10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Google Drive Paylaşım İzinleri: Bir Güvenlik Kontrol Listesi

The 8200.dev Team6 dk okuma

Google Drive paylaşımı işbirliği için harika, güvenlik için ise tehlikelidir — bunun nedeni aynıdır: son derece zahmetsizdir. Birkaç tıklama, özel bir belgeyi genel bir bağlantıya, harici bir yetkiye veya alan adı genelinde bir paylaşıma dönüştürür — ve bu birkaç tıklama, bir kuruluş genelinde yılda binlerce kez, veri riskini tartmaya çalışmayan, sadece işini bitirmeye çalışan kişiler tarafından yapılır.

Bu, birikin açıkları bulmak ve düzeltmek için belirli bir programda çalıştırabileceğiniz bir kontrol listesidir. En yüksek riskli örüntülerden daha ince olanlara doğru ilerler.

Önce paylaşım düzeylerini anlayın

Drive, küçük bir dizi paylaşım modu sunar ve bunları tam olarak bilmek incelemeyi hızlandırır:

  • Kısıtlı — yalnızca açıkça belirtilen kişiler dosyayı açabilir. Güvenli varsayılan budur.
  • Belirli kişiler — isimlendirilmiş bireyler veya gruplar, iç veya dış.
  • Bağlantıya sahip kuruluşunuzdaki herkes — alan adı genelinde. URL'ye sahip olan Workspace'inizdeki herkes dosyayı açabilir.
  • Bağlantıya sahip herkes — genel. İnternetteki bağlantıyı elde eden herkes dosyayı açabilir, oturum açma gerekmez.
  • Web'de yayımlandı — genel ve dizinlenmesi amaçlanmıştır.

*Kim* sorusunun üzerine, *ne* sorusu da gelir: Görüntüleyici, Yorumcu veya Düzenleyici. Hassas bir klasördeki harici bir Düzenleyici, tek bir belgedeki harici bir Görüntüleyiciden çok farklı bir risktir.

Kontrol listesi

1. Hassas içerikte genel bağlantılar

"Bağlantıya sahip herkes" olarak ayarlanmış veya web'de yayımlanmış her dosyayı bulun. Her biri için içeriğin gerçekten genel olması amaçlanıp amaçlanmadığını sorun. Pazarlama materyalleri ve genel belgeler sorun değildir; müşteri verisi, finansal bilgi, kimlik bilgileri veya iç strateji içeren herhangi bir şey sorunludur. Genel bağlantılar, Drive'daki en yaygın ciddi açıktır çünkü herkes tarafından erişilebilir, iletilebilir ve genellikle amacından yıllarca sonra bile var olmaya devam eder.

2. Hassas klasörlerin harici paylaşımı

Alan adınız dışındaki adreslerle paylaşılan dosya ve klasörleri belirleyin. Harici paylaşım meşrudur — ortakların ve yüklenicilerin erişime ihtiyacı vardır — ancak bu bilinçli ve güncel olmalıdır. Özellikle şunlara dikkat edin:

  • Harici Düzenleyiciler ve sahipler (harici bir sahip dosyayı kontrol eder).
  • Kurumsal bir adresin beklendiği yerlerde kişisel e-posta adresleri (gmail.com, outlook.com).
  • Asla iptal edilmemiş, eski ortaklara veya tamamlanmış projelere yapılan paylaşımlar.

3. Alan adı genelinde ("kuruluştaki herkes") paylaşımlar

"Bağlantıya sahip kuruluştaki herkes", bir el kitabı için uygundur ancak İK, finans, hukuk veya güvenlik klasörleri için tehlikelidir. Alan adı genelindeki paylaşımları gözden geçirin ve hassas olan her şeyi isimlendirilmiş erişime düşürün.

