Kostenlos testen
Cloud Management & Strategie

Erkenntnisse aus der Sicherheitslücke bei Microsoft 365-Gastkonten

Erkenntnisse aus der Sicherheitslücke bei Microsoft 365-Gastkonten

Wenn Sie die Nachrichten rund um Cloud Governance oder Cloud Security verfolgen, haben Sie wahrscheinlich gehört, worauf Michael Bargury, CTO des Low-Code-Sicherheits- und Governance-Unternehmens Zenity, in seiner Session auf der Black Hat USA 2023 Conference Anfang dieses Monats hingewiesen hat.

Microsoft 365 Gastkonten können mit einigen Umwegen und vielleicht einer kleinen Portion böser Absicht eine Power Apps-Testversion nutzen, um Zugriff auf alle für dieses Konto verfügbaren Power Apps-Verbindungen zu erhalten und eigene Apps zu erstellen. Im schlimmsten Fall verschafft das Zugriff auf interne, vertrauliche und personenbezogene Daten und führt zu einer Datenpanne.

Wie sowohl Bargury als auch Brandon Vigliarolo, der Autor dieses Artikels bei The Register, betonen, ist diese Schwachstelle ein unglücklicher Zufall: Ein technischer Fehler bei der Berechtigungseinrichtung für Testlizenzen auf Microsofts Seite trifft auf fehlendes Access-Management und Nachlässigkeit beim ordentlichen Einrichten von Power Apps auf Seiten der Unternehmen und letztlich der Endnutzer.

So verhindern Sie eine Datenpanne

Microsoft ist sich der Schwachstelle bewusst und arbeitet derzeit an einem Patch. Die eigentliche Ursache bleibt jedoch bestehen: ein allgemeiner Mangel an Verständnis, Bewusstsein und Schulung der Business-Anwender für die möglichen Folgen, wenn Apps frei in der gesamten Organisation geteilt werden, zumal das auch Gastbenutzer einschließt.

Ihre Endnutzer zu schulen ist hier der beste Weg. Aber auch der langsamste. In der Zwischenzeit gilt es, einen soliden Governance-Plan rund um Power Apps umzusetzen und durchzusetzen.

Cloud-Collaboration-Governance-Tools wie Rencore Governance verfügen über eine breite Auswahl an Richtlinien, mit denen Sie potenziell problematische Power Apps, Flows und vieles mehr im gesamten M365-Stack schnell und einfach identifizieren, überwachen und beheben. Zu den Richtlinien in Rencore Governance, die die aktuelle Schwachstelle bei M365 Gastkonten entschärfen, gehören:

  • Power Apps with organization-wide access
  • Power Apps shared with many users
  • Power Apps guest users can access
  • Power Apps run by guest users
  • Power Apps owned by guest users
  • Flows owned by guest users
  • Flows with organization-wide access

Jetzt sind Sie dran

Nicht jeder Verstoß ist böswillig, und ehrliche Fehler passieren nun einmal. Wie man bei uns in Deutschland sagt: Der Weg zu den meisten Datenpannen ist mit guten Absichten gepflastert (Anmerkung der Redaktion: Diese Redewendung wurde möglicherweise leicht abgewandelt, um zum Thema zu passen). Umso wichtiger ist es, dass eine Organisation eine solide letzte Verteidigungslinie bereitstellt, also ein leistungsfähiges Cloud-Collaboration-Governance-System.

Wenn Sie selbst erleben möchten, wie Ihnen die Richtlinien von Rencore Governance dabei helfen, potenzielle Risiken rund um Ihre Power Apps zu erkennen und den Gastbenutzer-Zugriff auf die Power Apps Ihrer Organisation laufend zu überwachen, können Sie hier eine kostenlose 14-tägige Testversion starten. Die Testversion läuft mit Demodaten, Sie können aber jederzeit auch einen echten Tenant verbinden.

Wenn Sie mehr über die Compliance- und Access-Review-Funktionen von Rencore Governance erfahren möchten, klicken Sie hier.

Und wenn Sie schließlich mit uns über eine konkrete Herausforderung bei der Power Apps Governance sprechen möchten, helfen wir Ihnen jederzeit gern.

Kontakt aufnehmen

Zuletzt aktualisiert am 30. August 2023

Ähnliche Artikel

Rencore Newsletter

Abonnieren Sie unseren Newsletter

Erhalten Sie die neuesten Einblicke zur Microsoft 365 Governance direkt in Ihr Postfach.

Loading form