Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Å ajā rakstā vēlamies parādÄ«t, kā izskatās darbs ar Microsoft Teams lietotāju, IT administratoru un informācijas droŔības darbinieku skatÄ«jumā.

Vispirms noskaidrosim, kā Teams atŔķiras no vairuma citu Microsoft produktu savā Office 365 (īsumā O365) piedāvājumā.

Teams ir tikai klients, un tai nav savas mākoņa lietojumprogrammas. Un tajā tiek mitināti dati, ko tas pārvalda dažādās O365 lietojumprogrammās.

Mēs parādīsim, kas notiek "zem pārsega", kad lietotāji strādā Teams, SharePoint Online (turpmāk SPO) un OneDrive.

Ja vēlaties pāriet uz praktisko droŔības nodroÅ”ināŔanas daļu, izmantojot Microsoft rÄ«kus (1 stunda no kopējā kursa laika), ļoti iesakām noklausÄ«ties mÅ«su Office 365 koplietoÅ”anas audita kursu, kas pieejams. pēc atsauces. Å ajā kursā ir ietverti arÄ« koplietoÅ”anas iestatÄ«jumi programmā O365, kurus var mainÄ«t, tikai izmantojot PowerShell.

IepazÄ«stieties ar Acme Co iekŔējo projekta komandu.

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Šādi Ŕī komanda izskatās pakalpojumā Teams, kad tās Ä«paÅ”niece Amēlija to ir izveidojusi un tās dalÄ«bniekiem ir pieŔķīrusi atbilstoÅ”u piekļuvi:

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Komanda sāk strādāt

Linda norāda, ka viņas izveidotajā kanālā ievietotajam failam ar bonusa maksājumu plānu varēs piekļūt tikai Džeimss un Viljams, ar kuriem viņi to apsprieda.

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Savukārt Džeimss nosūta saiti, lai piekļūtu Ŕim failam HR darbiniecei Emmai, kura nav komandas daļa.

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Viljams nosÅ«ta lÄ«gumu ar treŔās puses personas datiem citam komandas dalÄ«bniekam MS Teams tērzÄ“Å”anā:

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Mēs kāpjam zem pārsega

Zoey ar Amēlijas palīdzību tagad var pievienot vai noņemt ikvienu no komandas jebkurā laikā:

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Linda, ievietojot dokumentu ar kritiskiem datiem, kas paredzēts lietoÅ”anai tikai diviem viņas kolēģiem, veidojot to kļūdÄ«jās ar kanāla veidu, un fails kļuva pieejams visiem komandas dalÄ«bniekiem:

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Par laimi, ir Microsoft lietojumprogramma O365, kurā varat (pilnÄ«bā to izmantojot citiem mērÄ·iem) ātri skatÄ«t kādiem kritiskiem datiem ir pieejami absolÅ«ti visi lietotāji?, testam izmantojot lietotāju, kas ir tikai visvispārÄ«gākās droŔības grupas dalÄ«bnieks.

Pat ja faili atrodas privātajos kanālos, tas var nebūt garantija, ka tiem būs piekļuve tikai noteiktam cilvēku lokam.

Džeimsa piemērā viņŔ sniedza saiti uz Emmas failu, kas pat nav komandas dalÄ«bnieks, nemaz nerunājot par piekļuvi privātajam kanālam (ja tāds bÅ«tu).

Sliktākais Å”ajā situācijā ir tas, ka mēs neredzēsim informāciju par to nekur Azure AD droŔības grupās, jo piekļuves tiesÄ«bas tai tiek pieŔķirtas tieÅ”i.

Viljama nosÅ«tÄ«tais PD fails Margaretai bÅ«s pieejams jebkurā laikā, un ne tikai tērzÄ“Å”anas laikā tieÅ”saistē.

Uzkāpjam līdz viduklim

Izdomāsim to tālāk. Vispirms apskatīsim, kas tieŔi notiek, kad lietotājs MS Teams izveido jaunu komandu:

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

  • Programmā Azure AD tiek izveidota jauna Office 365 droŔības grupa, kurā ietilpst komandas Ä«paÅ”nieki un komandas dalÄ«bnieki
  • Pakalpojumā SharePoint Online (turpmāk tekstā ā€” SPO) tiek veidota jauna komandas vietne.
  • SPO tiek izveidotas trÄ«s jaunas lokālās (derÄ«gas tikai Å”ajā pakalpojumā) grupas: ÄŖpaÅ”nieki, Biedri, Apmeklētāji
  • Izmaiņas tiek veiktas arÄ« Exchange Online.

MS Teams dati un to dzīvesvieta

Teams nav datu noliktava vai platforma. Tas ir integrēts ar visiem Office 365 risinājumiem.

