Přehled: proč audit přístupů v cloudu není „nice-to-have“
Služby jako Google Drive, Microsoft SharePoint a OneDrive umožňují rychlou spolupráci, zároveň však organizaci vystavují riziku úniků, neoprávněných přístupů a neřízeného sdílení. Audit přístupů je systematický proces sběru, korelace a vyhodnocování událostí souvisejících s přístupem k souborům, složkám a prostorům (sites, knihovnám, sdíleným diskům). Cílem je prokazatelná odpovědnost (accountability), minimalizace oprávnění (least privilege) a průběžná detekce anomálií.
Základní principy: least privilege, zero trust a „shift-left“
- Least privilege: každý má pouze nezbytná práva (Viewer < Commenter < Editor; Reader < Contribute < Owner); práva jsou časově omezená a pravidelně revidovaná.
- Zero trust: nepředpokládejte implicitní důvěru ani uvnitř sítě. Ověřujte identitu (MFA), kontext (zařízení, umístění), citlivost obsahu a rizikovost relace.
- Shift-left pro ochranu soukromí: ochrana začíná při vzniku dokumentu – klasifikací, označením citlivosti, ochrannými zásadami a správným výchozím nastavením sdílení.
Modely oprávnění: Drive vs. SharePoint
- Google Workspace (Drive): vlastnictví na úrovni uživatele nebo sdílených disků, přístup prostřednictvím přímých příjemců a odkazů (restricted, domain, anyone). Úrovně: Viewer, Commenter, Editor, Content manager (na sdílených discích), Manager (správa disku).
- Microsoft 365 (SharePoint/OneDrive): hierarchie Site → Library → Folder → Item, dědění oprávnění s možností jeho přerušení. Úrovně: Read, Contribute/Edit, Design, Full Control; sdílení prostřednictvím „people in org“, „people with link“ a „specific people“.
Co sledovat: klíčové události pro audit
- Udělování/odebírání přístupů: kdo, komu, k čemu a jakým způsobem (přímé sdílení vs. odkaz).
- Nastavení odkazů: typ (veřejný/doména/konkrétní lidé), expirace, heslo/ochrana, povolené stahování.
- Změny vlastnictví: převod vlastnictví dokumentů a sdílených disků či kolekcí webů.
- Hromadné operace: hromadné stahování, exporty, synchronizace do počítače, oprávnění pro práci offline, kopírování mimo důvěryhodné prostory.
- Aktivity hostů/externích uživatelů: první přístup, četnost, geografická poloha, přihlášení bez MFA, neobvyklé časy.
- Porušení klasifikace: citlivý obsah bez označení nebo sdílený mimo povolenou důvěryhodnou doménu.
Mapování aktérů a rizik
- Interní uživatelé: neúmyslné sdílení „anyone with the link“, nadbytečná oprávnění, osobní OneDrive jako „odkladiště“ týmových dat.
- Externí hosté: dlouhodobé účty bez vlastníka, příliš široká oprávnění, bez expirace, bez garanta.
- Automatizované/robotické účty: tokeny bez rotace, široké scopes (Drive API/Graph) a exportní skripty.
Správa přístupů: výchozí zásady a ochranné mechanismy
- Výchozí sdílení: nastavit výchozí hodnotu na „specific people“/„restricted“ (zakázat volné odkazy, pokud to vyžaduje regulace).
- Expirace odkazů: povinná expirace externích odkazů (např. 7–30 dní) a opětovná autorizace.
- Označení citlivosti: štítky (Sensitivity labels/Drive labels) určují povolené kanály sdílení a uplatňují DLP a šifrování.
- Zásady DLP: detekce PII/PHI/PCI a blokování sdílení mimo doménu nebo prostřednictvím veřejných odkazů.
- Přístup just-in-time: dočasné zvýšení oprávnění se schválením a automatickým odebráním.
Proces auditu: rámec krok za krokem
- Inventarizace: seznam prostorů (Shared drives/Sites), vlastníků, správců a kritických knihoven.
- Extrahování událostí: aktivita souborů, udělení přístupů, nastavení odkazů, přihlašování hostů.
- Korelace: propojení událostí s klasifikací obsahu, zásahy DLP a identitou (MFA, skóre rizika).
- Hodnocení rizika: stanovení úrovně podle citlivosti, rozsahu sdílení a aktivity.
- Náprava: odebrání přístupů, přerušení dědění, archivace, přesun do správných prostorů, vynucení štítků.
- Průběžné monitorování: upozornění, pravidelné reporty, čtvrtletní recertifikace přístupů.
Google Workspace: praktický audit
- Protokoly a nástroje: Admin Console → Reports (protokoly auditu pro Drive), Drive Activity API, Reports API, Bezpečnostní centrum (Security Center) pro upozornění a přehledy.
- Kritické metriky: počet souborů s odkazem „Anyone with the link“, externí domény příjemců, soubory s týmovým obsahem mimo sdílené disky, vlastník ≠ tým.
- Zásady: omezit externí sdílení (seznam povolených domén), povinná expirace odkazů, požadavek na přihlášení pro zobrazení obsahu přes odkaz, pravidla DLP pro PII/PCI.
- Náprava: hromadná změna vlastnictví na Shared drive, převedení osobních souborů na týmové, odstranění veřejných odkazů, nahrazení „domain link“ za „specific people“.
