Microsoft 365 Paylaşımlarında Eski Erişimler Kurumsal Veri Güvenliğini Zorluyor
Microsoft 365 üzerinde dosya paylaşımının yaygınlaşması, çalışanların müşteriler, tedarikçiler ve iş ortaklarıyla daha hızlı çalışmasını sağlarken eski erişim izinlerinin yönetilmesini zorlaştırıyor. Kurumlar SharePoint, OneDrive ve Teams üzerinden verilen yetkileri düzenli olarak kontrol etmediğinde proje için açılan erişimler kullanım amacı sona erdikten sonra da aktif kalabiliyor. Microsoft 365 erişim incelemeleri, kullanıcıların hassas dosyalara yönelik mevcut yetkilerini belirli aralıklarla kontrol ederek gereksiz izinlerin kaldırılmasına yardımcı oluyor.
Paylaşım İzinleri Proje Sona Erdikten Sonra Açık Kalabiliyor
SharePoint üzerinde yürütülen bir proje, farklı çalışanların yanı sıra danışmanların veya dış paydaşların da dosyalara erişmesini gerektirebiliyor. Proje tamamlandığında ilgili kullanıcıların sistemden çıkarılması yalnızca hesap veya grup üyeliğinin kontrol edilmesiyle sınırlı kaldığında dosya üzerinde ayrıca tanımlanan izinler aktif kalabiliyor.
Teams kanallarındaki üyelikler de benzer bir risk oluşturuyor. Bir kullanıcı kanala eklendiğinde kanal içerisinde yer alan dosyalara erişim kazanırken daha sonra ekipten ayrılması gereken kişilerin izinleri ayrı bir kontrol yapılmadığında sistemde kalabiliyor.
Wire tarafından yapılan araştırmada güvenlik yöneticilerinin yüzde 61’i paylaşılan dosyalara yönelik erişimlerin planlanan süreden daha uzun süre aktif kaldığını belirtti. Araştırmaya katılan güvenlik liderlerinin üçte birinden fazlası ise hassas paylaşılan dosyalara kimlerin erişebildiğini tespit etmekte zorlandığını ifade etti.
SharePoint Advanced Management tarafından sunulan genel paylaşım raporları, kuruluş içerisindeki paylaşım hareketlerinin tamamını tek bir güvenlik değerlendirmesine dönüştürmüyor. Son 28 günlük dönemde yeni paylaşım bağlantılarının en yoğun olduğu sitelerin görülmesi, bağlantıların neden oluşturulduğunu veya hangi erişimlerin hâlâ gerekli olduğunu tek başına göstermiyor.
Bir SharePoint sitesi için oluşturulan ayrıntılı rapor ise paylaşılan dosyaları, erişimi bulunan kullanıcıları ve ilgili izinleri CSV tablosu içerisinde gösterebiliyor. Microsoft 365 veri erişim yönetimi açısından kuruluşun tüm SharePoint siteleri ile OneDrive hesaplarında aynı işlemi tekrarlamak ise yüksek miktarda manuel çalışma gerektiriyor.
Güvenlik ekipleri farklı raporları bir araya getirirken yalnızca erişim listesini değil erişimin hangi amaçla verildiğini de değerlendirmek zorunda kalıyor. Örneğin yeni bir tedarikçinin sisteme dahil edildiği dönemde paylaşım bağlantılarındaki artış tek başına güvenlik ihlali anlamına gelmezken uzun süredir kullanılmayan bir dış kullanıcı erişimi daha ayrıntılı inceleme gerektirebiliyor.
Bir paylaşım izninin hâlâ gerekli olup olmadığını belirleyen en önemli bilgi kaynaklarından biri, erişimi veren kullanıcı veya ilgili verinin sahibi oluyor. Projenin mevcut durumunu bilen dosya sahibi, dışarıdan çalışan bir danışmanın erişiminin devam edip etmemesi gerektiğini güvenlik ekibinden daha doğru değerlendirebiliyor.
Microsoft 365 erişim denetimi süreçlerinde dosya sahiplerinin düzenli incelemelere dahil edilmesi, güvenlik ekiplerinin tüm izinleri tek tek araştırma yükünü azaltabiliyor. Kullanıcılar mevcut erişimleri doğrularken gereksiz yetkiler kaldırılabiliyor. Kurumlar böylece geçici bir iş ihtiyacı için oluşturulan erişimlerin kalıcı hâle gelmesini sınırlayabiliyor.
Düzenli inceleme özellikle dış kullanıcıların yer aldığı çalışma alanlarında önem taşıyor. Müşteriler, tedarikçiler, danışmanlar veya geçici çalışanlar için verilen yetkiler proje yaşam döngüsü değiştikçe yeniden değerlendirildiğinde erişim kapsamı güncel tutulabiliyor.
Kurumsal bulut paylaşım güvenliği açısından yalnızca yeni oluşturulan bağlantıların sayısını takip etmek yeterli olmuyor. Güvenlik ekiplerinin dosyanın sahibi, erişen kullanıcı, çalışma alanı, paylaşım yöntemi ve dış kullanıcı durumu gibi bilgileri birlikte değerlendirmesi gerekiyor.
SharePoint, OneDrive ve Teams içerisindeki erişimlerin ayrı ayrı incelenmesi, kuruluşun genel erişim tablosunu görmesini zorlaştırabiliyor. Merkezi bir erişim görünümü ise yöneticilerin hangi kullanıcıların hangi içeriklere ulaştığını farklı filtrelerle incelemesine yardımcı olarak manuel araştırma süresini azaltabiliyor.
Paylaşılan içerik erişim incelemeleri sırasında dosya sahiplerinin önüne yalnızca kendi sorumluluk alanlarına giren içeriklerin çıkarılması da karar sürecini sadeleştirebiliyor. Kullanıcılar kendilerine ait dosyalarda erişimi bulunan kişileri kontrol ederken artık ihtiyaç duyulmayan izinleri kaldırabiliyor veya mevcut erişimleri doğrulayabiliyor.
Microsoft 365 ortamlarında erişim yönetimi yalnızca dosya izinlerinden oluşmuyor. Kuruluşlar kullanıcı hesapları, grup üyelikleri, Teams kanalları, SharePoint siteleri, OneDrive içerikleri ile dış paylaşım bağlantılarını birlikte değerlendirdiğinde erişim yaşam döngüsünü daha kapsamlı biçimde yönetebiliyor.
Kurumsal ekiplerin önümüzdeki dönemde paylaşım özelliklerini tamamen kısıtlamak yerine erişimlerin düzenli olarak gözden geçirilmesine odaklanması bekleniyor. Proje süresiyle sınırlı yetkilendirme, veri sahipliği sorumluluğu ve periyodik erişim kontrolleri birlikte uygulandığında kuruluşlar Microsoft 365’in iş birliği özelliklerinden yararlanırken gereksiz erişimlerin kalıcılaşması riskini azaltabiliyor.









