Přehled: proč audit přístupů v cloudu není „nice-to-have“
Služby jako Google Drive, Microsoft SharePoint a OneDrive umožňují rychlou spolupráci, ale zároveň vystavují organizaci rizikům úniků, neoprávněných přístupů a stínového sdílení. Audit přístupů je systematický proces sběru, korelace a vyhodnocování událostí souvisejících s přístupem k souborům, složkám a prostorům (sites, knihovny, sdílené disky). Cílem je prokazatelná odpovědnost (accountability), minimalizace oprávnění (least privilege) a kontinuální detekce anomálií.
Základní principy: least privilege, zero trust a „shift-left“
- Least privilege: každý má pouze nezbytná práva (Viewer < Commenter < Editor; Reader < Contribute < Owner); práva jsou časově omezená a pravidelně revidovaná.
- Zero trust: nepředpokládejte implicitní důvěru ani uvnitř sítě. Ověřujte identitu (MFA), kontext (zařízení, umístění), citlivost obsahu a riziko relace.
- Shift-left pro soukromí: ochrana začíná při vzniku dokumentu – klasifikace, označení citlivosti, ochranné politiky a správné výchozí sdílení.
Modely oprávnění: Drive vs. SharePoint
- Google Workspace (Drive): vlastnictví na úrovni uživatele nebo Sdílených disků, přístup přes přímé příjemce a odkazy (restricted, domain, anyone). Úrovně: Viewer, Commenter, Editor, Content manager (na sdílených discích), Manager (správa disku).
- Microsoft 365 (SharePoint/OneDrive): hierarchie Site → Library → Folder → Item, dědění oprávnění s možností přerušení. Úrovně: Read, Contribute/Edit, Design, Full Control; sdílení přes „people in org“, „people with link“ a „specific people“.
Co sledovat: klíčové události pro audit
- Udílení/odebrání přístupů: kdo, komu, na co a jakou cestou (přímé sdílení vs. odkaz).
- Nastavení odkazů: typ (veřejný/domain/specifičtí lidé), expirace, heslo/ochrana, povolené stahování.
- Změny vlastnictví: převod vlastnictví dokumentů a sdílených disků či site collections.
- Hromadné operace: bulk stahování, exporty, sync na desktop, offline oprávnění, kopírování mimo důvěryhodné prostory.
- Aktivity hostů/external: první přístup, frekvence, geografie, přihlášení bez MFA, neobvyklé časy.
- Porušení klasifikace: citlivý obsah bez označení, nebo sdílený mimo povolenou důvěryhodnou doménu.
Mapování aktérů a rizik
- Interní uživatelé: neúmyslné sdílení „anyone with the link“, přebytečná privilegia, osobní OneDrive jako „skladiště“ týmových dat.
- Externí hosté: dlouhodobé účty bez vlastníka, nadměrná oprávnění, bez expirace, bez sponzora.
- Automaty/robotické účty: tokeny bez rotace, široké scopes (Drive API/Graph) a exportní skripty.
Governance: výchozí politiky a ochranné mechanismy
- Výchozí sdílení: nastavit default na „specific people“/„restricted“ (zamítnout volné odkazy, pokud to regulace vyžaduje).
- Expirace odkazů: povinné expirace pro externí linky (např. 7–30 dní) a reautorizace.
- Označení citlivosti: štítky (Sensitivity labels/Drive labels) určují povolené kanály sdílení a aplikují DLP a šifrování.
- DLP politiky: detekce PII/PHI/PCI a blokování sdílení mimo doménu či s veřejnými linky.
- Just-in-time přístup: dočasné zvýšení oprávnění se schválením a automatickým utlumením.
Proces auditu: rámec krok za krokem
- Inventarizace: seznam prostorů (Shared drives/Sites), vlastníků, správců a kritických knihoven.
- Extrahování událostí: aktivita souborů, udělení přístupů, nastavení linků, přihlášení hostů.
- Korelace: spojení událostí s klasifikací obsahu, DLP zásahy a identitou (MFA, risk score).
- Hodnocení rizika: škálování dle citlivosti, rozsahu sdílení a aktivity.
- Remediace: odebrání přístupů, přerušení dědění, archivace, přesun do správných prostorů, vynucení štítků.
- Kontinuální monitoring: alerty, pravidelné reporty, kvartální recertifikace přístupů.
Google Workspace: praktický audit
- Logy a nástroje: Admin konzole → Reports (Audit logy pro Drive), Drive Activity API, Reports API, Bezpečnostní centrum (Security Center) pro alerty a přehledy.
- Kritické metriky: počet souborů s „Anyone with the link“, externí domény příjemců, soubory mimo sdílené disky s týmovým obsahem, vlastník ≠ tým.
- Politiky: omezit externí sdílení (allowlist domén), povinné expirace odkazů, požadavek přihlášení pro zobrazení linku, DLP pravidla na PII/PCI.
- Remediace: hromadná změna vlastnictví na Shared drive, konverze osobních souborů na týmové, odstranění veřejných odkazů, nahrazení „domain link“ za „specific people“.
