Přístupová práva v cloudu: audit sdílení v Google Drive a SharePointu jako prevence úniků

Prístupové práva v Cloude: Audit zdieľania v Google Drive a SharePoint pre prevenciu úniku

Přehled: proč audit přístupů v cloudu není „nice-to-have“

Služby jako Google Drive, Microsoft SharePoint a OneDrive umožňují rychlou spolupráci, zároveň však organizaci vystavují riziku úniků, neoprávněných přístupů a neřízeného sdílení. Audit přístupů je systematický proces sběru, korelace a vyhodnocování událostí souvisejících s přístupem k souborům, složkám a prostorům (sites, knihovnám, sdíleným diskům). Cílem je prokazatelná odpovědnost (accountability), minimalizace oprávnění (least privilege) a průběžná detekce anomálií.

Základní principy: least privilege, zero trust a „shift-left“

  • Least privilege: každý má pouze nezbytná práva (Viewer < Commenter < Editor; Reader < Contribute < Owner); práva jsou časově omezená a pravidelně revidovaná.
  • Zero trust: nepředpokládejte implicitní důvěru ani uvnitř sítě. Ověřujte identitu (MFA), kontext (zařízení, umístění), citlivost obsahu a rizikovost relace.
  • Shift-left pro ochranu soukromí: ochrana začíná při vzniku dokumentu – klasifikací, označením citlivosti, ochrannými zásadami a správným výchozím nastavením sdílení.

Modely oprávnění: Drive vs. SharePoint

  • Google Workspace (Drive): vlastnictví na úrovni uživatele nebo sdílených disků, přístup prostřednictvím přímých příjemců a odkazů (restricted, domain, anyone). Úrovně: Viewer, Commenter, Editor, Content manager (na sdílených discích), Manager (správa disku).
  • Microsoft 365 (SharePoint/OneDrive): hierarchie Site → Library → Folder → Item, dědění oprávnění s možností jeho přerušení. Úrovně: Read, Contribute/Edit, Design, Full Control; sdílení prostřednictvím „people in org“, „people with link“ a „specific people“.

Co sledovat: klíčové události pro audit

  • Udělování/odebírání přístupů: kdo, komu, k čemu a jakým způsobem (přímé sdílení vs. odkaz).
  • Nastavení odkazů: typ (veřejný/doména/konkrétní lidé), expirace, heslo/ochrana, povolené stahování.
  • Změny vlastnictví: převod vlastnictví dokumentů a sdílených disků či kolekcí webů.
  • Hromadné operace: hromadné stahování, exporty, synchronizace do počítače, oprávnění pro práci offline, kopírování mimo důvěryhodné prostory.
  • Aktivity hostů/externích uživatelů: první přístup, četnost, geografická poloha, přihlášení bez MFA, neobvyklé časy.
  • Porušení klasifikace: citlivý obsah bez označení nebo sdílený mimo povolenou důvěryhodnou doménu.

Mapování aktérů a rizik

  • Interní uživatelé: neúmyslné sdílení „anyone with the link“, nadbytečná oprávnění, osobní OneDrive jako „odkladiště“ týmových dat.
  • Externí hosté: dlouhodobé účty bez vlastníka, příliš široká oprávnění, bez expirace, bez garanta.
  • Automatizované/robotické účty: tokeny bez rotace, široké scopes (Drive API/Graph) a exportní skripty.

Správa přístupů: výchozí zásady a ochranné mechanismy

  • Výchozí sdílení: nastavit výchozí hodnotu na „specific people“/„restricted“ (zakázat volné odkazy, pokud to vyžaduje regulace).
  • Expirace odkazů: povinná expirace externích odkazů (např. 7–30 dní) a opětovná autorizace.
  • Označení citlivosti: štítky (Sensitivity labels/Drive labels) určují povolené kanály sdílení a uplatňují DLP a šifrování.
  • Zásady DLP: detekce PII/PHI/PCI a blokování sdílení mimo doménu nebo prostřednictvím veřejných odkazů.
  • Přístup just-in-time: dočasné zvýšení oprávnění se schválením a automatickým odebráním.

Proces auditu: rámec krok za krokem

  1. Inventarizace: seznam prostorů (Shared drives/Sites), vlastníků, správců a kritických knihoven.
  2. Extrahování událostí: aktivita souborů, udělení přístupů, nastavení odkazů, přihlašování hostů.
  3. Korelace: propojení událostí s klasifikací obsahu, zásahy DLP a identitou (MFA, skóre rizika).
  4. Hodnocení rizika: stanovení úrovně podle citlivosti, rozsahu sdílení a aktivity.
  5. Náprava: odebrání přístupů, přerušení dědění, archivace, přesun do správných prostorů, vynucení štítků.
  6. Průběžné monitorování: upozornění, pravidelné reporty, čtvrtletní recertifikace přístupů.

Google Workspace: praktický audit

  • Protokoly a nástroje: Admin Console → Reports (protokoly auditu pro Drive), Drive Activity API, Reports API, Bezpečnostní centrum (Security Center) pro upozornění a přehledy.
  • Kritické metriky: počet souborů s odkazem „Anyone with the link“, externí domény příjemců, soubory s týmovým obsahem mimo sdílené disky, vlastník ≠ tým.
  • Zásady: omezit externí sdílení (seznam povolených domén), povinná expirace odkazů, požadavek na přihlášení pro zobrazení obsahu přes odkaz, pravidla DLP pro PII/PCI.
  • Náprava: hromadná změna vlastnictví na Shared drive, převedení osobních souborů na týmové, odstranění veřejných odkazů, nahrazení „domain link“ za „specific people“.

