10110010011101001011001101101110101018200.devFrom Enterprise.Systems
免费开始

Google Drive 共享权限:一份安全检查清单

The 8200.dev Team阅读时间 6 分钟

Google Drive 共享之所以既是协作利器又是安全隐患,原因是同一个:它太容易操作了。只需点击几下,一份私密文档就能变成公开链接、外部授权或全域共享——而这几次点击,一年之内会在整个组织中被执行成千上万次,操作者只是想把工作做完,并没有在权衡数据风险。

以下是一份可以按计划定期运行的清单,用于发现并修复累积下来的暴露风险。清单按照从高风险到更隐蔽的模式排列。

先弄清楚共享级别

Drive 只暴露少数几种共享模式,精确了解它们能让审查更快:

  • 受限(Restricted)——只有明确指定的人才能打开文件。这是安全的默认设置。
  • 特定人员(Specific people)——指定的个人或群组,可以是内部或外部的。
  • 组织内知道链接的任何人(Anyone in your organization with the link)——全域共享。你的 Workspace 中的所有人只要拿到 URL 就能打开。
  • 知道链接的任何人(Anyone with the link)——公开。互联网上任何获得链接的人都能打开,无需登录。
  • 发布到网络(Published to the web)——公开,且旨在被索引。

除了*谁*可以访问之外,还有*能做什么*的问题:查看者(Viewer)、评论者(Commenter)或编辑者(Editor)。一个敏感文件夹的外部编辑者,和一份单一文档的外部查看者,是完全不同级别的风险。

检查清单

1. 敏感内容上的公开链接

找出每一个设置为“知道链接的任何人”或已发布到网络的文件。针对每一个,问一问这份内容是否真的打算公开。营销素材和公开文档没有问题;但任何包含客户数据、财务信息、凭证或内部战略的内容都不应如此。公开链接是 Drive 中最常见的严重暴露风险,因为它可以被任何人访问、可以被转发,而且往往在其用途结束多年后依然存在。

2. 敏感文件夹的外部共享

找出与域外地址共享的文件和文件夹。外部共享本身是合理的——合作伙伴和承包商需要访问权限——但这应当是刻意为之且保持最新的。要特别留意:

  • 外部编辑者所有者(外部所有者可以控制该文件)。
  • 本该使用企业邮箱却出现个人邮箱地址(gmail.com、outlook.com)的情况。
  • 分享给已终止合作的伙伴或已完成项目、却从未撤销的权限。

3. 全域(“组织内任何人”)共享

“组织内知道链接的任何人”对员工手册来说是合适的,但对人力资源、财务、法务或安全文件夹来说则十分危险。审查全域共享,并将任何敏感内容降级为指定人员访问。

4. 过度所有权与继承关系破坏

单个共享范围过大的*父级*文件夹会暴露其下的所有内容。要留意那些共享范围过大、内部却包含敏感子文件夹的父文件夹,以及那些共享设置被更改、从而以扩大访问范围的方式打破继承关系的文件。将敏感内容集中放在受到严格控制的父文件夹之下,在这里能带来明显回报。

5. 陈旧权限

因某个已不复存在的理由而授予的访问权限,纯粹就是风险。审查长期存在的外部授权、由已转岗人员持有的访问权限,以及与已完成项目挂钩的共享。一个来自 2023 年、已经没人记得的授权,是一个待整改问题,而不是一项功能。

6. 共享云端硬盘(Team Drives)

共享云端硬盘有其自身的成员和共享模式。审查共享云端硬盘的成员中是否有外部成员,检查硬盘级别的共享限制,并确认已指定管理员,以免该硬盘无人管理。一个配置错误的共享云端硬盘会一次性暴露整个工作区的内容。

7. 服务账号与非人类访问

服务账号和自动化流程往往持有从未经过人工审查的 Drive 访问权限。请将它们纳入审查范围:权限过高的服务账号,和共享范围过大的文件夹一样都是暴露风险。

设置默认值,防止问题重新滋生

审查修复的是过去;默认设置塑造的是未来。在管理控制台中:

