Toegang tot gedeelde bestanden in Microsoft 365 blijft vaak te lang actief

Onderzoek toont dat toegang tot gedeelde Microsoft 365-bestanden vaak te lang blijft bestaan, met te weinig overzicht voor beheerders.

Toegang tot gedeelde bestanden en mappen in Microsoft 365 blijft in de praktijk vaak veel langer actief dan nodig is. Dat blijkt uit onderzoek waarover BleepingComputer bericht, uitgevoerd door softwareleverancier tenfold Software. Van de ondervraagde security-verantwoordelijken zegt 61 procent dat toegang tot gedeelde bestanden regelmatig blijft bestaan nadat de oorspronkelijke reden is vervallen. Meer dan een derde geeft aan niet goed te kunnen zien wie op dit moment toegang heeft tot gevoelige bestanden.

Het probleem zit vooral in de manier waarop Teams, SharePoint en OneDrive worden gebruikt. Een freelancer die van een project afgaat, houdt bijvoorbeeld vaak gewoon toegang tot de SharePoint-map van dat project, simpelweg omdat niemand eraan denkt die rechten weer in te trekken. Naarmate organisaties groeien en meer samenwerken via gedeelde links, stapelt dit soort vergeten toegang zich op.

De ingebouwde rapportagemogelijkheden van Microsoft 365 bieden volgens het onderzoek onvoldoende houvast. Overzichten van deelbare links missen context, en site-niveau rapportages moeten voor een hele organisatie handmatig worden samengesteld, wat in de praktijk zelden gebeurt.

Als oplossing wijst tenfold naar identity- en access-governance-software die alle rechten centraal in kaart brengt en de controle ervan neerlegt bij de eigenaren van de data zelf, in plaats van bij IT alleen. Periodieke, gedelegeerde access reviews moeten voorkomen dat rechten blijven hangen na afloop van een project of dienstverband.

Voor Nederlandse IT-beheerders is de les vooral praktisch: plan minstens ieder kwartaal een controle van gedeelde SharePoint- en Teams-omgevingen, en leg de verantwoordelijkheid voor het beoordelen van toegang zoveel mogelijk bij de eigenaar van de data neer. Dat voorkomt dat verlopen rechten onopgemerkt blijven liggen tot een audit of, erger, een datalek ze aan het licht brengt.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.