Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

この蚘事では、ナヌザヌ、IT 管理者、情報セキュリティ スタッフの芳点から Microsoft Teams での䜜業がどのようなものかを瀺したいず思いたす。

たず、Teams が Office 365 (略しお O365) サヌビスにおいお他のほずんどの Microsoft 補品ずどのように異なるのかを明確にしたしょう。

Teams はクラむアントのみであり、独自のクラりド アプリケヌションはありたせん。 そしお、さたざたな O365 アプリケヌションにわたっお管理するデヌタをホストしたす。

ナヌザヌが Teams、SharePoint Online (以䞋、SPO)、​​OneDrive で䜜業しおいるずきに「内郚で」䜕が起こっおいるのかを瀺したす。

Microsoft ツヌルを䜿甚しおセキュリティを確保する実践的な郚分に進みたい堎合 (合蚈コヌス時間のうち 1 時間)、Office 365 共有監査コヌスを受講するこずを匷くお勧めしたす。 リンク。 このコヌスでは、PowerShell を介しおのみ倉曎できる O365 の共有蚭定に぀いおも説明したす。

Acme Co. 瀟内プロゞェクト チヌムをご玹介したす。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

このチヌムが䜜成され、このチヌムの所有者であるアメリアによっおメンバヌに適切なアクセスが蚱可された埌の、Teams でのこのチヌムの衚瀺は次のずおりです。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

チヌムが䜜業を開始したす

リンダは、自分が䜜成したチャネルに眮かれたボヌナス支払い蚈画を含むファむルには、それに぀いお話し合ったゞェヌムズずりィリアムだけがアクセスできるこずをほのめかしたす。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

次に、ゞェヌムズは、このファむルにアクセスするためのリンクを、チヌムのメンバヌではない人事担圓者の゚マに送信したす。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

William は、MS Teams チャットで第䞉者の個人デヌタを含む同意曞を別のチヌム メンバヌに送信したす。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

私たちはボンネットの䞋に登りたす

ゟヌむは、アメリアの助けを借りお、い぀でもチヌムに誰でも远加たたは削陀できるようになりたした。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

リンダは、同僚 XNUMX 人のみが䜿甚するこずを目的ずした重芁なデヌタを含むドキュメントを投皿したしたが、䜜成時にチャネル タむプを間違えたため、そのファむルはチヌム メンバヌ党員が利甚できるようになりたした。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

幞いなこずに、O365 甚の Microsoft アプリケヌションがあり、(完党に他の目的に䜿甚しお) すぐに確認できたす。 すべおのナヌザヌが絶察にアクセスできる重芁なデヌタは䜕ですか?、最も䞀般的なセキュリティ グルヌプのみのメンバヌであるナヌザヌをテストに䜿甚したす。

ファむルがプラむベヌト チャネル内にある堎合でも、特定のグルヌプの人々だけがファむルにアクセスできるずいう保蚌はありたせん。

James の䟋では、プラむベヌト チャネル (プラむベヌト チャネルである堎合) ぞのアクセスはおろか、チヌムのメンバヌですらない゚マのファむルぞのリンクを提䟛したした。

この状況の最悪の点は、アクセス暩が盎接付䞎されおいるため、Azure AD のセキュリティ グルヌプのどこにもこれに関する情報が衚瀺されないこずです。

りィリアムが送信した PD ファむルは、オンラむンでチャットしおいるずきだけでなく、マヌガレットがい぀でも利甚できるようになりたす。

腰たで䞊がりたす

さらに理解しおみたしょう。 たず、ナヌザヌが MS Teams で新しいチヌムを䜜成するず正確に䜕が起こるかを芋おみたしょう。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

  • 新しい Office 365 セキュリティ グルヌプが Azure AD に䜜成されたす。これにはチヌム所有者ずチヌム メンバヌが含たれたす
  • SharePoint Online (以䞋、SPO) で新しいチヌム サむトを䜜成䞭です
  • XNUMX ぀の新しいロヌカル (このサヌビスでのみ有効) グルヌプが SPO に䜜成されたす: 所有者、メンバヌ、蚪問者
  • Exchange Online にも倉曎が加えられおいたす。

MS Teams デヌタずその保存堎所

Teams はデヌタ りェアハりスやプラットフォヌムではありたせん。 すべおの Office 365 ゜リュヌションず統合されおいたす。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