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

  • O365 piedāvā daudzas lietojumprogrammas un produktus, taču dati vienmēr tiek glabāti Ŕādās vietās: SharePoint Online (SPO), OneDrive (OD), Exchange Online, Azure AD
  • Dati, kurus kopÄ«gojat vai saņemat, izmantojot MS Teams, tiek glabāti Å”ajās platformās, nevis paŔā Teams
  • Å ajā gadÄ«jumā risks ir pieaugoŔā tendence uz sadarbÄ«bu. Ikviens, kam ir piekļuve datiem SPO un OD platformās, var padarÄ«t tos pieejamus ikvienam organizācijas iekÅ”ienē vai ārpus tās
  • Visi komandas dati (izņemot privāto kanālu saturu) tiek apkopoti SPO vietnē, kas izveidoti automātiski, veidojot komandu
  • Katram izveidotajam kanālam Ŕīs SPO vietnes mapē Dokumenti tiek automātiski izveidota apakÅ”mape:
    • kanālos esoÅ”ie faili tiek augÅ”upielādēti attiecÄ«gajās SPO Teams vietnes mapes Dokumenti apakÅ”mapēs (nosaukts tāds pats kā kanālam).
    • E-pasta ziņojumi, kas nosÅ«tÄ«ti uz kanālu, tiek saglabāti kanāla mapes apakÅ”mapē ā€œE-pasta ziņojumiā€.

  • Kad tiek izveidots jauns privātais kanāls, tā satura glabāŔanai tiek izveidota atseviŔķa SPO vietne ar tādu paÅ”u struktÅ«ru, kā aprakstÄ«ts iepriekÅ” parastajiem kanāliem (svarÄ«gi - katram privātajam kanālam tiek izveidota sava Ä«paŔā SPO vietne)
  • Faili, kas nosÅ«tÄ«ti, izmantojot tērzÄ“Å”anu, tiek saglabāti sÅ«tÄ«tāja lietotāja OneDrive kontā (mapē "Microsoft Teams tērzÄ“Å”anas faili") un tiek kopÄ«goti ar tērzÄ“Å”anas dalÄ«bniekiem.
  • TērzÄ“Å”anas un korespondences saturs tiek glabāts attiecÄ«gi lietotāju un komandas pastkastēs, slēptās mapēs. PaÅ”laik nav iespējas iegÅ«t papildu piekļuvi tiem.

Karburatorā ir ūdens, tilpnē ir noplūde

Galvenie punkti, kas ir svarÄ«gi atcerēties kontekstā informācijas droŔība:

  • Piekļuves kontrole un izpratne par to, kam var pieŔķirt tiesÄ«bas uz svarÄ«giem datiem, tiek nodota gala lietotāja lÄ«menÄ«. Nav paredzēts pilnÄ«ga centralizēta kontrole vai uzraudzÄ«ba.
  • Kad kāds kopÄ«go uzņēmuma datus, jÅ«su aklās zonas ir redzamas citiem, bet ne jums.

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Mēs neredzam Emmu to cilvēku sarakstā, kuri ir komandas dalÄ«bnieki (izmantojot Azure AD droŔības grupu), taču viņai ir piekļuve konkrētam failam, saite, uz kuru Džeimss viņai nosÅ«tÄ«ja.

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Tāpat mēs neuzzināsim par viņas spēju piekļūt failiem no Teams saskarnes:

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Vai ir kāds veids, kā mēs varam iegūt informāciju par to, kāds objekts ir pieejams Emmai? Jā, varam, bet tikai pārbaudot pieejas tiesības visam vai konkrētam objektam SPO, par kuru mums ir aizdomas.

Izpētot Ŕādas tiesÄ«bas, mēs redzēsim, ka Emmai un Krisam ir tiesÄ«bas uz objektu SPO lÄ«menÄ«.

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Kriss? Mēs nepazÄ«stam nevienu Krisu. No kurienes viņŔ nāca?

Un viņŔ pie mums ā€œnācaā€ no ā€œvietējāsā€ SPO droŔības grupas, kurā, savukārt, jau ir iekļauta Azure AD droŔības grupa ar ā€œCompensationsā€ komandas locekļiem.

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Var bÅ«t, Microsoft Cloud App Security (MCAS) spēs izgaismot mÅ«s interesējoÅ”os jautājumus, nodroÅ”inot nepiecieÅ”amo izpratnes lÄ«meni?

Diemžēl nē... Lai gan mēs varēsim redzēt Krisu un Emmu, mēs nevarēsim redzēt konkrētus lietotājus, kuriem ir pieŔķirta piekļuve.

Piekļuves nodroÅ”ināŔanas lÄ«meņi un metodes O365 - IT izaicinājumi

VienkārŔākais process, kā nodroÅ”ināt piekļuvi datiem par failu krātuvēm organizāciju perimetrā, nav Ä«paÅ”i sarežģīts un praktiski nedod iespējas apiet pieŔķirtās piekļuves tiesÄ«bas.

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

O365 ir arī daudz iespēju sadarboties un koplietot datus.