  • 在工作流程允许的情况下,将域外共享限制为受信任域名的允许列表。
  • 将链接共享的默认设置,调整为用户能够接受的最严格选项。
  • 除非有特定需求,否则禁用“发布到网络”。
  • 当用户进行外部共享时向其发出提示,使该操作成为一次有意识的行为。

默认设置只对新的共享生效——这正是为什么审查和默认设置要协同发挥作用,而不是各自孤立运行。

为什么手动完成这件事很难

这份清单本身很简单。但要在一个真实的组织中运行它,却并不简单。Drive 可能存放数百万个文件,共享设置每天都在变化,而有风险的共享只是隐藏在合规共享中的一小部分。人工审查无法规模化,因此在实践中它常常被遗漏,暴露风险就在这些缝隙中不断累积。

这正是持续扫描能够改变局面的地方。与其每季度进行一次英雄式的突击审查,不如让自动化的安全态势工具枚举每一项共享、替你套用这份检查清单、按真实风险对发现结果排序,并在每次变更后重新检查——这样,今天早上创建的公开链接,今天下午就会被标记出来,而不是等到下个季度。这只是更广泛的 Google Workspace 安全工作的一环,并且与外部共享风险直接相关。

当你发现大量问题时的快速分诊方法

大多数团队第一次运行这项审查时,结果都令人应接不暇:成百上千项共享,其中许多没有问题,但有一些确实存在问题。要克制住想一次性全部修复的冲动,而是进行分诊:

  1. 首先处理“公开+敏感”的情况。 设置为“知道链接的任何人”且包含客户数据、财务信息、凭证或内部战略的文件。这些是真正的紧急情况——今天就要修复。
  2. 接下来处理敏感内容上的外部编辑者/所有者。 高权限加外部方加敏感数据,是下一优先级。
  3. 敏感文件夹上的全域共享。 将其降级为指定人员访问。
  4. 陈旧的外部授权。 撤销那些明显已经结束或被遗忘的权限。
  5. 其余的一切,按计划处理。 大量低风险共享的长尾部分,应在常规复审中处理,而不是在紧急救火中处理。

这种优先顺序之所以重要,是因为注意力是有限的。修复一份真正公开的财务文件,比整理一百份无害的内部共享更有价值。

建立习惯,而不仅仅是一次性清理

审查修复的是过去;习惯守护的是未来:

  • 默认使用指定人员共享,而非链接共享,适用于任何非公开内容。
  • 优先使用查看者权限而非编辑者权限,除非确实需要编辑。
  • 对团队内容使用带限制的共享云端硬盘,而不是那种在某人离职后就随之消失的个人所有文件夹。
  • 在每次有人加入、转岗或离职时重新审查——角色变动和人员离职,正是访问权限悄悄变得陈旧的时刻。

这些做法都不算特别,它们不过是把安全的选择变成默认的选择。经年累月之后,这些默认设置正是决定你能否掌控一个 Drive、还是它变得无人能完全理解的关键差异。

这份清单如何与更大的全局相连

Drive 共享并非孤立存在。同样的暴露风险也会出现在相邻的审查环节中,将它们放在一起处理,比逐一孤立处理更有效。公开和外部的 Drive 共享,正是你外部共享风险评估的核心。拥有 Drive 访问权限的第三方应用,是另一项独立的暴露风险,详见审计 OAuth 应用。而这一切,最终都汇总到你更广泛的 Google Workspace 安全态势,以及你向管理层汇报的任何风险评估之中。运行这份检查清单,是这个更大规模项目中投入产出比最高的环节之一,因为 Drive 正是组织知识——也因此是其暴露风险——高度集中的地方。

8200.dev 会持续在你的 Drive 上运行这份检查清单——公开链接、外部与全域共享、过度所有权、陈旧权限,以及共享云端硬盘的暴露风险——并用通俗易懂的语言解释每一项发现。查看我们检查哪些内容

想让这份清单自动运行在你的 Drive 上吗? 立即开始免费安全审计,几分钟内即可获得一份按风险优先级排序的 Google Drive 共享清单。

分享X / TwitterLinkedIn

相关文章