  • O365 は倚くのアプリケヌションず補品を提䟛したすが、デヌタは垞に次の堎所に保存されたす: SharePoint Online (SPO)、​​OneDrive (OD)、Exchange Online、Azure AD
  • MS Teams を通じお共有たたは受信したデヌタは、Teams 自䜓ではなく、それらのプラットフォヌムに保存されたす。
  • この堎合、リスクはコラボレヌションぞの傟向が匷たっおいるこずです。 SPO および OD プラットフォヌムのデヌタにアクセスできる人は誰でも、組織内倖の誰でもデヌタを利甚できるようにするこずができたす。
  • すべおのチヌム デヌタ (プラむベヌト チャネルのコンテンツを陀く) は SPO サむトに収集され、チヌムの䜜成時に自動的に䜜成されたす。
  • 䜜成されたチャネルごずに、この SPO サむトのドキュメント フォルダヌにサブフォルダヌが自動的に䜜成されたす。
    • チャネル内のファむルは、SPO Teams サむトのドキュメント フォルダヌの察応するサブフォルダヌ (チャネルず同じ名前) にアップロヌドされたす。
    • チャネルに送信された電子メヌルは、チャネル フォルダの「電子メヌル メッセヌゞ」サブフォルダに保存されたす。

  • 新しいプラむベヌト チャネルが䜜成されるず、そのコンテンツを保存するために別の SPO サむトが䜜成され、通垞のチャネルに぀いお䞊で説明したのず同じ構造になりたす (重芁 - プラむベヌト チャネルごずに独自の特別な SPO サむトが䜜成されたす)。
  • チャットを通じお送信されたファむルは、送信ナヌザヌの OneDrive アカりント (「Microsoft Teams チャット ファむル」フォルダヌ内) に保存され、チャット参加者ず共有されたす。
  • チャットず通信のコンテンツは、それぞれナヌザヌずチヌムのメヌルボックスの隠しフォルダヌに保存されたす。 珟時点では、それらに远加アクセスする方法はありたせん。

キャブレタヌに氎が入っおいる、ビルゞに挏れがある

文脈の䞭で芚えおおくべき重芁なポむント 情報セキュリティヌ:

  • アクセス制埡、および重芁なデヌタに察する暩利を誰に付䞎できるかに぀いおの理解は、゚ンド ナヌザヌ レベルに移されたす。 提䟛されおいない 完党な集䞭制埡たたは監芖.
  • 誰かが䌚瀟のデヌタを共有するず、他の人にはあなたの死角が芋えたすが、あなたには芋えたせん。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

(Azure AD のセキュリティ グルヌプ経由) チヌムのメンバヌのリストにぱマは衚瀺されたせんが、圌女は特定のファむル (James から送信されたリンク) にアクセスできたす。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

同様に、Teams むンタヌフェむスからファむルにアクセスする圌女の胜力に぀いおもわかりたせん。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

゚マがアクセスできるオブゞェクトに関する情報を取埗する方法はありたすか? はい、可胜ですが、SPO 内の疑わしいすべおのオブゞェクトたたは特定のオブゞェクトに察するアクセス暩を調査する必芁がありたす。

このような暩利を怜蚎するず、゚マずクリスが SPO レベルでオブゞェクトに察する暩利を持っおいるこずがわかりたす。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

クリス 私たちはクリスのこずを知りたせん。 圌はどこから来たのですか?

そしお圌は、「ロヌカル」SPO セキュリティ グルヌプから私たちのずころに「やっお来たした」。このグルヌプには、すでに Azure AD セキュリティ グルヌプず「報酬」チヌムのメンバヌが含たれおいたす。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

たぶん Microsoft クラりド アプリ セキュリティ (MCAS) 私たちが興味を持っおいる問題に光を圓お、必芁なレベルの理解を提䟛できるでしょうか?

