Audit přístupových oprávnění

Přehled: proč audit přístupů v cloudu není „nice-to-have“

Služby jako Google Drive, Microsoft SharePoint a OneDrive umožňují rychlou spolupráci, ale zároveň vystavují organizaci rizikům úniků, neoprávněných přístupů a stínového sdílení. Audit přístupů je systematický proces sběru, korelace a vyhodnocování událostí souvisejících s přístupem k souborům, složkám a prostorám (sites, knihovny, sdílené disky). Cílem je prokazatelná odpovědnost (accountability), minimalizace oprávnění (least privilege) a kontinuální detekce anomálií.

Základní principy: least privilege, zero trust a „shift-left“

  • Least privilege: každý má pouze nezbytná práva (Viewer < Commenter < Editor; Reader < Contribute < Owner); práva jsou časově omezená a pravidelně revidovaná.
  • Zero trust: nepředpokládejte implicitní důvěru ani uvnitř sítě. Ověřujte identitu (MFA), kontext (zařízení, umístění), citlivost obsahu a riziko relace.
  • Shift-left pro soukromí: ochrana začíná při vzniku dokumentu – klasifikace, označení citlivosti, ochranné politiky a správné výchozí sdílení.

Modely oprávnění: Drive vs. SharePoint

  • Google Workspace (Drive): vlastnictví na úrovni uživatele nebo Sdílených disků, přístup přes přímé příjemce a odkazy (restricted, domain, anyone). Úrovně: Viewer, Commenter, Editor, Content manager (na sdílených discích), Manager (správa disku).
  • Microsoft 365 (SharePoint/OneDrive): hierarchie Site → Library → Folder → Item, dědění oprávnění s možností přerušení. Úrovně: Read, Contribute/Edit, Design, Full Control; sdílení přes „people in org“, „people with link“ a „specific people“.

Co sledovat: klíčové události pro audit

  • Udělování/odebírání přístupů: kdo, komu, na co a jakou cestou (přímé sdílení vs. odkaz).
  • Nastavení odkazů: typ (veřejný/domain/specifičtí lidé), expirace, heslo/ochrana, povolené stahování.
  • Změny vlastnictví: převod vlastnictví dokumentů a sdílených disků či site collections.
  • Masové operace: hromadná stahování, exporty, sync na desktop, offline oprávnění, kopírování mimo důvěryhodné prostory.
  • Aktivity hostů/external: první přístup, frekvence, geografická lokalita, přihlášení bez MFA, neobvyklé časy.
  • Porušení klasifikace: citlivý obsah bez označení nebo sdílený mimo povolenou důvěryhodnou doménu.

Mapování aktérů a rizik

  • Interní uživatelé: neúmyslné sdílení „anyone with the link“, přebytečná privilegia, osobní OneDrive jako „sklady“ týmových dat.
  • Externí hosté: dlouhodobé účty bez vlastníka, přehnaná oprávnění, bez expirace, bez sponzora.
  • Automaty/robotické účty: tokeny bez rotace, široké scopes (Drive API/Graph) a exportní skripty.

Governance: výchozí politiky a ochranné mechanismy

  • Výchozí sdílení: nastavit default na „specific people“/„restricted“ (odmítnout volné odkazy, pokud to regulace vyžaduje).
  • Expirace odkazů: povinné expirace pro externí linky (např. 7–30 dní) a reautorizace.
  • Označení citlivosti: štítky (Sensitivity labels/Drive labels) určují povolené kanály sdílení a aplikují DLP a šifrování.
  • DLP politiky: detekce PII/PHI/PCI a blokování sdílení mimo doménu či s veřejnými linky.
  • Just-in-time přístup: dočasné povýšení oprávnění se schvalováním a automatickým utlumením.

Proces auditu: rámec krok za krokem

  1. Inventarizace: seznam prostorů (Shared drives/Sites), vlastníků, správců a kritických knihoven.
  2. Extrahování událostí: aktivita souborů, udělení přístupů, nastavení odkazů, přihlášení hostů.
  3. Korelace: propojení událostí s klasifikací obsahu, DLP zásahy a identitou (MFA, risk score).
  4. Hodnocení rizika: škálování podle citlivosti, rozsahu sdílení a aktivity.
  5. Remediace: odebrání přístupů, přerušení dědění, archivace, přesun do správných prostorů, vynucení štítků.
  6. Kontinuální monitoring: alerty, pravidelné reporty, kvartální recertifikace přístupů.

Google Workspace: praktický audit

  • Logy a nástroje: Admin konzole → Reports (Audit logy pro Drive), Drive Activity API, Reports API, Bezpečnostní centrum (Security Center) pro alerty a přehledy.
  • Kritické metriky: počet souborů s „Anyone with the link“, externí domény příjemců, soubory mimo sdílené disky s týmovým obsahem, vlastník ≠ tým.
  • Politiky: omezit externí sdílení (allowlist domén), povinné expirace odkazů, požadavek přihlášení pro zobrazení linku, DLP pravidla na PII/PCI.
  • Remediace: hromadná změna vlastnictví na Shared drive, konverze osobních souborů na týmové, odstranění veřejných odkazů, nahrazení „domain link“ za „specific people“.

