Darbuotojas paspaudė „Leisti“. Ar svetima programa jau gali skaityti įmonės paštą?
Tikras prisijungimo puslapis dar neįrodo, kad prieigos prašanti programa patikima. „Microsoft 365“ aplinkoje svarbu tikrinti ne tik prisijungimus, bet ir programas, kurioms darbuotojai ar administratoriai suteikė leidimus.
Ką reiškia „OAuth“ sutikimo sukčiavimas?
„Microsoft“ aprašo „consent phishing“ kaip apgaulę, kuria naudotojas įtikinamas suteikti leidimus kenkėjiškai debesijos programai. Prieiga atsiranda per suteiktas teises: nebūtina, kad darbuotojas atskleistų užpuolikui savo slaptažodį. Sutikimo lange pateikiami programos prašomi leidimai. „Microsoft“ paaiškinimas.
Tačiau vienas paspaudimas savaime nesuteikia visų įmonės duomenų. Poveikis priklauso nuo konkrečių leidimų, naudotojo prieigos, administratoriaus sutikimo ir organizacijos politikos. Todėl vertinant incidentą būtina nustatyti, kas tiksliai patvirtinta, o ne spręsti vien iš programos pavadinimo.
Kaip tai gali atrodyti darbuotojui?
Įsivaizduokime laišką, siūlantį dokumentų konvertavimo ar susitikimų organizavimo įrankį. Darbuotojas pasirenka prisijungti su darbo paskyra ir pamato leidimų langą. Skubėdamas jis patvirtina prašymą, nors programos paskirčiai neaiškiai reikalinga prieiga prie pašto. Tai iliustracinė situacija, ne konkretaus INsec kliento incidentas.
INsec siūlo leidimų langą vertinti kaip sprendimą dėl duomenų, o ne kaip dar vieną formalumą prieš atidarant dokumentą. Prieš patvirtinant turėtų būti aišku, kokį darbą programa atliks, kokių duomenų jai reikia ir kas įmonėje atsakingas už jos naudojimą.
Praktiška darbuotojo taisyklė: jei prašomos teisės atrodo platesnės nei užduotis arba įrankis nepatvirtintas, sustoti ir perduoti prašymą IT komandai. Tam turi būti patogus kanalas ir aiškus atsakymo procesas – kitaip žmonės ieškos savų būdų užbaigti darbą.
Patikrinkite leidimus, ne tik logotipą
„Microsoft“ rekomenduoja nepasikliauti vien programos vardu ar domeno panašumu. Net patvirtintas leidėjas neatleidžia nuo būtinybės įvertinti prašomas teises. Gamintojas taip pat rekomenduoja reguliariai peržiūrėti programas ir riboti naudotojų sutikimus pagal pasirinktus kriterijus, pavyzdžiui, leidėją ir mažos rizikos leidimus. Apsaugos nuo sutikimo sukčiavimo gairės.
INsec siūlomoje programos peržiūroje atsakytume į keturis klausimus: kas jos prašo, kokią verslo užduotį ji sprendžia, kodėl būtini nurodyti duomenys ir kada prieiga bus peržiūrėta iš naujo. Tai padeda atskirti reikalingą integraciją nuo leidimo, kurį kažkas suteikė vienkartiniam bandymui ir vėliau pamiršo.
Kodėl neužtenka pakeisti slaptažodį?
„Microsoft“ neteisėtų sutikimų tyrimo gairėse pabrėžiama, kad įprasti veiksmai, tokie kaip slaptažodžio keitimas ar MFA reikalavimas, savaime nepašalina programai suteiktos prieigos. Būtina tirti ir tvarkyti pačius leidimus. Tai nėra priežastis atsisakyti MFA – tiesiog paskyros prisijungimo apsauga ir programų leidimų valdymas sprendžia skirtingas problemas. „Microsoft“ reagavimo gairės.
Įmonei tai svarbus incidento uždarymo kriterijus: reikia turėti įrodymą, kad įtartina prieiga sutvarkyta, ir įvertinti, kas galėjo būti pasiekta iki jos sustabdymo. Vien pranešimas darbuotojui „slaptažodis pakeistas“ tokio rezultato nepatvirtina.
Jeigu darbuotojas jau paspaudė „Leisti“
Siūlome darbuotojui nedelsiant perduoti IT komandai programos pavadinimą, laišką ar nuorodą, apytikslį laiką ir, jei yra, leidimų lango ekrano kopiją. Nereikia dar kartą kartoti prisijungimo vien tam, kad būtų surinkta daugiau informacijos.
Administratorius turėtų nustatyti programą ir suteiktas teises, patikrinti susijusius naudotojus bei audito įrašus. „Microsoft“ gairėse aprašomas įvykių „Consent to application“ tyrimas, programų inventorizavimas ir leidimų atšaukimas. Įrašų prieinamumas bei saugojimo trukmė priklauso nuo aplinkos ir licencijų. Leidimų tyrimo ir panaikinimo dokumentacija.
Toliau INsec rekomenduoja pagal nustatytą situaciją sustabdyti įtartiną prieigą, įvertinti galimą duomenų pasiekimą ir patikrinti, ar panašaus sutikimo nesuteikė kiti darbuotojai. Jei įtariamas ir paskyros perėmimas, kartu taikomi paskyros atkūrimo veiksmai. Sprendimai dokumentuojami, kad būtų aišku, kas patikrinta ir kas dar lieka neaišku.
Tvarka, kuri veikia ir po incidento
Siūlome turėti patvirtintų integracijų sąrašą su atsakingu žmogumi ir paskirtimi. Naujos programos vertinimas turėtų vykti prieš suteikiant prieigą, o ne tik gavus saugumo perspėjimą. Nenaudojamos integracijos peržiūrimos ir pašalinamos kontroliuojamai, įvertinus jų poveikį darbui.
Peržiūrą verta pakartoti keičiantis programos paskirčiai, atsakingam darbuotojui ar prašomoms teisėms. Vadovui naudingas rezultatas – aiškus sąrašas, kas turi prieigą prie įmonės duomenų, kodėl ta prieiga reikalinga ir kas priims sprendimą ją sustabdyti.
Ar žinote, kurios programos turi prieigą prie jūsų Microsoft 365?
INsec padeda peržiūrėti programų leidimus, administravimo tvarką ir saugumo įvykių valdymą.
Aptarti Microsoft 365 saugumąŠaltiniai
Parengta 2026-09-23 pagal „Microsoft“ dokumentaciją. Organizacinės peržiūros pasiūlymai – INsec praktinės rekomendacijos. Straipsnis nėra pranešimas apie konkretų naują incidentą.