10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Permissões de Partilha do Google Drive: Uma Lista de Verificação de Segurança

The 8200.dev Team6 min de leitura

A partilha no Google Drive é fantástica para a colaboração e traiçoeira para a segurança, exatamente pela mesma razão: é extremamente simples. Alguns cliques transformam um documento privado numa ligação pública, numa concessão externa ou numa partilha ao nível do domínio — e esses poucos cliques são feitos milhares de vezes por ano em toda a organização, por pessoas que estão a tentar concluir o seu trabalho, não a ponderar o risco dos dados.

Esta é uma lista de verificação que pode executar periodicamente para encontrar e corrigir as exposições que se vão acumulando. Avança dos padrões de maior risco para os mais subtis.

Compreenda primeiro os níveis de partilha

O Drive expõe um pequeno conjunto de modos de partilha, e conhecê-los com precisão torna a revisão mais rápida:

  • Restrito — apenas as pessoas explicitamente nomeadas podem abrir o ficheiro. Esta é a predefinição segura.
  • Pessoas específicas — indivíduos ou grupos nomeados, internos ou externos.
  • Qualquer pessoa na sua organização com a ligação — ao nível do domínio. Qualquer pessoa no seu Workspace pode abri-lo se tiver o URL.
  • Qualquer pessoa com a ligação — público. Qualquer pessoa na internet que obtenha a ligação pode abri-lo, sem necessidade de iniciar sessão.
  • Publicado na Web — público e destinado à indexação.

Para além do *quem*, há o *o quê*: Leitor, Comentador ou Editor. Um Editor externo numa pasta sensível representa um risco muito diferente de um Leitor externo num único documento.

A checklist

1. Ligações públicas em conteúdo sensível

Encontre todos os ficheiros definidos como "Qualquer pessoa com a ligação" ou publicados na Web. Para cada um, questione se o conteúdo se destina genuinamente a ser público. Materiais de marketing e documentos públicos não são problema; qualquer coisa com dados de clientes, informação financeira, credenciais ou estratégia interna, sim. As ligações públicas são a exposição grave mais comum no Drive, porque são acessíveis a qualquer pessoa, reencaminháveis e frequentemente sobrevivem ao seu propósito durante anos.

2. Partilha externa de pastas sensíveis

Identifique ficheiros e pastas partilhados com endereços fora do seu domínio. A partilha externa é legítima — parceiros e contratados precisam de acesso — mas deve ser deliberada e atual. Preste especial atenção a:

  • Editores e proprietários externos (um proprietário externo controla o ficheiro).
  • Endereços de correio eletrónico pessoais (gmail.com, outlook.com) onde se esperava um endereço corporativo.
  • Partilhas com antigos parceiros ou projetos concluídos que nunca foram revogadas.

3. Partilhas ao nível do domínio ("qualquer pessoa na organização")

"Qualquer pessoa na organização com a ligação" é adequado para um manual, mas perigoso para pastas de RH, finanças, jurídico ou segurança. Reveja as partilhas ao nível do domínio e reduza para acesso nomeado tudo o que for sensível.

4. Excesso de propriedade e quebra de herança

Uma única pasta *superior* sobrepartilhada expõe tudo o que está por baixo dela. Procure pastas com partilha ampla que contenham subpastas sensíveis, e ficheiros cuja partilha foi alterada de forma a quebrar a herança, alargando o acesso. Concentrar o conteúdo sensível sob pastas superiores rigorosamente controladas compensa neste ponto.

5. Acesso desatualizado

Um acesso concedido por um motivo que já não existe é risco puro. Reveja as concessões externas de longa data, o acesso mantido por pessoas que mudaram de função e as partilhas associadas a projetos concluídos. Uma concessão de 2023 de que já ninguém se lembra é uma constatação, não uma funcionalidade.

6. Unidades partilhadas (Team Drives)

As unidades partilhadas têm o seu próprio modelo de membros e de partilha. Reveja os membros das unidades partilhadas em busca de membros externos, verifique as restrições de partilha ao nível da unidade e confirme que um gestor está atribuído, para que a unidade não fique órfã. Uma unidade partilhada mal configurada expõe de uma só vez todo um espaço de trabalho de conteúdo.

7. Contas de serviço e acesso não humano

As contas de serviço e a automatização detêm frequentemente acesso ao Drive que nenhuma revisão humana chega a analisar. Inclua-as: uma conta de serviço com privilégios excessivos constitui tanto uma exposição quanto uma pasta sobrepartilhada.