4. Aşırı sahiplik ve bozulmuş devralım

Aşırı paylaşılmış tek bir *üst* klasör, altındaki her şeyi açığa çıkarır. Hassas alt klasörler içeren geniş paylaşıma sahip klasörleri ve paylaşımı, erişimi genişletecek şekilde devralımı bozacak biçimde değiştirilmiş dosyaları arayın. Hassas içeriği sıkı kontrol edilen üst klasörler altında yoğunlaştırmak burada işe yarar.

5. Bayat erişim

Artık var olmayan bir gerekçeyle verilmiş erişim, saf risktir. Uzun süredir devam eden harici yetkileri, rol değiştiren kişilerin sahip olduğu erişimi ve tamamlanmış projelere bağlı paylaşımları gözden geçirin. Kimsenin hatırlamadığı 2023'ten kalma bir yetki, bir özellik değil, bir bulgudur.

6. Paylaşılan sürücüler (Ekip Sürücüleri)

Paylaşılan sürücülerin kendi üyelik ve paylaşım modeli vardır. Paylaşılan sürücü üyeliğini harici üyeler açısından gözden geçirin, sürücü düzeyindeki paylaşım kısıtlamalarını kontrol edin ve sürücünün sahipsiz kalmaması için bir yöneticinin atanmış olduğunu doğrulayın. Yanlış yapılandırılmış bir paylaşılan sürücü, bir çalışma alanının tüm içeriğini bir kerede açığa çıkarır.

7. Hizmet hesapları ve insan olmayan erişim

Hizmet hesapları ve otomasyon, hiçbir insan incelemesinin bakmadığı Drive erişimine sahip olur çoğunlukla. Onları da dahil edin: aşırı yetkili bir hizmet hesabı, aşırı paylaşılmış bir klasör kadar bir açıktır.

Sorunun yeniden büyümemesi için varsayılanları belirleyin

Bir inceleme geçmişi düzeltir; varsayılanlar ise geleceği şekillendirir. Yönetici konsolunda:

  • İş akışınızın izin verdiği durumlarda, alan adı dışına paylaşımı güvenilir alan adı izin listesiyle kısıtlayın.
  • Bağlantı paylaşımı varsayılanlarını kullanıcılarınızın tolere edebileceği en kısıtlayıcı seçeneğe ayarlayın.
  • Belirli bir ihtiyacınız olmadıkça "web'de yayımla"yı devre dışı bırakın.
  • Kullanıcılar harici paylaşım yaptığında onları uyarın, böylece eylem bilinçli olsun.

Varsayılanlar yalnızca yeni paylaşımları yönetir — bu yüzden inceleme ve varsayılanlar birlikte çalışır, ayrı ayrı değil.

Bunu elle yapmak neden zor

Kontrol listesi basittir. Bunu gerçek bir kuruluş genelinde çalıştırmak ise değildir. Drive milyonlarca dosya barındırabilir, paylaşımlar her gün değişir ve riskli paylaşımlar, meşru olanların arasına gizlenmiş küçük bir bölümdür. Manuel inceleme ölçeklenmez, bu yüzden pratikte atlanır ve açıklar boşluklarda birikir.

Sürekli tarama, ekonomiyi burada değiştirir. Üç aylık kahramanca bir çaba yerine, otomatikleştirilmiş bir duruş aracı her paylaşımı listeler, kontrol listesini sizin için uygular, bulguları gerçek riske göre sıralar ve her değişiklikte yeniden kontrol eder — böylece bu sabah oluşturulan genel bağlantı, gelecek çeyrek değil, bu öğleden sonra işaretlenir. Bu, daha geniş Google Workspace güvenliği konusunun bir parçasıdır ve doğrudan harici paylaşım riski ile bağlantılıdır.

