Kontrola aplikacji OAuth w Microsoft 365 – jak ograniczyć ryzyko
Jedno kliknięcie Zezwól w oknie logowania Microsoft może otworzyć aplikacji stworzonej przez przestępcę pełny dostęp do poczty i plików pracownika. To zjawisko nazywane consent phishing rośnie w siłę, a większość firm nawet nie wie, że ich pracownicy każdego dnia przyznają takie zgody.
Czym jest zgoda OAuth i dlaczego to furtka dla atakujących
Kiedy pracownik loguje się do nowej aplikacji przez Zaloguj się kontem Microsoft, w tle zachodzi proces OAuth. Aplikacja prosi o konkretne uprawnienia - odczyt poczty, dostęp do plików w OneDrive, listę kontaktów - a użytkownik jednym kliknięciem Akceptuj przyznaje jej te zgody na stałe, bez podawania hasła.
Problem w tym, że atakujący nauczyli się to wykorzystywać. Consent phishing polega na stworzeniu złośliwej aplikacji, która wygląda jak popularne narzędzie (np. czytnik dokumentów czy dodatek do Teams), i rozesłaniu linku do logowania. Ofiara loguje się swoim prawdziwym kontem Microsoft 365, a aplikacja dostaje uprawnienia do jej skrzynki i plików - bez konieczności kradzieży hasła i bez ominięcia MFA.
- Atak działa nawet gdy firma ma wdrożone MFA i silne hasła
- Token dostępu pozostaje ważny długo po zakończeniu sesji logowania
- Wiele firm nigdy nie sprawdza, jakie aplikacje mają dostęp do ich danych
Dlatego kontrola zgód OAuth to dziś jeden z ważniejszych, a wciąż niedocenianych elementów bezpieczeństwa Microsoft 365.
Sprawdź obecny stan - kto może dziś udzielać zgód
Zanim cokolwiek zmienisz, sprawdź, jak wygląda konfiguracja w Twojej organizacji. W Microsoft Entra admin center przejdź do Identity > Applications > Enterprise applications > Consent and permissions > User consent settings.
Domyślnie wiele organizacji ma ustawioną opcję pozwalającą użytkownikom samodzielnie zgadzać się na aplikacje o niskim ryzyku, a czasem nawet na wszystkie aplikacje - bez udziału administratora. To wygodne dla użytkowników, ale oznacza, że jedna nieostrożna osoba w dziale sprzedaży może otworzyć furtkę do skrzynki całego zespołu.
- Sprawdź, czy ustawienie to Do not allow user consent, Allow for verified publishers czy Allow user consent for apps
- Zweryfikuj, czy skonfigurowany jest Admin consent workflow - proces zgłaszania próśb o zgodę do administratora
- Przejrzyj listę Enterprise applications i policz, ile aplikacji ma już przyznany dostęp
W wielu firmach, z którymi pracujemy, ten przegląd ujawnia dziesiątki nieznanych integracji przyznanych miesiące, a nawet lata temu.
Krok po kroku: ogranicz zgody użytkowników
- Wyłącz swobodne zgody użytkowników - w User consent settings ustaw opcję Do not allow user consent lub, jeśli potrzebujesz elastyczności, Allow user consent for apps from verified publishers, and for these permissions (wybierz tylko niskie ryzyko)
- Włącz Admin consent workflow - dzięki temu użytkownik, który natrafi na aplikację wymagającą zgody, może wysłać prośbę do wyznaczonych administratorów zamiast blokować się w miejscu lub akceptować ją samodzielnie
- Wyznacz recenzentów - w ustawieniach workflow dodaj co najmniej dwie osoby odpowiedzialne za rozpatrywanie próśb, z powiadomieniami e-mail
- Ustal czas reakcji - domyślnie prośby wygasają po 30 dniach; skróć ten czas, jeśli chcesz wymusić szybszą reakcję zespołu IT
- Skonfiguruj zasady dla grup wysokiego ryzyka - dla kont z dostępem do danych finansowych czy kadrowych rozważ całkowite zablokowanie samodzielnych zgód, nawet dla zweryfikowanych wydawców
Te zmiany nie wymagają dodatkowych licencji ponad standardowe plany Microsoft 365 Business Premium czy E3/E5 i zajmują mniej niż godzinę.
Przejrzyj i wyczyść istniejące aplikacje
Ograniczenie nowych zgód nie usuwa ryzyka związanego z aplikacjami, które dostęp mają już dziś. W Enterprise applications przejrzyj listę i zwróć uwagę na:
- Aplikacje z uprawnieniami Mail.Read, Files.ReadWrite.All lub Directory.Read.All przyznanymi przez pojedynczych użytkowników, a nie administratora
- Integracje, o których nikt w firmie nie potrafi powiedzieć, do czego służą
- Aplikacje niezweryfikowanych wydawców (brak plakietki verified publisher)
- Zgody przyznane dawno temu przez pracowników, którzy już nie pracują w firmie
Podejrzane lub nieużywane aplikacje można odwołać jednym kliknięciem w sekcji Permissions danej aplikacji - opcja Revoke. Warto też włączyć raport Risky applications w Microsoft Defender for Cloud Apps, jeśli firma korzysta z tej licencji, bo automatycznie flaguje integracje o podejrzanych wzorcach uprawnień.
Taki przegląd warto potraktować jak część szerszego audytu bezpieczeństwa środowiska Microsoft 365, a nie jednorazową akcję.
Monitorowanie na przyszłość
Jednorazowe uporządkowanie zgód to dopiero połowa sukcesu - nowe aplikacje pojawiają się w firmie regularnie, więc kontrola musi być procesem ciągłym.
- Ustaw cykliczny przegląd Enterprise applications, np. raz na kwartał
- Włącz alerty w Microsoft Entra ID dla zdarzeń typu Consent to application w dzienniku audytu
- Przeszkol zespół, by traktował prośby o zgodę OAuth podobnie ostrożnie jak linki phishingowe - z weryfikacją nadawcy i celu aplikacji
- Powiąż proces z offboardingiem pracowników, tak by odchodzące osoby nie zostawiały aktywnych integracji podpiętych pod swoje konto
Firmy bez własnego działu IT rzadko mają czas na regularne przeglądanie takich ustawień - dlatego często włączamy to jako stały punkt w opiece nad środowiskiem Microsoft 365 u naszych klientów.
| Ustawienie | Poziom ryzyka | Kiedy stosować |
|---|---|---|
| Do not allow user consent | Najniższe ryzyko | Firmy z wrażliwymi danymi, pełna kontrola IT |
| Allow for verified publishers, low-risk permissions | Średnie | Balans wygody i bezpieczeństwa dla większości MŚP |
| Allow user consent for all apps | Wysokie ryzyko | Niezalecane - pozostawia pełną dowolność użytkownikom |
Nie wiesz, jakie aplikacje mają dostęp do Twojego Microsoft 365?
Sprawdzimy zgody OAuth, uprawnienia aplikacji i ogólny stan bezpieczeństwa Twojego środowiska Microsoft 365, a następnie wdrożymy konfigurację dopasowaną do realiów Twojej firmy.