Nadmierne udostępnianie
Plik nie musi zostać skradziony, żeby wyciekł. Wystarczy link udostępniający, który sięga dalej, niż zamierzano: anonimowy link przesłany dalej niż do pierwszego odbiorcy, folder udostępniony całej organizacji zamiast jednemu zespołowi, albo konto gościa, które zachowuje dostęp długo po zakończeniu projektu, do którego zostało zaproszone.
Nadmierne udostępnianie skanuje SharePoint, OneDrive i Teams właśnie pod kątem tego rodzaju ekspozycji i zgłasza każdy plik lub folder udostępniony szerzej, niż powinien być, dzięki czemu możesz ograniczyć dostęp, zanim stanie się to incydentem.
Wymaga płatnego planu
Nadmierne udostępnianie wchodzi w skład planów płatnych. Bez płatnego planu strona pokazuje zachętę do uaktualnienia zamiast wyników. Sprawdź stronę z planami, aby zobaczyć, co obejmuje każdy plan.
Co sprawdza
Nadmierne udostępnianie ocenia każde uprawnienie udostępniania, które potrafi odczytać, względem pięciu kategorii ryzyka i generuje jedno ustalenie na każdy dotknięty plik lub folder (albo jednorazowo, na poziomie całego tenanta, dla domyślnego ustawienia udostępniania). Każdy oznaczony element pojawia się w inwentarzu wraz z grupą, do której należy, i poziomem ryzyka.
Anonimowe linki
OVERSHARE.ANYONE_LINK (Krytyczna). Element jest udostępniony za pomocą anonimowego linku: każdy, kto ma adres URL, może go otworzyć bez logowania. To najszersza możliwa ekspozycja, jaką może mieć plik.
Naprawa. Usuń link albo zastąp go linkiem ograniczonym do konkretnych osób, z poziomu SharePoint admin center lub panelu udostępniania elementu.
Linki na poziomie organizacji
OVERSHARE.ORG_LINK (Wysoka). Element jest udostępniony wszystkim w tenancie za pomocą linku obejmującego całą organizację. Czasem jest to celowe w przypadku treści faktycznie przeznaczonych dla całego tenanta, ale taki link łatwo powstaje przez pomyłkę, gdy zamierzano węższe grono odbiorców.
Naprawa. Sprawdź, czy treść rzeczywiście jest przeznaczona dla całej organizacji. Jeśli nie, zastąp link linkiem ograniczonym do konkretnych osób lub mniejszej grupy.
Dostęp gości zewnętrznych
OVERSHARE.EXTERNAL_GUEST (Wysoka). Element jest udostępniony bezpośrednio zewnętrznemu kontu gościa.
Naprawa. Sprawdź, czy współpraca zewnętrzna nadal trwa. Usuń uprawnienie, gdy tylko strona zewnętrzna nie potrzebuje już dostępu.
Wygasanie linków
OVERSHARE.GUEST_NO_EXPIRY (Średnia). Link udostępniający do elementu nie ma daty wygaśnięcia, więc dostęp nigdy sam nie wygasa.
Naprawa. Ustaw datę wygaśnięcia linku, pojedynczo dla linku lub poprzez domyślną politykę wygasania obowiązującą w całym tenancie, w SharePoint admin center, aby nieaktualny dostęp był odwoływany automatycznie.
Domyślne ustawienie udostępniania tenanta
OVERSHARE.TENANT_ANYONE_DEFAULT (Wysoka). Domyślne ustawienie udostępniania tenanta zezwala na anonimowe linki w całym tenancie, więc każde nowe udostępnienie zaczyna się od najszerszej możliwej opcji, dopóki ktoś jej nie zawęzi.
Naprawa. Zaostrz ustawienie domyślne w SharePoint admin center (Policies > Sharing) do "New and existing guests" lub bardziej restrykcyjnego, chyba że anonimowe udostępnianie jest celowym wymogiem biznesowym.
Zgoda i zakres
Nadmierne udostępnianie obejmuje dziś w pełni biblioteki dokumentów połączone z zespołem: dyski SharePoint stojące za grupami Microsoft 365 (Teams) oraz domyślne ustawienia udostępniania tenanta. Ten zakres nie wymaga żadnej dodatkowej zgody poza standardowym połączeniem tenanta.
Sprawdzanie udostępniania na każdej witrynie SharePoint, w tym tych niepołączonych z zespołem, wymaga uprawnienia Microsoft Graph Sites.Read.All. Większość tenantów nie przyznała go podczas wstępnego łączenia, a skan nie może poprosić o nie po cichu.
Dopóki tego uprawnienia brakuje, skan generuje ustalenie OVERSHARE.CONSENT.REQUIRED (Średnia) zamiast twierdzić, że wynik jest czysty, czego nie może potwierdzić, i nadal zgłasza wszystko, co widzi w części połączonej z zespołami. Aby zamknąć tę lukę, uruchom ponownie zgodę administratora ze strony Connect; gdy tylko Sites.Read.All zostanie przyznane, kolejny skan automatycznie obejmie każdą witrynę SharePoint.
Uruchamianie skanu
Otwórz Nadmierne udostępnianie w panelu i wybierz Uruchom skan. Wyniki pojawiają się na tej samej stronie wraz z podsumowaniem według istotności, dzięki czemu od razu widzisz, ile ustaleń Krytycznych, Wysokich i Średnich wymaga uwagi, zanim przejrzysz listę szczegółowo.