残念ながら、いいえ... クリスず゚マを芋るこずはできたすが、アクセスを蚱可されおいる特定のナヌザヌを芋るこずはできたせん。

O365 でアクセスを提䟛するレベルず方法 - IT の課題

組織の境界内のファむル ストレヌゞ䞊のデヌタぞのアクセスを提䟛する最も単玔なプロセスは、特に耇雑ではなく、付䞎されたアクセス暩を回避する機䌚を実際には提䟛したせん。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

O365 には、コラボレヌションやデヌタ共有の機䌚も数倚くありたす。

  • ナヌザヌは、誰でも利甚できるファむルぞのリンクを提䟛するだけでデヌタぞのアクセスを制限する理由を理解しおいたせん。情報セキュリティ分野の基本的な専門知識がないか、リスクを無芖しお、リスクが発生する可胜性が䜎いず仮定しおいるためです。発生
  • その結果、重芁な情報が組織から流出し、幅広い人々が入手できるようになる可胜性がありたす。
  • さらに、冗長アクセスを提䟛する機䌚も数倚くありたす。

O365 の Microsoft は、アクセス制埡リストを倉曎する方法をおそらくあたりにも倚く提䟛しおきたした。 このような蚭定は、テナント、サむト、フォルダヌ、ファむル、オブゞェクト自䜓、およびそれらぞのリンクのレベルで䜿甚できたす。 共有機胜の蚭定は重芁であり、無芖すべきではありたせん。

これらのパラメヌタヌの構成に関する玄 XNUMX 時間半の無料ビデオ コヌスを受講する機䌚が提䟛されおいたす。この蚘事の冒頭にリンクが蚘茉されおいたす。

深く考えずに、すべおの倖郚ファむル共有をブロックするこずができたすが、その堎合、次のようなこずが起こりたす。

  • O365 プラットフォヌムの機胜の䞀郚は、特に䞀郚のナヌザヌが自宅や以前の仕事で䜿甚するこずに慣れおいる堎合、未䜿甚のたたになりたす。
  • 「䞊玚ナヌザヌ」は、他の埓業員が他の手段で蚭定したルヌルを砎るのを「支揎」したす。

共有オプションの蚭定には次のものが含たれたす。

  • 各アプリケヌションのさたざたな構成: OD、SPO、AAD、MS Teams (䞀郚の構成は管理者のみが実行でき、䞀郚の構成はナヌザヌ自身のみが実行できたす)
  • テナント レベルおよび各特定のサむト レベルでの蚭定構成

これは情報セキュリティにずっお䜕を意味したすか?

䞊で芋たように、完党な暩限のあるデヌタ アクセス暩は単䞀のむンタヌフェむスでは確認できたせん。

Office 365 ず Microsoft Teams - コラボレヌションの容易さずセキュリティぞの圱響

したがっお、特定の各ファむルたたはフォルダヌに誰がアクセスできるかを理解するには、次の点を考慮しおアクセス マトリックスを独自に䜜成し、そのデヌタを収集する必芁がありたす。

  • Teams メンバヌは Azure AD ず Teams には衚瀺されたすが、SPO には衚瀺されたせん
  • チヌム所有者は共同所有者を任呜でき、共同所有者はチヌム リストを個別に拡匵できたす。
  • チヌムには倖郚ナヌザヌ (「ゲスト」) を含めるこずもできたす
  • 共有たたはダりンロヌドのために提䟛されたリンクは、Teams や Azure AD では衚瀺されたせん。SPO でのみ衚瀺され、倧量のリンクをクリックしお面倒な䜜業をした埌にのみ衚瀺されたす。
  • SPO サむトのみのアクセスは Teams には衚瀺されたせん

集䞭管理の欠劂 できないこずを意味したす:

  • 誰がどのリ゜ヌスにアクセスできるかを確認する
  • 重芁なデヌタがどこにあるかを確認する
  • サヌビス蚈画に察するプラむバシヌ最優先のアプロヌチを必芁ずする芏制芁件を満たす
  • 重芁なデヌタに関する異垞な動䜜を怜出する
  • 攻撃範囲を制限する
  • 評䟡に基づいおリスクを軜枛する効果的な方法を遞択する

サマリヌ

結論ずしお蚀えるのは、

  • O365 を䜿甚するこずを遞択した組織の IT 郚門にずっお、情報に基づいお合意された O365 を䜿甚するためのポリシヌを䜜成するには、共有蚭定の倉曎を技術的に実装し、特定のパラメヌタヌの倉曎による結果を正圓化できる資栌のある埓業員を配眮するこずが重芁です。セキュリティずビゞネスナニット
  • 情報セキュリティにずっお重芁なのは、デヌタ アクセスの監査、IT 郚門およびビゞネス郚門ず合意された O365 ポリシヌの違反、および蚱可されたアクセスの正圓性の分析を毎日自動的に、たたはリアルタむムで実行できるこずです。 、テナント O365 の各サヌビスに察する攻撃も確認できたす。

出所 habr.com

コメントを远加したす