Skip to content

Надмірний доступ

Файлу не обов'язково бути викраденим, щоб витекти. Достатньо посилання для спільного доступу, яке сягає далі, ніж передбачалося: анонімне посилання, переслане далі за першого отримувача, папка, до якої відкрито доступ усій організації замість однієї команди, або обліковий запис гостя, що зберігає доступ ще довго після завершення проєкту, на який його було запрошено.

Надмірний доступ сканує SharePoint, OneDrive і Teams саме на предмет такого типу ризику і повідомляє про кожен файл чи папку, доступ до яких відкрито ширше, ніж слід, щоб ви могли обмежити доступ, перш ніж це стане інцидентом.

Потрібен платний план

Надмірний доступ входить до платних планів. Без платного плану сторінка замість результатів показує пропозицію оновити план. Що входить до кожного плану, дивіться на сторінці планів.

Що перевіряється

Надмірний доступ оцінює кожен дозвіл спільного доступу, який може прочитати, за п'ятьма категоріями ризику та створює одну знахідку для кожного враженого файлу чи папки (або один раз, у межах усього tenant, для стандартного налаштування спільного доступу). Кожен позначений елемент з'являється в переліку разом із групою, до якої він належить, і рівнем ризику.

OVERSHARE.ANYONE_LINK (Критична). Елемент доступний за анонімним посиланням: будь-хто, хто має URL-адресу, може відкрити його без входу в систему. Це найширший можливий ризик, який може мати файл.

Виправлення. Видаліть посилання або замініть його посиланням, обмеженим конкретними людьми, через SharePoint admin center або панель спільного доступу елемента.

OVERSHARE.ORG_LINK (Висока). Елемент доступний усім у tenant через посилання для всієї організації. Іноді це навмисно для вмісту, справді призначеного для всього tenant, але таке посилання легко виникає випадково, коли передбачалася вужча аудиторія.

Виправлення. Підтвердьте, що вміст справді призначений для всієї організації. Якщо ні, замініть посилання на обмежене конкретними людьми або меншою групою.

Доступ зовнішніх гостей

OVERSHARE.EXTERNAL_GUEST (Висока). Елемент надано безпосередньо зовнішньому обліковому запису гостя.

Виправлення. Підтвердьте, що зовнішня співпраця досі активна. Видаліть дозвіл, щойно зовнішня сторона більше не потребує доступу.

OVERSHARE.GUEST_NO_EXPIRY (Середня). Посилання спільного доступу елемента не має терміну дії, тому доступ ніколи не закінчується сам по собі.

Виправлення. Встановіть термін дії посилання - окремо для посилання або через стандартну політику терміну дії в межах усього tenant - у SharePoint admin center, щоб застарілий доступ скасовувався автоматично.

Стандартне налаштування спільного доступу tenant

OVERSHARE.TENANT_ANYONE_DEFAULT (Висока). Стандартне налаштування спільного доступу tenant дозволяє анонімні посилання в межах усього tenant, тому кожен новий спільний доступ починається з найширшого можливого варіанту, доки хтось його не звузить.

Виправлення. Посильте стандартне налаштування в SharePoint admin center (Policies > Sharing) до "New and existing guests" або суворішого, якщо анонімний спільний доступ не є свідомою бізнес-вимогою.

Сьогодні Надмірний доступ повністю охоплює бібліотеки документів, пов'язані з командою: диски SharePoint за вашими групами Microsoft 365 (Teams), а також стандартні налаштування спільного доступу вашого tenant. Це охоплення не потребує жодної згоди, окрім стандартного підключення tenant.

Перевірка спільного доступу на кожному сайті SharePoint, включно з тими, що не пов'язані з командою, потребує дозволу Microsoft Graph Sites.Read.All. Більшість tenant не надали його під час початкового підключення, і сканування не може запитати його мовчки.

Поки цей дозвіл відсутній, сканування створює знахідку OVERSHARE.CONSENT.REQUIRED (Середня) замість того, щоб стверджувати чистий результат, який не може підтвердити, і продовжує повідомляти про все, що бачить у частині, пов'язаній з командами. Щоб усунути цю прогалину, повторно запустіть згоду адміністратора зі сторінки Connect; щойно Sites.Read.All буде надано, наступне сканування автоматично охопить кожен сайт SharePoint.

Запуск сканування

Відкрийте Надмірний доступ на панелі приладів і виберіть Запустити сканування. Результати з'являються на тій самій сторінці зі зведенням за рівнем серйозності, щоб ви одразу бачили, скільки Критичних, Високих і Середніх знахідок потребують уваги, перш ніж переглядати перелік детально.

Ця сторінка була корисною?