Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

I denne artikkelen Ăžnsker vi Ă„ vise hvordan det Ă„ jobbe med Microsoft Teams ser ut fra synspunktet til brukere, IT-administratorer og ansatte i informasjonssikkerhet.

FÞrst, la oss vÊre tydelige pÄ hvordan Teams er forskjellig fra de fleste andre Microsoft-produkter i deres Office 365 (O365 for kort) tilbud.

Teams er kun en klient og har ikke sin egen skyapplikasjon. Og den er vert for dataene den administrerer pÄ tvers av ulike O365-applikasjoner.

Vi viser deg hva som skjer "under panseret" nÄr brukere jobber i Teams, SharePoint Online (heretter kalt SPO) og OneDrive.

Hvis du Þnsker Ä gÄ videre til den praktiske delen av Ä sikre sikkerhet ved hjelp av Microsoft-verktÞy (1 time av den totale kurstiden), anbefaler vi sterkt Ä lytte til vÄrt Office 365 Sharing Audit-kurs, tilgjengelig pÄ lenken. Dette kurset dekker ogsÄ delingsinnstillinger i O365, som kun kan endres gjennom PowerShell.

MĂžt Acme Co. Interne prosjektteam.

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Dette er hvordan dette teamet ser ut i Teams, etter at det er opprettet og den riktige tilgangen er gitt medlemmene av eieren av dette teamet, Amelia:

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Teamet begynner Ă„ jobbe

Linda antyder at filen med bonusbetalingsplanen plassert i kanalen hun opprettet bare vil bli Äpnet av James og William, som de diskuterte den med.

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

James sender pĂ„ sin side en lenke for Ă„ fĂ„ tilgang til denne filen til en HR-ansatt, Emma, ​​som ikke er en del av teamet.

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

William sender en avtale med personopplysningene til en tredjepart til et annet teammedlem i MS Teams chat:

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Vi klatrer under panseret

Zoey, med hjelp av Amelia, kan nÄ legge til eller fjerne hvem som helst fra teamet nÄr som helst:

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Linda, som la ut et dokument med kritiske data beregnet for bruk bare av to av hennes kolleger, gjorde en feil med kanaltypen da hun opprettet den, og filen ble tilgjengelig for alle teammedlemmer:

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Heldigvis finnes det en Microsoft-applikasjon for O365 der du (bruker den helt til andre formÄl) raskt kan se hvilke kritiske data har absolutt alle brukere tilgang til?, bruker for testen en bruker som kun er medlem av den mest generelle sikkerhetsgruppen.

Selv om filene er plassert inne i Private Channels, er dette kanskje ikke en garanti for at bare en viss krets av mennesker vil ha tilgang til dem.

I James-eksemplet ga han en lenke til Emmas fil, som ikke en gang er medlem av teamet, enn si tilgang til Private Channel (hvis det var en).

Det verste med denne situasjonen er at vi ikke vil se informasjon om dette noe sted i sikkerhetsgruppene i Azure AD, siden tilgangsrettighetene er gitt direkte til den.

PD-filen sendt av William vil vÊre tilgjengelig for Margaret nÄr som helst, og ikke bare mens hun chatter pÄ nettet.

Vi klatrer opp til midjen

La oss finne ut av det videre. La oss fÞrst se hva som skjer nÄr en bruker oppretter et nytt team i MS Teams:

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

  • En ny Office 365-sikkerhetsgruppe er opprettet i Azure AD, som inkluderer teameiere og teammedlemmer
  • En ny teamside blir opprettet i SharePoint Online (heretter kalt SPO)
  • Tre nye lokale (bare gyldige i denne tjenesten) grupper opprettes i SPO: Eiere, Medlemmer, BesĂžkende
  • Det gjĂžres endringer i Exchange Online ogsĂ„.

MS Teams data og hvor de bor

Teams er ikke et datavarehus eller plattform. Den er integrert med alle Office 365-lĂžsninger.

