Správa aplikácií
Správa aplikácií vytvára inventár každej OAuth aplikácie a podnikovej aplikácie (service principal) pripojenej k vášmu tenantu Microsoft 365, hodnotí riziko každej z nich a upozorňuje na zistenia, ktoré si vyžadujú váš zásah. Spustite ju na požiadanie zo stránky Správa aplikácií, alebo nechajte naplánované skeny udržiavať inventár aktuálny.
Každý sken prejde vaše objekty service principal, ich delegované a aplikačné oprávnenia, stav vydavateľa, aktivitu prihlasovania a, pri aplikáciách registrovaných vo vašom vlastnom tenante, aj ich tajné kľúče klienta a certifikáty. Aplikácie od spoločnosti Microsoft sa do inventára zaraďujú, ale nikdy nie sú označované len preto, že pochádzajú od Microsoftu.
Riziko oprávnení
Aplikácie sa hodnotia podľa oprávnení, ktoré držia. Oprávnenia vysokej a kritickej úrovne (napríklad široké aplikačné oprávnenia Mail.* alebo Files.*, či právo zápisu do adresára) zvyšujú riziko aplikácie. Preverte, či každá aplikácia svoje oprávnenia stále potrebuje, a všetko nepoužívané odoberte alebo zúžte v Entra admin center > Enterprise applications > Permissions.
Overenie vydavateľa
Multi-tenant aplikácie, ktorých vydavateľ neprešiel overením vydavateľa od Microsoftu, sú označené; závažnosť sa zvyšuje, ak aplikácia zároveň drží oprávnenia s vysokým dopadom. Skôr než neoverenej aplikácii začnete dôverovať, potvrďte identitu dodávateľa nezávislým kanálom.
Nečinné aplikácie
Aplikácia, ktorá má trvalo udelené oprávnenia, ale neprihlásila sa už 90 a viac dní, je nečinná: trvalý prístup, ktorý nikto nepoužíva. Odoberte jej udelené oprávnenia alebo zakážte service principal; opätovné udelenie súhlasu zaberie pár minút, ak bude aplikácia niekedy znova potrebná.
Zneužitie súhlasu
Názvy aplikácií, ktoré napodobňujú formulácie Microsoftu, a neoverené aplikácie, ktorým mnoho používateľov udelilo súhlas na prístup k pošte alebo súborom, zodpovedajú klasickému vzorcu phishingu cez súhlas (consent phishing). Overte, či je aplikácia legitímna; ak nie, odoberte udelené oprávnenia a resetujte relácie dotknutých používateľov.
Hygiena poverení
Pri aplikáciách registrovaných vo vašom vlastnom tenante Správa aplikácií kontroluje každý tajný kľúč klienta a certifikát:
- Exspirované poverenia, ktoré sú stále pripojené k registrácii, sú označené, aby ste mohli odstrániť balast, ktorý zneprehľadňuje audity rotácie.
- Poverenia s dlhou životnosťou, ktorých platnosť presahuje dva roky, sú označené, aby ste ich mohli znova vydať s kratším, pravidelne rotovaným intervalom.
Upozornenia na exspiráciu poverení
Správa aplikácií vás varuje skôr, než platnosť poverenia vyprší, takže tajný kľúč ani certifikát nikdy nevyexpiruje bez povšimnutia a nestrhne so sebou aj integráciu.
V skene. Každý sken vytvorí zistenie APPGOV.CRED.EXPIRING pre každú aplikáciu, ktorej tajný kľúč klienta alebo certifikát vyprší do 30 dní, spolu s názvom poverenia, presným dátumom exspirácie a počtom zostávajúcich dní. Závažnosť s blížiacim sa termínom rastie:
| Čas do exspirácie | Závažnosť |
|---|---|
| 15 až 30 dní | Vysoká |
| 8 až 14 dní | Vysoká |
| 7 dní alebo menej | Kritická |
Už exspirované poverenia hlási pravidlo pre exspirované poverenia vyššie a nikdy sa nepočítajú dvakrát ako expirujúce.
Proaktívne upozornenia. Na sken nemusíte čakať. Naplánovaná kontrola prechádza váš inventár aj medzi skenmi a pri prekročení hraníc 30, 14 a 7 dní pošle upozornenie, raz za každú hranicu, takže dostanete včasné pripomenutie bez opakovaného šumu. Upozornenia chodia e-mailom a, ak sú nakonfigurované, aj do vášho kanála Microsoft Teams a na odchádzajúce webhooky (udalosť app.credential.expiring).
Kde to uvidíte. Stránka Správa aplikácií uvádza každé expirujúce poverenie v samostatnej sekcii: aplikácia, poverenie, dátum exspirácie, zostávajúce dni a závažnosť; detailný panel každej aplikácie zobrazuje stav exspirácie jej jednotlivých tajných kľúčov a certifikátov.
Zapnutie a vypnutie. Upozornenia na exspiráciu poverení sú súčasťou funkcie Správa aplikácií a riadia sa rovnakou funkciou plánu. E-mailové a Teams notifikácie prepnete v Nastavenia > Upozornenia (App credential expiry). V plánoch, ktoré zahŕňajú funkciu Správa aplikácií, sú predvolene zapnuté.
Ak chcete expirujúce poverenie opraviť, vydajte náhradný tajný kľúč alebo certifikát v Entra admin center > App registrations > Certificates & secrets, prepnite integráciu na nové poverenie a staré potom odstráňte.
Známe škodlivé aplikácie
Identifikátory aplikácií, ktoré sa objavujú v publikovaných indikátoroch kompromitácie zneužívania OAuth, sú označené ako kritické. Okamžite zakážte service principal a odoberte všetky jeho udelené oprávnenia, potom v prihlasovacích a auditných logoch preverte, k čomu mala aplikácia prístup.