Přístupová práva v cloudu: audit sdílení v Google Drive a SharePoint pro prevenci úniků

Přehled: proč audit přístupů v cloudu není „nice-to-have“

Služby jako Google Drive, Microsoft SharePoint a OneDrive umožňují rychlou spolupráci, ale zároveň vystavují organizaci rizikům úniků, neoprávněných přístupů a stínového sdílení. Audit přístupů je systematický proces sběru, korelace a vyhodnocování událostí souvisejících s přístupem k souborům, složkám a prostorům (sites, knihovny, sdílené disky). Cílem je prokazatelná odpovědnost (accountability), minimalizace oprávnění (least privilege) a kontinuální detekce anomálií.

Základní principy: least privilege, zero trust a „shift-left“

  • Least privilege: každý má pouze nezbytná práva (Viewer < Commenter < Editor; Reader < Contribute < Owner); práva jsou časově omezená a pravidelně revidovaná.
  • Zero trust: nepředpokládejte implicitní důvěru ani uvnitř sítě. Ověřujte identitu (MFA), kontext (zařízení, umístění), citlivost obsahu a riziko relace.
  • Shift-left pro soukromí: ochrana začíná při vzniku dokumentu – klasifikace, označení citlivosti, ochranné politiky a správné výchozí sdílení.

Modely oprávnění: Drive vs. SharePoint

  • Google Workspace (Drive): vlastnictví na úrovni uživatele nebo Sdílených disků, přístup přes přímé příjemce a odkazy (restricted, domain, anyone). Úrovně: Viewer, Commenter, Editor, Content manager (na sdílených discích), Manager (správa disku).
  • Microsoft 365 (SharePoint/OneDrive): hierarchie Site → Library → Folder → Item, dědění oprávnění s možností přerušení. Úrovně: Read, Contribute/Edit, Design, Full Control; sdílení přes „people in org“, „people with link“ a „specific people“.

Co sledovat: klíčové události pro audit

  • Udílení/odebrání přístupů: kdo, komu, na co a jakou cestou (přímé sdílení vs. odkaz).
  • Nastavení odkazů: typ (veřejný/domain/specifičtí lidé), expirace, heslo/ochrana, povolené stahování.
  • Změny vlastnictví: převod vlastnictví dokumentů a sdílených disků či site collections.
  • Hromadné operace: bulk stahování, exporty, sync na desktop, offline oprávnění, kopírování mimo důvěryhodné prostory.
  • Aktivity hostů/external: první přístup, frekvence, geografie, přihlášení bez MFA, neobvyklé časy.
  • Porušení klasifikace: citlivý obsah bez označení, nebo sdílený mimo povolenou důvěryhodnou doménu.

Mapování aktérů a rizik

  • Interní uživatelé: neúmyslné sdílení „anyone with the link“, přebytečná privilegia, osobní OneDrive jako „skladiště“ týmových dat.
  • Externí hosté: dlouhodobé účty bez vlastníka, nadměrná oprávnění, bez expirace, bez sponzora.
  • Automaty/robotické účty: tokeny bez rotace, široké scopes (Drive API/Graph) a exportní skripty.

Governance: výchozí politiky a ochranné mechanismy

  • Výchozí sdílení: nastavit default na „specific people“/„restricted“ (zamítnout volné odkazy, pokud to regulace vyžaduje).
  • Expirace odkazů: povinné expirace pro externí linky (např. 7–30 dní) a reautorizace.
  • Označení citlivosti: štítky (Sensitivity labels/Drive labels) určují povolené kanály sdílení a aplikují DLP a šifrování.
  • DLP politiky: detekce PII/PHI/PCI a blokování sdílení mimo doménu či s veřejnými linky.
  • Just-in-time přístup: dočasné zvýšení oprávnění se schválením a automatickým utlumením.

Proces auditu: rámec krok za krokem

  1. Inventarizace: seznam prostorů (Shared drives/Sites), vlastníků, správců a kritických knihoven.
  2. Extrahování událostí: aktivita souborů, udělení přístupů, nastavení linků, přihlášení hostů.
  3. Korelace: spojení událostí s klasifikací obsahu, DLP zásahy a identitou (MFA, risk score).
  4. Hodnocení rizika: škálování dle citlivosti, rozsahu sdílení a aktivity.
  5. Remediace: odebrání přístupů, přerušení dědění, archivace, přesun do správných prostorů, vynucení štítků.
  6. Kontinuální monitoring: alerty, pravidelné reporty, kvartální recertifikace přístupů.

Google Workspace: praktický audit

  • Logy a nástroje: Admin konzole → Reports (Audit logy pro Drive), Drive Activity API, Reports API, Bezpečnostní centrum (Security Center) pro alerty a přehledy.
  • Kritické metriky: počet souborů s „Anyone with the link“, externí domény příjemců, soubory mimo sdílené disky s týmovým obsahem, vlastník ≠ tým.
  • Politiky: omezit externí sdílení (allowlist domén), povinné expirace odkazů, požadavek přihlášení pro zobrazení linku, DLP pravidla na PII/PCI.
  • Remediace: hromadná změna vlastnictví na Shared drive, konverze osobních souborů na týmové, odstranění veřejných odkazů, nahrazení „domain link“ za „specific people“.