Microsoft 365: praktický audit

  • Protokoly a nástroje: Microsoft Purview (Unified Audit Log), Defender for Cloud Apps (MCAS) pro detekci anomálií, SharePoint Admin Center (externí sdílení, zásady na úrovni webů), Entra ID (dříve Azure AD) pro správu hostů.
  • Kontrolní body: weby s přerušeným děděním, knihovny s veřejnými odkazy, OneDrive s externím sdílením, účty hostů bez aktivity déle než 90 dní.
  • Zásady: omezit „Anyone link“, nastavit výchozí hodnotu „Specific people“, vynutit expiraci odkazů, MFA pro hosty, Conditional Access (zařízení splňující požadavky, geolokace).
  • Náprava: odstranění duplicitních skupin s nadbytečnými rolemi, zrušení dědění a přidělení přesných oprávnění, revize skupin „SharePoint Owners“ a „Members“, odstranění neaktivních účtů hostů.

Externí sdílení: bezpečný provoz

  • Model garanta: každý externí účet má interního garanta, který ručí za účel a dobu trvání přístupu.
  • Expirace a opětovné ověření: automatické vypršení přístupů; čtvrtletní recertifikace vlastníkem prostoru.
  • Šablony sdílení: předdefinované odkazy pro projekty s omezením stahování a zákazem přeposílání.
  • Přehlednost: transparentní zobrazení seznamu osob, se kterými je obsah sdílen (pro vlastníka), a přehled aktivity externích uživatelů.

Označování a DLP: jak sladit audit s obsahem

  • Štítky citlivosti: „Interní“, „Důvěrné“, „Tajné“ – automatická pravidla, která omezují sdílení a vyžadují šifrování.
  • Automatická klasifikace: vyhledávání PII (např. rodných čísel, čísel karet) a zahájení nápravy (zrušení odkazu, upozornění vlastníka).
  • Vazba na audit: každý incident DLP představuje auditní stopu – propojujte jej s identitou, dokumentem a cílovým umístěním.

Detekce anomálií a reakce na incident

  • Anomálie přístupu: náhlé zpřístupnění stovek souborů mimo doménu, přístupy z neobvyklých lokalit, „impossible travel“.
  • Postup pro řešení incidentů: izolace (zrušení odkazů), upozornění vlastníků, forenzní extrakce událostí, právní kroky, analýza po incidentu a prevence opakování.
  • Upozorňování: upozornění při překročení prahových hodnot (počet nových externích příjemců za den), detekce „public link“, rozsáhlá stahování.

Životní cyklus dokumentů: od vzniku po archivaci

  • Vznik: výchozí umístění do týmového prostoru (Shared drive/Site), povinný štítek.
  • Aktivní spolupráce: pouze „specific people“ a časově omezený přístup; zákaz „Anyone link“ u citlivých štítků.
  • Ukončení projektu: revize všech přístupů, uzavření odkazů, export artefaktů, přesun do archivu s nastavenou dobou uchovávání.
  • Archivace/výmaz: zásady uchovávání, výjimky v rámci legal hold, audit výmazu.

Automatizace a integrace

  • Plánované reporty: měsíční seznam odkazů „public/domain“, nejčastější externí domény, neaktivní hosté.
  • Samostatné recertifikace: vlastník obdrží seznam příjemců a jedním kliknutím potvrdí nebo odebere přístupy.
  • Webhooky/API: při vytvoření odkazu „Anyone link“ se okamžitě odešle upozornění a automaticky nastaví expirace.

Kontrolní seznam: rychlá kontrola připravenosti

  • Výchozí sdílení: Specific people/Restricted, nikoli „Anyone“.
  • Externí odkazy: mají nastavenou expiraci, vyžadují přihlášení, u citlivého obsahu mají omezené stahování.
  • Štítky a DLP: zapnuté, pravidla otestovaná na vzorku.
  • MFA a Conditional Access pro hosty: povinné.
  • Recertifikace přístupů: čtvrtletně s povinnou reakcí vlastníků.
  • Upozornění: hromadné sdílení, „public link“, rozsáhlá stahování, přístupy z neznámých lokalit.

Nejčastější chyby a jak se jim vyhnout

  • „Dočasné“ veřejné odkazy bez expirace: vždy nastavte datum vypršení.
  • Míchání týmových dat v osobních prostorech: přesuňte je do Shared drive/Site a nastavte správné role.
  • Nekontrolované dědění oprávnění: u citlivých knihoven dědění přerušujte a uplatňujte minimální oprávnění.
  • Neaktivní účty hostů: po 60–90 dnech nečinnosti je automaticky deaktivujte.

Příklady zásad, které fungují

  • „No public link“ pro štítky Důvěrné/Tajné a povinné ověřování totožnosti příjemců.
  • „Time-boxed collaboration“: externí přístupy pouze po dobu trvání projektu; platnost odkazů a účtů hostů končí s projektem.
  • „Owners are accountable“: vlastník dokumentu/webu odpovídá za recertifikaci a správnost seznamu příjemců.

Shrnutí

Audit přístupů v Drive/SharePoint je kombinací správně nastavených výchozích zásad, průběžného monitorování a disciplinovaného odstraňování nedostatků. Začněte minimálními oprávněními a povinnou expirací, sjednoťte klasifikaci obsahu a propojte DLP s auditem. Zaveďte pravidelné recertifikace a automatizovaná upozornění. Takový rámec zásadně snižuje riziko úniků a zároveň zachovává rychlost spolupráce, která je důvodem, proč tyto platformy používáme.