Defina predefinições para que o problema não volte a crescer

Uma revisão corrige o passado; as predefinições moldam o futuro. Na consola de administração:

  • Restrinja a partilha fora do domínio a uma lista de domínios de confiança permitidos, sempre que o seu fluxo de trabalho o permita.
  • Defina as predefinições de partilha por ligação para a opção mais restritiva que os seus utilizadores consigam tolerar.
  • Desative a opção "publicar na Web", exceto quando exista uma necessidade específica.
  • Avise os utilizadores quando partilham externamente, para que a ação seja consciente.

As predefinições regem apenas as novas partilhas — e é por isso que a revisão e as predefinições funcionam em conjunto, não isoladamente.

Porque é que isto é difícil de fazer manualmente

A checklist é simples. Executá-la numa organização real não é. O Drive pode conter milhões de ficheiros, as partilhas mudam diariamente, e as partilhas de risco são uma pequena fração escondida entre as legítimas. A revisão manual não é escalável, pelo que, na prática, acaba por falhar, e a exposição acumula-se nas lacunas.

É aqui que a análise contínua muda a lógica económica. Em vez de um esforço heroico trimestral, uma ferramenta automatizada de postura enumera todas as partilhas, aplica a checklist por si, classifica as constatações por risco real e volta a verificar a cada alteração — de modo que a ligação pública criada esta manhã seja assinalada esta tarde, não no próximo trimestre. Isto é parte de uma abordagem mais ampla de segurança do Google Workspace, e liga-se diretamente ao risco de partilha externa.

Uma triagem rápida para quando encontrar muitos casos

Da primeira vez que a maioria das equipas executa esta revisão, o resultado é avassalador: centenas ou milhares de partilhas, muitas delas corretas, algumas não. Resista à tentação de corrigir tudo de uma vez. Em vez disso, faça uma triagem:

  1. Primeiro, o público + sensível. Ficheiros definidos como "qualquer pessoa com a ligação" que contenham dados de clientes, informação financeira, credenciais ou estratégia interna. Estas são as verdadeiras emergências — corrija-as hoje.
  2. Depois, Editores/proprietários externos em conteúdo sensível. Privilégio elevado, mais parte externa, mais dados sensíveis é o nível seguinte.
  3. Partilhas ao nível do domínio em pastas sensíveis. Reduza para acesso nomeado.
  4. Concessões externas desatualizadas. Revogue o que estiver claramente concluído ou esquecido.
  5. Tudo o resto, de forma programada. A longa cauda de partilhas de baixo risco é tratada na revisão recorrente, não numa operação de emergência.

Esta ordem importa porque a atenção é um recurso finito. Corrigir um único documento financeiro verdadeiramente público vale mais do que arrumar uma centena de partilhas internas inofensivas.

Construa hábitos, não apenas uma limpeza pontual

A revisão corrige o passado; os hábitos mantêm o futuro limpo:

  • Partilhe com pessoas nomeadas, não com ligações, por predefinição, para tudo o que não seja público.
  • Prefira Leitor a Editor, exceto quando a edição for genuinamente necessária.
  • Utilize unidades partilhadas com restrições para conteúdo de equipa, em vez de pastas de propriedade pessoal que desaparecem quando alguém sai.
  • Reavalie sempre que houver entradas, mudanças de função ou saídas — as mudanças de função e as saídas são o momento em que o acesso silenciosamente se torna obsoleto.

Nada disto é exótico; trata-se simplesmente de fazer da escolha segura a escolha predefinida. Ao longo de meses, essas predefinições fazem a diferença entre um Drive que se consegue compreender e um que já ninguém entende por completo.

Onde a checklist se liga ao panorama mais amplo

A partilha no Drive não existe isoladamente. As mesmas exposições surgem em revisões adjacentes, e tratá-las em conjunto é mais eficaz do que abordá-las isoladamente. As partilhas públicas e externas do Drive são o núcleo do seu risco de partilha externa. As aplicações de terceiros com acesso ao Drive constituem a sua própria exposição, abordada em auditoria de aplicações OAuth. E tudo isto se enquadra na sua postura mais ampla de segurança do Google Workspace e em qualquer avaliação de risco que reporte à liderança. Executar esta checklist é uma das ações de maior impacto desse programa mais amplo, porque é no Drive que se concentra o conhecimento da organização — e, por conseguinte, a sua exposição.

A 8200.dev executa esta checklist continuamente em todo o seu Drive — ligações públicas, partilhas externas e ao nível do domínio, excesso de propriedade, acesso desatualizado e exposição de unidades partilhadas — e explica cada constatação em linguagem simples. Veja o que verificamos.

Quer que a checklist seja executada automaticamente no seu Drive? Inicie a sua auditoria de segurança gratuita e obtenha, em minutos, uma lista priorizada das partilhas mais arriscadas do seu Google Drive.

PartilharX / TwitterLinkedIn

Artigos relacionados