Çok fazla bulgu bulduğunuzda hızlı bir triyaj

Çoğu ekip bu incelemeyi ilk kez çalıştırdığında sonuç bunaltıcıdır: yüzlerce veya binlerce paylaşım, bunların çoğu sorun değildir, bazıları ise değildir. Her şeyi bir anda düzeltme dürtüsüne direnin. Bunun yerine triyaj yapın:

  1. Önce genel + hassas olanlar. Müşteri verisi, finansal bilgi, kimlik bilgileri veya iç strateji içeren, "bağlantıya sahip herkes" olarak ayarlanmış dosyalar. Bunlar gerçek acil durumlardır — bugün düzeltin.
  2. Sonra hassas içerikteki harici Düzenleyiciler/sahipler. Yüksek yetki artı dış taraf artı hassas veri, bir sonraki katmandır.
  3. Hassas klasörlerdeki alan adı genelindeki paylaşımlar. İsimlendirilmiş erişime düşürün.
  4. Bayat harici yetkiler. Açıkça bitmiş veya unutulmuş olanları iptal edin.
  5. Geri kalan her şey, belirli bir programda. Düşük riskli paylaşımların uzun kuyruğu, yangın söndürme değil, tekrarlayan inceleme sırasında ele alınır.

Bu sıralama önemlidir çünkü dikkat sınırlıdır. Gerçekten genel olan bir finansal belgeyi düzeltmek, yüz zararsız iç paylaşımı düzenlemekten daha değerlidir.

Yalnızca tek seferlik bir temizlik değil, alışkanlıklar oluşturun

İnceleme geçmişi düzeltir; alışkanlıklar geleceği temiz tutar:

  • Genel olmayan her şey için varsayılan olarak bağlantı yerine isimlendirilmiş kişilerle paylaşın.
  • Düzenleme gerçekten gerekli olmadıkça Düzenleyici yerine Görüntüleyiciyi tercih edin.
  • Ekip içeriği için, birisi ayrıldığında ortadan kaybolan kişisel sahipli klasörler yerine kısıtlamalı paylaşılan sürücüler kullanın.
  • Her katılan/pozisyon değiştiren/ayrılan kişide yeniden gözden geçirin — erişimin sessizce bayatlaması rol değişiklikleri ve ayrılmalar sırasında olur.

Bunların hiçbiri egzotik değildir; sadece güvenli seçimi varsayılan seçim haline getirmektir. Aylar içinde, bu varsayılanlar, akıl yürütebileceğiniz bir Drive ile kimsenin tam olarak anlamadığı bir Drive arasındaki farktır.

Kontrol listesinin büyük resimle bağlantısı

Drive paylaşımı tek başına var olmaz. Aynı açıklar bitişik incelemelerde de ortaya çıkar ve bunları birlikte ele almak, her birini ayrı ayrı ele almaktan daha etkilidir. Genel ve harici Drive paylaşımları, harici paylaşım riskinizin özüdür. Drive erişimine sahip üçüncü taraf uygulamalar, OAuth uygulamalarının denetlenmesi bölümünde ele alınan kendi başına bir açıktır. Ve tüm bunlar, daha geniş Google Workspace güvenliği duruşunuza ve liderliğe raporladığınız herhangi bir risk değerlendirmesine dahil olur. Bu kontrol listesini çalıştırmak, o daha büyük programın en yüksek etkili parçalarından biridir, çünkü Drive, kuruluşun bilgisinin — ve dolayısıyla açığının — yoğunlaştığı yerdir.

8200.dev bu kontrol listesini Drive'ınızda sürekli olarak çalıştırır — genel bağlantılar, harici ve alan adı genelindeki paylaşımlar, aşırı sahiplik, bayat erişim ve paylaşılan sürücü açığı — ve her bulguyu sade bir dille açıklar. Neleri kontrol ettiğimizi görün.

Kontrol listesinin Drive'ınızda otomatik olarak çalıştırılmasını mı istiyorsunuz? Ücretsiz güvenlik denetiminizi başlatın ve dakikalar içinde en riskli Google Drive paylaşımlarınızın önceliklendirilmiş bir listesini alın.

PaylaşX / TwitterLinkedIn

İlgili makaleler