  • Lietotāji nesaprot, kāpēc ierobežot piekļuvi datiem, ja viņi var vienkārÅ”i nodroÅ”ināt saiti uz visiem pieejamu failu, jo viņiem nav pamata zināŔanu informācijas droŔības jomā vai arÄ« viņi ignorē riskus, izdarot pieņēmumus par savu zemo iespējamÄ«bu notikums
  • Tā rezultātā kritiskā informācija var atstāt organizāciju un kļūt pieejama plaÅ”am cilvēku lokam.
  • Turklāt ir daudz iespēju nodroÅ”ināt lieku piekļuvi.

Microsoft programmā O365, iespējams, ir nodroÅ”inājis pārāk daudz veidu, kā mainÄ«t piekļuves kontroles sarakstus. Šādi iestatÄ«jumi ir pieejami nomnieka, vietņu, mapju, failu, paÅ”u objektu un saiÅ”u uz tiem lÄ«menÄ«. KoplietoÅ”anas iespēju iestatÄ«jumu konfigurÄ“Å”ana ir svarÄ«ga, un to nevajadzētu atstāt novārtā.

Piedāvājam iespēju iziet bezmaksas, aptuveni pusotru stundu garu video kursu par Å”o parametru konfigurÄ“Å”anu, uz kuru saite ir sniegta Ŕī raksta sākumā.

Divreiz nedomājot, varat bloķēt visu ārējo failu koplietoÅ”anu, bet pēc tam:

  • Dažas no O365 platformas iespējām paliks neizmantotas, Ä«paÅ”i, ja daži lietotāji ir pieraduÅ”i tās izmantot mājās vai iepriekŔējā darbā.
  • ā€œPieredzējuÅ”i lietotājiā€ ā€œpalÄ«dzēsā€ citiem darbiniekiem pārkāpt jÅ«su noteiktos noteikumus, izmantojot citus lÄ«dzekļus

KoplietoŔanas opciju iestatīŔana ietver:

  • Dažādas konfigurācijas katrai lietojumprogrammai: OD, SPO, AAD un MS Teams (dažas konfigurācijas var veikt tikai administrators, dažas var veikt tikai paÅ”i lietotāji)
  • IestatÄ«jumu konfigurācijas nomnieka lÄ«menÄ« un katras konkrētās vietnes lÄ«menÄ«

Ko tas nozÄ«mē informācijas droŔībai?

Kā redzējām iepriekÅ”, visas autoritatÄ«vās datu piekļuves tiesÄ«bas nevar redzēt vienā saskarnē:

Office 365 un Microsoft Teams ā€” viegla sadarbÄ«ba un ietekme uz droŔību

Tādējādi, lai saprastu, kam ir piekļuve KATRAM konkrētajam failam vai mapei, jums bÅ«s patstāvÄ«gi jāizveido piekļuves matrica, apkopojot tai datus, ņemot vērā sekojoÅ”o:

  • Teams dalÄ«bnieki ir redzami Azure AD un Teams, bet ne SPO
  • Komandas Ä«paÅ”nieki var iecelt lÄ«dzÄ«paÅ”niekus, kuri var patstāvÄ«gi paplaÅ”ināt komandu sarakstu
  • Komandās var bÅ«t arÄ« ĀRĒJIE lietotāji ā€“ ā€œViesiā€
  • KopÄ«goÅ”anai vai lejupielādei paredzētās saites nav redzamas Teams vai Azure AD ā€” tikai SPO un tikai pēc garlaicÄ«gas noklikŔķināŔanas, izmantojot daudz saiÅ”u.
  • Piekļuve tikai SPO vietnei pakalpojumā Teams nav redzama

Centralizētas kontroles trūkums nozīmē, ka jūs nevarat:

  • Skatiet, kam ir piekļuve kādiem resursiem
  • Skatiet, kur atrodas kritiskie dati
  • Atbilst normatÄ«vajām prasÄ«bām, kas paredz, ka pakalpojumu plānoÅ”anā pirmām kārtām jāpievērÅ”as privātumam
  • Atklājiet neparastu uzvedÄ«bu attiecÄ«bā uz kritiskiem datiem
  • Ierobežojiet uzbrukuma zonu
  • Izvēlieties efektÄ«vu veidu risku samazināŔanai, pamatojoties uz viņu novērtējumu

Kopsavilkums

Nobeigumā mēs varam teikt, ka

  • Organizāciju IT nodaļām, kuras izvēlas strādāt ar O365, ir svarÄ«gi, lai bÅ«tu kvalificēti darbinieki, kas var gan tehniski ieviest izmaiņas koplietoÅ”anas iestatÄ«jumos, gan pamatot noteiktu parametru maiņas sekas, lai varētu rakstÄ«t politikas darbam ar O365, kas saskaņoti ar informāciju. droŔības un biznesa vienÄ«bas
  • Informācijas droŔībai ir svarÄ«gi, lai katru dienu automātiski vai pat reāllaikā varētu veikt datu piekļuves, ar IT un biznesa departamentiem saskaņoto O365 politiku pārkāpumu auditu un pieŔķirtās piekļuves pareizÄ«bas analÄ«zi. , kā arÄ« redzēt uzbrukumus katram pakalpojumam savā nomniekā O365

Avots: www.habr.com

Pievieno komentāru