Microsoft 365: praktický audit

  • Logy a nástroje: Microsoft Purview (Unified Audit Log), Defender for Cloud Apps (MCAS) pro anomálie, SharePoint Admin Center (externí sdílení, site-level politiky), Entra ID (dříve Azure AD) pro správu hostů.
  • Kontrolní body: Sites s přerušeným děděním, knihovny s veřejnými linky, OneDrive s externím sdílením, host účty bez aktivity >90 dní.
  • Politiky: omezit „Anyone link“, nastavit default „Specific people“, vynutit expiraci linků, MFA pro hosty, Conditional Access (shoda zařízení, geolokace).
  • Remediace: deduplikace skupin s přebytečnými rolemi, zrušení dědění a přiřazení přesných oprávnění, revize „SharePoint Owners“ a „Members“, vymazání neaktivních host účtů.

Externí sdílení: bezpečný provoz

  • Model sponzora: každý externí účet má interního sponzora, který ručí za účel a trvání přístupu.
  • Expirace a revalidace: automatické vypršení přístupů; kvartální recertifikace vlastníkem prostoru.
  • Šablony sdílení: předdefinované linky pro projekty s omezením stahování a zákazem předávání dál.
  • Viditelnost: transparentní zobrazení seznamu s kým je obsah sdílen (pro vlastníka) a přehled aktivity externích uživatelů.

Označování a DLP: jak sladit audit s obsahem

  • Štítky citlivosti: „Interní“, „Důvěrné“, „Tajné“ – automatická pravidla, která limitují sdílení a vyžadují šifrování.
  • Automatická klasifikace: vyhledání PII (např. rodná čísla, čísla karet) a spuštění remediace (zrušení linku, notifikace vlastníka).
  • Vazba na audit: každý DLP incident je auditní stopa – propojujte ji s identitou, dokumentem a cílem.

Detekce anomálií a reakce na incident

  • Anomálie přístupu: náhlé zpřístupnění stovek souborů mimo doménu, přístupy z netypických lokalit, „impossible travel“.
  • Incident runbook: izolace (zrušit odkazy), notifikace vlastníků, forenzní extrakce událostí, právní kroky, post-mortem analýza a prevence recidivy.
  • Alerting: prahová upozornění (počet nových externích příjemců/den), detekce „public link“, velká stahování.

Životní cyklus dokumentů: od vzniku po archivaci

  • Vznik: výchozí umístění do týmového prostoru (Shared drive/Site), povinný štítek.
  • Aktivní spolupráce: pouze „specific people“ a časová okna přístupu; zákaz „Anyone link“ u citlivých štítků.
  • Ukončení projektu: revize všech přístupů, uzavření linků, export artefaktů, přesun do archivu s retencí.
  • Archivace/Vymazání: retenční politiky, výjimky legal hold, audit vymazání.

Automatizace a integrace

  • Plánované reporty: měsíční seznam „public/domain“ linků, top externí domény, neaktivní hosté.
  • Self-service recertifikace: vlastník obdrží seznam příjemců a potvrdí/odebere přístupy jedním klikem.
  • Webhooky/API: při vytvoření „Anyone link“ okamžitá notifikace a automatické nastavení expirace.

Checklist: rychlá kontrola připravenosti

  • Výchozí sdílení: Specific people/Restricted, nikoliv „Anyone“.
  • Externí linky: expirují, vyžadují přihlášení, mají omezení stahování u citlivého obsahu.
  • Štítky a DLP: zapnuté, pravidla testována na vzorku.
  • MFA a Conditional Access pro hosty: povinné.
  • Recertifikace přístupů: čtvrtletně s povinnou odezvou vlastníků.
  • Alerty: hromadná sdílení, „public link“, velká stahování, přístupy z neznámých lokalit.

Nejčastější chyby a jak se jim vyhnout

  • „Dočasné“ veřejné linky bez expirace: vždy nastavte datum vypršení.
  • Míchání týmových dat v osobních prostorech: přesuňte do Shared drive/Site a nastavte správné role.
  • Dědění oprávnění bez kontroly: přerušujte dědění na citlivých knihovnách a aplikujte minimální práva.
  • Neaktivní host účty: automaticky deaktivujte po 60–90 dnech nečinnosti.

Příklady politik, které fungují

  • „No public link“ pro štítky Důvěrné/Tajné a povinná autentifikace příjemců.
  • „Time-boxed collaboration“: externí přístupy pouze na dobu trvání projektu; linky a host účty expirované s projektem.
  • „Owners are accountable“: vlastník dokumentu/prostoru je zodpovědný za recertifikaci a čistotu seznamu příjemců.

Shrnutí

Audit přístupů v Drive/SharePoint je kombinací správně nastavených výchozích politik, kontinuálního monitoringu a disciplinované remediace. Začněte minimem práv a povinnými expiracemi, sjednoťte klasifikaci obsahu a propojte DLP s auditem. Zavádějte pravidelné recertifikace a automatizované alerty. Takový rámec zásadně snižuje riziko úniků a zároveň zachovává rychlost spolupráce, která je důvodem, proč tyto platformy používáme.