Microsoft 365: praktický audit
- Protokoly a nástroje: Microsoft Purview (Unified Audit Log), Defender for Cloud Apps (MCAS) pro detekci anomálií, SharePoint Admin Center (externí sdílení, zásady na úrovni webů), Entra ID (dříve Azure AD) pro správu hostů.
- Kontrolní body: weby s přerušeným děděním, knihovny s veřejnými odkazy, OneDrive s externím sdílením, účty hostů bez aktivity déle než 90 dní.
- Zásady: omezit „Anyone link“, nastavit výchozí hodnotu „Specific people“, vynutit expiraci odkazů, MFA pro hosty, Conditional Access (zařízení splňující požadavky, geolokace).
- Náprava: odstranění duplicitních skupin s nadbytečnými rolemi, zrušení dědění a přidělení přesných oprávnění, revize skupin „SharePoint Owners“ a „Members“, odstranění neaktivních účtů hostů.
Externí sdílení: bezpečný provoz
- Model garanta: každý externí účet má interního garanta, který ručí za účel a dobu trvání přístupu.
- Expirace a opětovné ověření: automatické vypršení přístupů; čtvrtletní recertifikace vlastníkem prostoru.
- Šablony sdílení: předdefinované odkazy pro projekty s omezením stahování a zákazem přeposílání.
- Přehlednost: transparentní zobrazení seznamu osob, se kterými je obsah sdílen (pro vlastníka), a přehled aktivity externích uživatelů.
Označování a DLP: jak sladit audit s obsahem
- Štítky citlivosti: „Interní“, „Důvěrné“, „Tajné“ – automatická pravidla, která omezují sdílení a vyžadují šifrování.
- Automatická klasifikace: vyhledávání PII (např. rodných čísel, čísel karet) a zahájení nápravy (zrušení odkazu, upozornění vlastníka).
- Vazba na audit: každý incident DLP představuje auditní stopu – propojujte jej s identitou, dokumentem a cílovým umístěním.
Detekce anomálií a reakce na incident
- Anomálie přístupu: náhlé zpřístupnění stovek souborů mimo doménu, přístupy z neobvyklých lokalit, „impossible travel“.
- Postup pro řešení incidentů: izolace (zrušení odkazů), upozornění vlastníků, forenzní extrakce událostí, právní kroky, analýza po incidentu a prevence opakování.
- Upozorňování: upozornění při překročení prahových hodnot (počet nových externích příjemců za den), detekce „public link“, rozsáhlá stahování.
Životní cyklus dokumentů: od vzniku po archivaci
- Vznik: výchozí umístění do týmového prostoru (Shared drive/Site), povinný štítek.
- Aktivní spolupráce: pouze „specific people“ a časově omezený přístup; zákaz „Anyone link“ u citlivých štítků.
- Ukončení projektu: revize všech přístupů, uzavření odkazů, export artefaktů, přesun do archivu s nastavenou dobou uchovávání.
- Archivace/výmaz: zásady uchovávání, výjimky v rámci legal hold, audit výmazu.
Automatizace a integrace
- Plánované reporty: měsíční seznam odkazů „public/domain“, nejčastější externí domény, neaktivní hosté.
- Samostatné recertifikace: vlastník obdrží seznam příjemců a jedním kliknutím potvrdí nebo odebere přístupy.
- Webhooky/API: při vytvoření odkazu „Anyone link“ se okamžitě odešle upozornění a automaticky nastaví expirace.
Kontrolní seznam: rychlá kontrola připravenosti
- Výchozí sdílení: Specific people/Restricted, nikoli „Anyone“.
- Externí odkazy: mají nastavenou expiraci, vyžadují přihlášení, u citlivého obsahu mají omezené stahování.
- Štítky a DLP: zapnuté, pravidla otestovaná na vzorku.
- MFA a Conditional Access pro hosty: povinné.
- Recertifikace přístupů: čtvrtletně s povinnou reakcí vlastníků.
- Upozornění: hromadné sdílení, „public link“, rozsáhlá stahování, přístupy z neznámých lokalit.
Nejčastější chyby a jak se jim vyhnout
- „Dočasné“ veřejné odkazy bez expirace: vždy nastavte datum vypršení.
- Míchání týmových dat v osobních prostorech: přesuňte je do Shared drive/Site a nastavte správné role.
- Nekontrolované dědění oprávnění: u citlivých knihoven dědění přerušujte a uplatňujte minimální oprávnění.
- Neaktivní účty hostů: po 60–90 dnech nečinnosti je automaticky deaktivujte.
Příklady zásad, které fungují
- „No public link“ pro štítky Důvěrné/Tajné a povinné ověřování totožnosti příjemců.
- „Time-boxed collaboration“: externí přístupy pouze po dobu trvání projektu; platnost odkazů a účtů hostů končí s projektem.
- „Owners are accountable“: vlastník dokumentu/webu odpovídá za recertifikaci a správnost seznamu příjemců.
Shrnutí
Audit přístupů v Drive/SharePoint je kombinací správně nastavených výchozích zásad, průběžného monitorování a disciplinovaného odstraňování nedostatků. Začněte minimálními oprávněními a povinnou expirací, sjednoťte klasifikaci obsahu a propojte DLP s auditem. Zaveďte pravidelné recertifikace a automatizovaná upozornění. Takový rámec zásadně snižuje riziko úniků a zároveň zachovává rychlost spolupráce, která je důvodem, proč tyto platformy používáme.