Microsoft 365: praktický audit
- Logy a nástroje: Microsoft Purview (Unified Audit Log), Defender for Cloud Apps (MCAS) pro anomálie, SharePoint Admin Center (externí sdílení, site-level politiky), Entra ID (dříve Azure AD) pro správu hostů.
- Kontrolní body: Sites s přerušeným děděním, knihovny s veřejnými linky, OneDrive s externím sdílením, host účty bez aktivity >90 dní.
- Politiky: omezit „Anyone link“, nastavit default „Specific people“, vynutit expiraci linků, MFA pro hosty, Conditional Access (shoda zařízení, geolokace).
- Remediace: deduplikace skupin s přebytečnými rolemi, zrušení dědění a přiřazení přesných oprávnění, revize „SharePoint Owners“ a „Members“, vymazání neaktivních host účtů.
Externí sdílení: bezpečný provoz
- Model sponzora: každý externí účet má interního sponzora, který ručí za účel a trvání přístupu.
- Expirace a revalidace: automatické vypršení přístupů; kvartální recertifikace vlastníkem prostoru.
- Šablony sdílení: předdefinované linky pro projekty s omezením stahování a zákazem předávání dál.
- Viditelnost: transparentní zobrazení seznamu s kým je obsah sdílen (pro vlastníka) a přehled aktivity externích uživatelů.
Označování a DLP: jak sladit audit s obsahem
- Štítky citlivosti: „Interní“, „Důvěrné“, „Tajné“ – automatická pravidla, která limitují sdílení a vyžadují šifrování.
- Automatická klasifikace: vyhledání PII (např. rodná čísla, čísla karet) a spuštění remediace (zrušení linku, notifikace vlastníka).
- Vazba na audit: každý DLP incident je auditní stopa – propojujte ji s identitou, dokumentem a cílem.
Detekce anomálií a reakce na incident
- Anomálie přístupu: náhlé zpřístupnění stovek souborů mimo doménu, přístupy z netypických lokalit, „impossible travel“.
- Incident runbook: izolace (zrušit odkazy), notifikace vlastníků, forenzní extrakce událostí, právní kroky, post-mortem analýza a prevence recidivy.
- Alerting: prahová upozornění (počet nových externích příjemců/den), detekce „public link“, velká stahování.
Životní cyklus dokumentů: od vzniku po archivaci
- Vznik: výchozí umístění do týmového prostoru (Shared drive/Site), povinný štítek.
- Aktivní spolupráce: pouze „specific people“ a časová okna přístupu; zákaz „Anyone link“ u citlivých štítků.
- Ukončení projektu: revize všech přístupů, uzavření linků, export artefaktů, přesun do archivu s retencí.
- Archivace/Vymazání: retenční politiky, výjimky legal hold, audit vymazání.
Automatizace a integrace
- Plánované reporty: měsíční seznam „public/domain“ linků, top externí domény, neaktivní hosté.
- Self-service recertifikace: vlastník obdrží seznam příjemců a potvrdí/odebere přístupy jedním klikem.
- Webhooky/API: při vytvoření „Anyone link“ okamžitá notifikace a automatické nastavení expirace.
Checklist: rychlá kontrola připravenosti
- Výchozí sdílení: Specific people/Restricted, nikoliv „Anyone“.
- Externí linky: expirují, vyžadují přihlášení, mají omezení stahování u citlivého obsahu.
- Štítky a DLP: zapnuté, pravidla testována na vzorku.
- MFA a Conditional Access pro hosty: povinné.
- Recertifikace přístupů: čtvrtletně s povinnou odezvou vlastníků.
- Alerty: hromadná sdílení, „public link“, velká stahování, přístupy z neznámých lokalit.
Nejčastější chyby a jak se jim vyhnout
- „Dočasné“ veřejné linky bez expirace: vždy nastavte datum vypršení.
- Míchání týmových dat v osobních prostorech: přesuňte do Shared drive/Site a nastavte správné role.
- Dědění oprávnění bez kontroly: přerušujte dědění na citlivých knihovnách a aplikujte minimální práva.
- Neaktivní host účty: automaticky deaktivujte po 60–90 dnech nečinnosti.
Příklady politik, které fungují
- „No public link“ pro štítky Důvěrné/Tajné a povinná autentifikace příjemců.
- „Time-boxed collaboration“: externí přístupy pouze na dobu trvání projektu; linky a host účty expirované s projektem.
- „Owners are accountable“: vlastník dokumentu/prostoru je zodpovědný za recertifikaci a čistotu seznamu příjemců.
Shrnutí
Audit přístupů v Drive/SharePoint je kombinací správně nastavených výchozích politik, kontinuálního monitoringu a disciplinované remediace. Začněte minimem práv a povinnými expiracemi, sjednoťte klasifikaci obsahu a propojte DLP s auditem. Zavádějte pravidelné recertifikace a automatizované alerty. Takový rámec zásadně snižuje riziko úniků a zároveň zachovává rychlost spolupráce, která je důvodem, proč tyto platformy používáme.




