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

  • O365 tilbyr mange applikasjoner og produkter, men dataene lagres alltid pĂ„ fĂžlgende steder: SharePoint Online (SPO), OneDrive (OD), Exchange Online, Azure AD
  • Data du deler eller mottar gjennom MS Teams lagres pĂ„ disse plattformene, ikke i Teams selv
  • I dette tilfellet er risikoen den Ăžkende trenden mot samarbeid. Alle med tilgang til data i SPO- og OD-plattformene kan gjĂžre dem tilgjengelige for alle innenfor eller utenfor organisasjonen
  • All teamdata (unntatt innholdet i private kanaler) samles inn pĂ„ SPO-siden, opprettes automatisk nĂ„r du oppretter et team
  • For hver kanal som opprettes, opprettes det automatisk en undermappe i Dokumenter-mappen pĂ„ dette SPO-nettstedet:
    • filer i kanaler lastes opp til de tilsvarende undermappene i Dokumenter-mappen pĂ„ SPO Teams-nettstedet (kalt det samme som kanalen)
    • E-poster som sendes til kanalen lagres i undermappen "E-postmeldinger" i kanalmappen

  • NĂ„r en ny privat kanal opprettes, opprettes et eget SPO-nettsted for Ă„ lagre innholdet, med samme struktur som beskrevet ovenfor for vanlige kanaler (viktig - for hver privat kanal opprettes dets egen spesielle SPO-side)
  • Filer som sendes gjennom chatter lagres pĂ„ avsenderbrukerens OneDrive-konto (i "Microsoft Teams Chat Files"-mappen) og deles med chat-deltakere
  • Chat- og korrespondanseinnhold lagres i henholdsvis bruker- og teampostbokser i skjulte mapper. Det er forelĂžpig ingen mĂ„te Ă„ fĂ„ ytterligere tilgang til dem.

Det er vann i forgasseren, det er en lekkasje i lensen

Sentrale punkter som er viktige Ă„ huske i sammenheng informasjonssikkerhet:

  • Adgangskontroll, og forstĂ„else for hvem som kan gis rettigheter til viktige data, overfĂžres til sluttbrukernivĂ„. Ikke inkludert full sentralisert kontroll eller overvĂ„king.
  • NĂ„r noen deler bedriftsdata, er blindsonene dine synlige for andre, men ikke for deg.

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Vi ser ikke Emma pÄ listen over personer som er en del av teamet (via en sikkerhetsgruppe i Azure AD), men hun har tilgang til en bestemt fil, lenken som James sendte henne til.

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

PÄ samme mÄte vil vi ikke vite om hennes evne til Ä fÄ tilgang til filer fra Teams-grensesnittet:

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Er det noen mÄte vi kan fÄ informasjon om hvilket objekt Emma har tilgang til? Ja, det kan vi, men bare ved Ä undersÞke tilgangsrettighetene til alt eller et spesifikt objekt i SPOen som vi har mistanker om.

Etter Ä ha undersÞkt slike rettigheter, vil vi se at Emma og Chris har rettigheter til objektet pÄ SPO-nivÄ.

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Chris? Vi kjenner ingen Chris. Hvor kom han fra?

Og han "kom" til oss fra den "lokale" SPO-sikkerhetsgruppen, som pÄ sin side allerede inkluderer Azure AD-sikkerhetsgruppen, med medlemmer av "Compensations"-teamet.

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

kanskje Microsoft Cloud App Security (MCAS) vil vÊre i stand til Ä belyse problemene som interesserer oss, og gi det nÞdvendige nivÄet av forstÄelse?

Akk, nei... Selv om vi vil kunne se Chris og Emma, ​​vil vi ikke kunne se de spesifikke brukerne som har fĂ„tt tilgang.

NivÄer og metoder for Ä gi tilgang i O365 - IT-utfordringer

Den enkleste prosessen med Ä gi tilgang til data pÄ fillagre innenfor omkretsen av organisasjoner er ikke spesielt komplisert og gir praktisk talt ikke muligheter til Ä omgÄ de gitte tilgangsrettighetene.

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

O365 har ogsÄ mange muligheter for samarbeid og deling av data.

  • Brukere forstĂ„r ikke hvorfor begrense tilgangen til data hvis de bare kan gi en lenke til en fil som er tilgjengelig for alle, fordi de ikke har grunnleggende kompetanse innen informasjonssikkerhet, eller de neglisjerer risikoer, og gjĂžr antagelser om den lave sannsynligheten for deres hendelse
  • Som et resultat kan kritisk informasjon forlate organisasjonen og bli tilgjengelig for et bredt spekter av mennesker.
  • I tillegg er det mange muligheter for Ă„ gi redundant tilgang.

