Upravljanje aplikacij
Upravljanje aplikacij popiše vsako aplikacijo OAuth in podjetniško aplikacijo (service principal), povezano z vašim tenantom Microsoft 365, vsako oceni glede tveganja in izpostavi najdbe, ki zahtevajo ukrepanje. Zaženite ga na zahtevo s strani Upravljanje aplikacij ali pa naj popis sproti osvežujejo vaši načrtovani pregledi.
Vsak pregled zajame vaše service principale, njihova delegirana in aplikacijska dovoljenja, status izdajatelja, dejavnost prijav ter, pri aplikacijah, registriranih v vašem lastnem tenantu, njihove odjemalske skrivnosti in potrdila. Microsoftove lastne aplikacije so popisane, vendar niso nikoli označene zgolj zato, ker so Microsoftove.
Tveganje dovoljenj
Aplikacije so ocenjene glede na dovoljenja, ki jih imajo. Dovoljenja visoke in kritične stopnje (na primer široka aplikacijska dovoljenja Mail.* ali Files.* ali pravica pisanja v imenik) zvišajo tveganje aplikacije. Preverite, ali vsaka aplikacija svoja dovoljenja še vedno potrebuje, in prekličite ali zožite vse, kar ni v uporabi, v Entra admin center > Enterprise applications > Permissions.
Preverjanje izdajatelja
Aplikacije, namenjene več tenantom, katerih izdajatelj ni opravil Microsoftovega preverjanja izdajatelja, so označene; resnost se stopnjuje, kadar ima aplikacija hkrati dovoljenja z velikim vplivom. Preden nepreverjeni aplikaciji zaupate, identiteto ponudnika potrdite po neodvisni poti.
Mirujoče aplikacije
Aplikacija, ki ima trajno podeljena dovoljenja, a se ni prijavila že 90 ali več dni, je mirujoča: stalen dostop, ki ga nihče ne uporablja. Prekličite njena dovoljenja ali onemogočite service principal; ponovna podelitev soglasja vzame le nekaj minut, če bo kdaj spet potrebna.
Phishing prek soglasij
Imena aplikacij, ki posnemajo Microsoftovo izrazje, in nepreverjene aplikacije, ki jim je veliko uporabnikov podelilo soglasje za dostop do pošte ali datotek, ustrezajo klasičnemu vzorcu phishinga prek soglasij. Preverite, ali je aplikacija legitimna; če ni, prekličite podeljena soglasja in ponastavite seje prizadetih uporabnikov.
Higiena poverilnic
Pri aplikacijah, registriranih v vašem lastnem tenantu, Upravljanje aplikacij pregleda vsako odjemalsko skrivnost in potrdilo:
- Potekle poverilnice, ki so še vedno pripete na registracijo, so označene, da lahko odstranite navlako, ki otežuje revizije rotacije.
- Dolgožive poverilnice z veljavnostjo, daljšo od dveh let, so označene, da jih izdate znova po krajšem, rotirajočem urniku.
Opozorila o poteku poverilnic
Upravljanje aplikacij vas opozori, preden poverilnica poteče, tako da skrivnost ali potrdilo nikoli ne poteče neopaženo in s tem ne podre integracije.
V pregledu. Vsak pregled ustvari najdbo APPGOV.CRED.EXPIRING za vsako aplikacijo, katere odjemalska skrivnost ali potrdilo poteče v 30 dneh, skupaj z imenom poverilnice, natančnim datumom poteka in številom preostalih dni. Resnost narašča, ko se rok približuje:
| Čas do poteka | Resnost |
|---|---|
| 15 do 30 dni | Visoka |
| 8 do 14 dni | Visoka |
| 7 dni ali manj | Kritična |
Že potekle poverilnice poroča zgornje pravilo o poteklih poverilnicah in niso nikoli dvakrat štete kot potekajoče.
Proaktivna opozorila. Ni vam treba čakati na pregled. Načrtovano preverjanje med pregledi pregleduje vaš popis in pošlje opozorilo, ko posamezna poverilnica prestopi prag 30, 14 in 7 dni: enkrat na prag, tako da dobite pravočasen opomnik brez ponavljajočega se šuma. Opozorila prejmete po e-pošti in, če je tako nastavljeno, v svoj kanal Microsoft Teams ter na izhodne webhooke (dogodek app.credential.expiring).
Kje si to ogledate. Stran Upravljanje aplikacij navaja vsako potekajočo poverilnico v ločenem razdelku: aplikacija, poverilnica, datum poteka, preostali dnevi in resnost; podrobni predal vsake aplikacije pa prikazuje stanje poteka njenih posameznih skrivnosti in potrdil.
Vklop in izklop. Opozorila o poteku poverilnic so del funkcije Upravljanje aplikacij in sledijo tej funkciji načrta. E-poštna obvestila in obvestila Teams vklopite ali izklopite pod Settings > Notifications (App credential expiry). Pri načrtih, ki vključujejo Upravljanje aplikacij, so privzeto vklopljena.
Potekajočo poverilnico odpravite tako, da izdate nadomestno skrivnost ali potrdilo v Entra admin center > App registrations > Certificates & secrets, posodobite integracijo, da uporablja novo, nato odstranite staro.
Znane zlonamerne aplikacije
Identifikatorji aplikacij, ki se pojavljajo v objavljenih indikatorjih zlorabe OAuth, so označeni kot kritični. Nemudoma onemogočite service principal in prekličite vsa njegova soglasja, nato v dnevnikih prijav in revizijskih dnevnikih preverite, do česa je dostopal.