10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Права доступа к общим файлам Google Drive: чек-лист по безопасности

The 8200.dev TeamЧтение: 6 мин

Совместный доступ в Google Drive прекрасен для сотрудничества и опасен для безопасности по одной и той же причине: он делается без усилий. Несколько кликов превращают приватный документ в публичную ссылку, внешний доступ или доступ на уровне всего домена — и эти несколько кликов совершаются тысячи раз в год по всей организации людьми, которые пытаются выполнить работу, а не оценивают риски для данных.

Это чек-лист, который можно запускать по расписанию, чтобы находить и устранять накапливающиеся уязвимости. Он идёт от паттернов с самым высоким риском к более тонким.

Сначала разберитесь в уровнях доступа

Drive предоставляет небольшой набор режимов совместного доступа, и точное знание их ускоряет проверку:

  • Ограниченный доступ — файл могут открыть только явно указанные пользователи. Это безопасное значение по умолчанию.
  • Конкретные пользователи — именованные лица или группы, внутренние или внешние.
  • Все в вашей организации, у кого есть ссылка — доступ на уровне всего домена. Открыть файл может любой сотрудник вашего Workspace, если у него есть URL.
  • Все, у кого есть ссылка — публичный доступ. Открыть файл может любой человек в интернете, получивший ссылку, без необходимости входа в систему.
  • Опубликовано в интернете — публичный доступ, предназначенный для индексации.

Помимо того, *кто* имеет доступ, важно и *что* именно: Читатель, Комментатор или Редактор. Внешний Редактор в конфиденциальной папке — это совершенно иной риск, чем внешний Читатель одного документа.

Чек-лист

1. Публичные ссылки на конфиденциальный контент

Найдите все файлы, для которых установлен режим «Все, у кого есть ссылка», или опубликованные в интернете. Для каждого спросите себя, действительно ли этот контент предназначен для публичного доступа. Маркетинговые материалы и публичные документы — это нормально; всё, что содержит данные клиентов, финансовую информацию, учётные данные или внутреннюю стратегию, — нет. Публичные ссылки — самая распространённая серьёзная уязвимость в Drive, потому что они доступны кому угодно, могут пересылаться и часто существуют годами дольше, чем должны были.

2. Внешний доступ к конфиденциальным папкам

Определите файлы и папки, к которым предоставлен доступ адресам за пределами вашего домена. Внешний доступ легитимен — партнёрам и подрядчикам он нужен, — но он должен быть осознанным и актуальным. Особенно обращайте внимание на:

  • Внешних Редакторов и владельцев (внешний владелец контролирует файл).
  • Личные почтовые адреса (gmail.com, outlook.com) там, где ожидался корпоративный адрес.
  • Доступ бывшим партнёрам или для завершённых проектов, который никогда не отзывался.

3. Доступ на уровне всего домена («все в организации»)

Режим «все в организации, у кого есть ссылка» подходит для справочника сотрудника и опасен для папок HR, финансов, юридического отдела или безопасности. Проверьте доступ на уровне домена и понизьте до именованного доступа всё, что конфиденциально.

4. Избыточное владение и нарушенное наследование

Одна чрезмерно открытая *родительская* папка раскрывает всё, что находится внутри неё. Ищите папки с широким доступом, содержащие конфиденциальные подпапки, а также файлы, у которых настройки доступа были изменены так, что это нарушило наследование и расширило доступ. Здесь окупается концентрация конфиденциального контента в жёстко контролируемых родительских папках.

5. Устаревший доступ

Доступ, предоставленный по причине, которая больше не существует, — это чистый риск. Проверьте давние внешние разрешения, доступ, которым продолжают обладать сотрудники, сменившие роль, и доступ, привязанный к завершённым проектам. Доступ, предоставленный в 2023 году, о котором никто не помнит, — это находка, а не особенность.

6. Общие диски (Team Drives)

У общих дисков собственная модель участников и совместного доступа. Проверьте состав участников общего диска на предмет внешних пользователей, проверьте ограничения доступа на уровне диска и убедитесь, что назначен менеджер, чтобы диск не остался без владельца. Неправильно настроенный общий диск раскрывает сразу весь массив контента рабочей области.

7. Служебные аккаунты и доступ, не связанный с людьми

Служебные аккаунты и автоматизация часто имеют доступ к Drive, который никогда не рассматривается в рамках проверок, проводимых людьми. Включите их в проверку: служебный аккаунт с избыточными правами — такая же уязвимость, как и чрезмерно открытая папка.

