Contrôles de partage dans le cloud
Vérifiez qui peut voir vos fichiers partagés dès maintenant.
Qu'est-ce que Contrôles de partage dans le cloud?
Le stockage dans le cloud rend le partage suffisamment simple pour que les autorisations survivent discrètement à leur objectif. Vous auditez un dossier de projet dans lequel un fichier est ouvert à toute personne disposant du lien, un autre est toujours partagé avec un entrepreneur parti il y a des mois et un troisième donne des droits de modification à tout un département. Vous resserrez chacun d’eux au minimum, fixez des dates d’expiration, puis faites face à une demande précipitée où l’option la plus rapide est un lien public. Vous apprendrez les modèles de partage derrière Google Drive, OneDrive et SharePoint.
Ce que vous apprendrez dans Contrôles de partage dans le cloud
- Auditez les autorisations de fichiers et de dossiers cloud existants pour identifier les ressources sur-partagées
- Appliquer le principe du moindre privilège lors de l'octroi de l'accès aux documents stockés dans le cloud
- Configurer les dates d'expiration des liens et les restrictions d'accès adaptées à la sensibilité du contenu partagé
- Reconnaître la différence entre les autorisations de spectateur, de commentateur et d'éditeur et quand chacune est justifiée
- Résistez à la pression visant à utiliser des options de partage pratiques qui exposent des fichiers sensibles à des publics non intentionnels.
Contrôles de partage dans le cloud — Étapes de la formation
-
Une date limite du vendredi
Nous sommes vendredi après-midi et vous terminez une semaine bien remplie. L'accord de partenariat avec Titan a pris des mois et la proposition finale doit être soumise à l'équipe partenaire d'ici la fin de la journée. Vous avez peaufiné la proposition toute la semaine. Il ne vous reste plus qu'à le partager avec Marcus Chen, votre homologue du côté partenaire de la transaction.
-
Marcus a besoin du dossier
Un e-mail arrive de Marcus : il a besoin immédiatement de la proposition de Titan pour la réunion d'examen des partenaires, lundi matin.
-
Ouverture de CloudDrive
Alice se précipite pour ouvrir le portail CloudDrive de l'entreprise. Marcus part dans 20 minutes et elle doit faire ça rapidement.
-
Connexion
Alice se connecte à CloudDrive avec les informations d'identification de son entreprise.
-
La proposition Titan
CloudDrive s'ouvre sur la liste de fichiers d'Alice. Elle peut voir la proposition Titan ainsi que d’autres fichiers de projet. Elle doit le partager rapidement avec Marcus – il part bientôt. Alice clique sur le bouton Partager de la proposition Titan.
-
Le rendre public
La boîte de dialogue de partage s'ouvre. Tout d'abord, Alice doit choisir qui peut accéder au lien. Elle pense : « Marcus a juste besoin d'un lien rapide qu'il peut ouvrir sans problème. « Toute personne disposant du lien » est l'option la plus rapide – pas besoin de saisir des adresses e-mail ou d'attendre les autorisations pour traiter.
-
Accès complet à l'éditeur
Ensuite, Alice sélectionne le niveau d'autorisation. Elle se souvient que Marcus avait mentionné qu'il pourrait avoir besoin de peaufiner le résumé avant lundi. 'L'accès à l'éditeur permettra de gagner du temps : il pourra réparer les choses lui-même au lieu de me renvoyer les modifications pendant le week-end.'
-
Aucune expiration
Enfin, la boîte de dialogue pose des questions sur l'expiration du lien. Alice réfléchit : 'Je ne veux pas que le lien soit rompu avant que Marcus ait terminé sa critique. Et qui sait, ils auront peut-être besoin d'y faire référence plus tard.' Elle choisit « Jamais » pour un maximum de commodité.
-
Envoi du lien
Le lien de partage est créé. Alice le copie et envoie une réponse rapide à Marcus avant son départ pour le week-end. Elle ferme son ordinateur portable avec un sentiment de soulagement. Fait.
-
Une alerte inquiétante
Lundi matin. Alice ouvre son ordinateur portable pour trouver une alerte automatisée du système de surveillance de sécurité de CloudDrive.
Couverture des référentiels de sécurité
CWE
- CWE-732 Incorrect Permission Assignment for Critical Resource
- CWE-668 Exposure of Resource to Wrong Sphere
MITRE ATT&CK
- T1530 Data from Cloud Storage
CIS Controls
- CIS 3 Data Protection
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security