő adatok jelölést kapnak, hogy rövidebb, rendszeresen rotált ütemezéssel állítsa ki őket újra.
Riasztások a hitelesítő adatok lejáratáról
Az Alkalmazáskezelés még a lejárat előtt figyelmezteti, így egy titkos kulcs vagy tanúsítvány soha nem jár le észrevétlenül, magával rántva egy integrációt.
A vizsgálatban. Minden vizsgálat APPGOV.CRED.EXPIRING találatot hoz létre minden olyan alkalmazáshoz, amelynek titkos ügyfélkulcsa vagy tanúsítványa 30 napon belül lejár, megadva a hitelesítő adat nevét, pontos lejárati dátumát és a hátralévő napokat. A súlyosság a határidő közeledtével emelkedik:
| Lejáratig hátralévő idő | Súlyosság |
|---|---|
| 15-30 nap | Magas |
| 8-14 nap | Magas |
| 7 nap vagy kevesebb | Kritikus |
A már lejárt hitelesítő adatokat a fenti, lejárt hitelesítő adatokra vonatkozó szabály jelenti, lejáróban lévőként soha nem számítjuk őket kétszer.
Proaktív riasztások. Nem kell megvárnia a következő vizsgálatot. Egy ütemezett ellenőrzés a vizsgálatok között is átnézi a leltárt, és riasztást küld, amint egy hitelesítő adat átlépi a 30, 14, illetve 7 napos küszöböt: küszöbönként egyszer, így időben kap jelzést, ismétlődő zaj nélkül. A riasztások emailben érkeznek, valamint, ha be van állítva, a Microsoft Teams-csatornájára és a kimenő webhookokra (esemény: app.credential.expiring).
Hol látható. Az Alkalmazáskezelés oldal külön szakaszban sorolja fel az összes lejáróban lévő hitelesítő adatot, az alkalmazással, a hitelesítő adattal, a lejárati dátummal, a hátralévő napokkal és a súlyossággal együtt, az egyes alkalmazások részletező panelje pedig megmutatja az egyes titkos kulcsok és tanúsítványok lejárati állapotát.
Be- és kikapcsolás. A hitelesítő adatok lejáratára vonatkozó riasztások az Alkalmazáskezelés részei, és az adott csomagfunkciót követik. Az email- és Teams-értesítések a Settings > Notifications alatt kapcsolhatók (App credential expiry). Az Alkalmazáskezelést tartalmazó csomagokban alapértelmezés szerint be vannak kapcsolva.
Egy lejáróban lévő hitelesítő adat rendezéséhez állítson ki cseretitkot vagy cseretanúsítványt az Entra admin center > App registrations > Certificates & secrets menüpontban, állítsa át rá az integrációt, majd távolítsa el a régit.
Ismert rosszindulatú alkalmazások
A közzétett OAuth-visszaélési kompromittálódási indikátorokban szereplő alkalmazásazonosítók kritikus jelölést kapnak. Azonnal tiltsa le a szolgáltatásnevet, vonja vissza az összes jogosultságát, majd tekintse át a bejelentkezési és auditnaplókat, hogy mihez fért hozzá.