Microsoft i O365 har sannsynligvis gitt for mange mÄter Ä endre tilgangskontrolllister pÄ. Slike innstillinger er tilgjengelige pÄ nivÄ med leietaker, nettsteder, mapper, filer, objekter og lenker til dem. Konfigurering av innstillingene for delingsfunksjoner er viktig og bÞr ikke neglisjeres.

Vi gir deg muligheten til Ă„ ta et gratis, omtrent en og en halv times videokurs om konfigurasjonen av disse parametrene, koblingen til dette er gitt i begynnelsen av denne artikkelen.

Uten Ă„ tenke to ganger kan du blokkere all ekstern fildeling, men da:

  • Noen av funksjonene til O365-plattformen vil forbli ubrukte, spesielt hvis noen brukere er vant til Ă„ bruke dem hjemme eller pĂ„ en tidligere jobb
  • "Avanserte brukere" vil "hjelpe" andre ansatte med Ă„ bryte reglene du setter pĂ„ andre mĂ„ter

Konfigurering av delingsalternativer inkluderer:

  • Ulike konfigurasjoner for hver applikasjon: OD, SPO, AAD og MS Teams (noen konfigurasjoner kan bare gjĂžres av administratoren, noen kan bare gjĂžres av brukerne selv)
  • Innstillingskonfigurasjoner pĂ„ leietakernivĂ„ og pĂ„ nivĂ„et for hvert enkelt nettsted

Hva betyr dette for informasjonssikkerheten?

Som vi sÄ ovenfor, kan ikke fulle autoritative datatilgangsrettigheter sees i et enkelt grensesnitt:

Office 365&Microsoft Teams - enkelt samarbeid og innvirkning pÄ sikkerheten

Derfor, for Ä forstÄ hvem som har tilgang til HVER spesifikk fil eller mappe, mÄ du uavhengig opprette en tilgangsmatrise, samle inn data for den, og ta hensyn til fÞlgende:

  • Teammedlemmer er synlige i Azure AD og Teams, men ikke i SPO
  • Lageiere kan utnevne medeiere, som kan utvide laglisten uavhengig
  • Lag kan ogsĂ„ inkludere EKSTERNE brukere – «gjester»
  • Koblinger for deling eller nedlasting er ikke synlige i Teams eller Azure AD - bare i SPO, og bare etter kjedelig klikking gjennom massevis av lenker
  • Bare SPO-tilgang er ikke synlig i Teams

Mangel pÄ sentralisert kontroll betyr at du ikke kan:

  • Se hvem som har tilgang til hvilke ressurser
  • Se hvor kritiske data befinner seg
  • MĂžt regulatoriske krav som krever en personvern-fĂžrst tilnĂŠrming til tjenesteplanlegging
  • Oppdag uvanlig oppfĂžrsel angĂ„ende kritiske data
  • Begrens angrepsomrĂ„det
  • Velg en effektiv mĂ„te Ă„ redusere risiko pĂ„ basert pĂ„ deres vurdering

Oppsummering

Som en konklusjon kan vi si det

  • For IT-avdelinger i organisasjoner som velger Ă„ jobbe med O365, er det viktig Ă„ ha kvalifiserte medarbeidere som bĂ„de teknisk kan implementere endringer i delingsinnstillinger og begrunne konsekvensene av Ă„ endre visse parametere for Ă„ kunne skrive policyer for arbeid med O365 som er avtalt med informasjon sikkerhets- og forretningsenheter
  • Det er viktig for informasjonssikkerhet Ă„ kunne gjennomfĂžre pĂ„ en automatisk daglig basis, eller til og med i sanntid, en revisjon av datatilgang, brudd pĂ„ O365-policyer avtalt med IT- og forretningsavdelinger og en analyse av riktigheten av den gitte tilgangen , samt Ă„ se angrep pĂ„ hver av tjenestene i deres leietaker O365

Kilde: www.habr.com

KjĂžp pĂ„litelig hosting for nettsteder med DDoS-beskyttelse, VPS VDS-servere đŸ”„ KjĂžp pĂ„litelig webhotell med DDoS-beskyttelse, VPS VDS-servere | ProHoster