Настройте значения по умолчанию, чтобы проблема не возникала снова

Проверка устраняет прошлые проблемы; настройки по умолчанию формируют будущее. В консоли администратора:

  • Ограничьте доступ за пределами домена белым списком доверенных доменов, где это позволяет ваш рабочий процесс.
  • Установите значения по умолчанию для доступа по ссылке на самый строгий вариант, который могут выдержать ваши пользователи.
  • Отключите функцию «опубликовать в интернете», если у вас нет конкретной потребности в ней.
  • Предупреждайте пользователей, когда они предоставляют внешний доступ, чтобы это действие было осознанным.

Настройки по умолчанию управляют только новыми случаями доступа — именно поэтому проверка и настройки по умолчанию работают вместе, а не изолированно друг от друга.

Почему это сложно делать вручную

Чек-лист прост. Выполнить его в масштабах реальной организации — нет. Drive может содержать миллионы файлов, доступ меняется ежедневно, а рискованные случаи доступа составляют небольшую долю, скрытую среди легитимных. Ручная проверка не масштабируется, поэтому на практике она даёт сбои, а уязвимости накапливаются в этих пробелах.

Здесь непрерывное сканирование меняет экономику процесса. Вместо героических усилий раз в квартал автоматизированный инструмент проверки состояния безопасности перечисляет каждый случай доступа, применяет за вас чек-лист, ранжирует находки по реальному риску и перепроверяет их при каждом изменении — так что публичная ссылка, созданная сегодня утром, будет отмечена сегодня днём, а не в следующем квартале. Это часть более широкой безопасности Google Workspace, и она напрямую связана с риском внешнего совместного доступа.

Быстрая приоритизация, когда находок много

При первом запуске этой проверки результат у большинства команд оказывается пугающим: сотни или тысячи случаев доступа, многие из которых в порядке, а некоторые — нет. Не поддавайтесь желанию исправить всё сразу. Вместо этого расставьте приоритеты:

  1. Сначала публичный доступ + конфиденциальность. Файлы с настройкой «все, у кого есть ссылка», содержащие данные клиентов, финансовую информацию, учётные данные или внутреннюю стратегию. Это настоящие чрезвычайные ситуации — исправьте их сегодня.
  2. Затем внешние Редакторы/владельцы конфиденциального контента. Высокие права плюс внешняя сторона плюс конфиденциальные данные — следующий уровень.
  3. Доступ на уровне всего домена к конфиденциальным папкам. Понизьте до именованного доступа.
  4. Устаревшие внешние разрешения. Отзовите то, что явно завершено или забыто.
  5. Всё остальное — по расписанию. Длинный список случаев доступа с низким риском обрабатывается в рамках регулярной проверки, а не в режиме пожарных мер.

Этот порядок важен, потому что внимание — ограниченный ресурс. Исправить один по-настоящему публичный финансовый документ важнее, чем привести в порядок сотню безобидных внутренних случаев доступа.

Формируйте привычки, а не только разовую очистку

Проверка устраняет прошлые проблемы; привычки поддерживают чистоту в будущем:

  • По умолчанию предоставляйте доступ именованным пользователям, а не по ссылкам для всего, что не является публичным.
  • Предпочитайте роль Читателя роли Редактора, если редактирование действительно не требуется.
  • Используйте общие диски с ограничениями для командного контента, а не личные папки, которые исчезают, когда сотрудник уходит.
  • Пересматривайте доступ при каждом приёме, переводе или увольнении сотрудника — именно в эти моменты доступ незаметно устаревает.

В этом нет ничего необычного — это просто превращение безопасного выбора в выбор по умолчанию. Спустя месяцы эти настройки становятся тем, что отличает Drive, в котором можно разобраться, от того, который никто до конца не понимает.

Как этот чек-лист связан с общей картиной

Совместный доступ в Drive не существует в изоляции. Те же уязвимости проявляются в смежных проверках, и рассматривать их вместе эффективнее, чем обрабатывать каждую отдельно. Публичный и внешний доступ в Drive — ядро вашего риска внешнего совместного доступа. Сторонние приложения с доступом к Drive представляют собственную уязвимость, которая рассматривается в статье об аудите OAuth-приложений. А всё это в совокупности формирует ваш общий уровень безопасности Google Workspace и любую оценку рисков, о которой вы отчитываетесь руководству. Выполнение этого чек-листа — один из элементов этой более широкой программы с наибольшей отдачей, потому что именно в Drive концентрируются знания организации — а значит, и её уязвимость.

8200.dev непрерывно выполняет этот чек-лист для вашего Drive — публичные ссылки, внешний доступ и доступ на уровне всего домена, избыточное владение, устаревший доступ и уязвимости общих дисков — и объясняет каждую находку простым языком. Смотрите, что мы проверяем.

Хотите, чтобы этот чек-лист автоматически применялся к вашему Drive? Начните бесплатный аудит безопасности и получите приоритизированный список самых рискованных случаев совместного доступа в Google Drive за считанные минуты.

ПоделитьсяX / TwitterLinkedIn

Похожие статьи