Microsoft 365: praktický audit

  • Logy a nástroje: Microsoft Purview (Unified Audit Log), Defender for Cloud Apps (MCAS) pro anomálie, SharePoint Admin Center (externí sdílení, site-level politiky), Entra ID (dříve Azure AD) pro správu hostů.
  • Kontrolní body: Sites s přerušeným děděním, knihovny s veřejnými linky, OneDrive s externím sdílením, host účty bez aktivity >90 dní.
  • Politiky: omezit „Anyone link“, nastavit default „Specific people“, vynutit expiraci odkazů, MFA pro hosty, Conditional Access (compliance zařízení, geolokace).
  • Remediace: deduplikace skupin s přebytečnými rolemi, zrušení dědění a přiřazení přesných oprávnění, revize „SharePoint Owners“ a „Members“, odstranění neaktivních host účtů.

Externí sdílení: bezpečný provoz

  • Model sponzora: každý externí účet má interního sponzora, který zodpovídá za účel a dobu přístupu.
  • Expirace a revalidace: automatické vypršení přístupů; kvartální recertifikace vlastníkem prostoru.
  • Šablony sdílení: předdefinované odkazy pro projekty s omezením stahování a zákazem přeposílání.
  • Viditelnost: transparentní zobrazení seznamu, s kým je obsah sdílen (pro vlastníka) a přehled aktivity externích uživatelů.

Označování a DLP: jak sladit audit s obsahem

  • Štítky citlivosti: „Interní“, „Důvěrné“, „Tajné“ – automatická pravidla, která omezují sdílení a vyžadují šifrování.
  • Automatická klasifikace: vyhledání PII (např. rodná čísla, čísla karet) a spuštění remediace (zrušení odkazu, notifikace vlastníka).
  • Propojení s auditem: každý incident DLP je auditní stopou – spojte ho s identitou, dokumentem a cílem.

Detekce anomálií a reakce na incident

  • Anomálie přístupu: náhlé zpřístupnění stovek souborů mimo doménu, přístupy z netypických lokalit, „impossible travel“.
  • Incident runbook: izolace (zrušit odkazy), notifikace vlastníků, forenzní extrakce událostí, právní kroky, post-mortem a prevence recidivy.
  • Alertování: prahová upozornění (počet nových externích příjemců/den), detekce „public link“, velká stahování.

Životní cyklus dokumentů: od vzniku po archivaci

  • Vznik: výchozí umístění do týmového prostoru (Shared drive/Site), povinný štítek.
  • Aktivní spolupráce: pouze „specific people“ a časová okna přístupu; zákaz „Anyone link“ u citlivých štítků.
  • Ukončení projektu: revize všech přístupů, uzavření odkazů, export artefaktů, přesun do archivu s retencí.
  • Archivace/Vymazání: retenční politiky, legal hold výjimky, audit vymazání.

Automatizace a integrace

  • Plánované reporty: měsíční seznam „public/domain“ odkazů, top externí domény, neaktivní hosté.
  • Self-service recertifikace: vlastník dostane seznam příjemců a potvrdí/odebere přístupy jedním klikem.
  • Webhooky/API: při vytvoření „Anyone link“ okamžitá notifikace a automatické nastavení expirace.

Checklist: rychlá kontrola připravenosti

  • Výchozí sdílení: Specific people/Restricted, nikoli „Anyone“.
  • Externí odkazy: expirují, vyžadují přihlášení, mají omezení stahování u citlivého obsahu.
  • Štítky a DLP: zapnuté, pravidla testovaná na vzorku.
  • MFA a Conditional Access pro hosty: povinné.
  • Recertifikace přístupů: čtvrtletní s povinnou odezvou vlastníků.
  • Alerty: masové sdílení, „public link“, velká stahování, přístupy z neznámých lokalit.

Nejčastější chyby a jak se jim vyhnout

  • „Dočasné“ veřejné odkazy bez expirace: vždy nastavte datum vypršení.
  • Míchání týmových dat v osobních prostorech: přesuňte do Shared drive/Site a nastavte správné role.
  • Dědění oprávnění bez kontroly: přerušujte dědění u citlivých knihoven a aplikujte minimální práva.
  • Neaktivní host účty: automaticky deaktivujte po 60–90 dnech nečinnosti.

Příklady politik, které fungují

  • „No public link“ pro štítky Důvěrné/Tajné a povinná autentifikace příjemců.
  • „Time-boxed collaboration“: externí přístupy pouze na dobu trvání projektu; odkazy a host účty expirované s projektem.
  • „Owners are accountable“: vlastník dokumentu/prostoru je zodpovědný za recertifikaci a čistotu seznamu příjemců.

Shrnutí

Audit přístupů v Drive/SharePoint je kombinací správně nastavených výchozích politik, kontinuálního monitoringu a disciplinované remediace. Začněte minimem práv a povinnými expiracemi, sjednoťte klasifikaci obsahu a propojte DLP s auditem. Zavádějte pravidelné recertifikace a automatizované alerty. Takový rámec zásadně snižuje riziko úniků a zároveň zachovává rychlost spolupráce, která je důvodem, proč tyto platformy používáme.