Kontrola aplikacji OAuth w Microsoft 365 – jak ograniczyć ryzyko

Jedno kliknięcie Zezwól w oknie logowania Microsoft może otworzyć aplikacji stworzonej przez przestępcę pełny dostęp do poczty i plików pracownika. To zjawisko nazywane consent phishing rośnie w siłę, a większość firm nawet nie wie, że ich pracownicy każdego dnia przyznają takie zgody.

Czym jest zgoda OAuth i dlaczego to furtka dla atakujących

Kiedy pracownik loguje się do nowej aplikacji przez Zaloguj się kontem Microsoft, w tle zachodzi proces OAuth. Aplikacja prosi o konkretne uprawnienia - odczyt poczty, dostęp do plików w OneDrive, listę kontaktów - a użytkownik jednym kliknięciem Akceptuj przyznaje jej te zgody na stałe, bez podawania hasła.

Problem w tym, że atakujący nauczyli się to wykorzystywać. Consent phishing polega na stworzeniu złośliwej aplikacji, która wygląda jak popularne narzędzie (np. czytnik dokumentów czy dodatek do Teams), i rozesłaniu linku do logowania. Ofiara loguje się swoim prawdziwym kontem Microsoft 365, a aplikacja dostaje uprawnienia do jej skrzynki i plików - bez konieczności kradzieży hasła i bez ominięcia MFA.

  • Atak działa nawet gdy firma ma wdrożone MFA i silne hasła
  • Token dostępu pozostaje ważny długo po zakończeniu sesji logowania
  • Wiele firm nigdy nie sprawdza, jakie aplikacje mają dostęp do ich danych

Dlatego kontrola zgód OAuth to dziś jeden z ważniejszych, a wciąż niedocenianych elementów bezpieczeństwa Microsoft 365.

Sprawdź obecny stan - kto może dziś udzielać zgód

Zanim cokolwiek zmienisz, sprawdź, jak wygląda konfiguracja w Twojej organizacji. W Microsoft Entra admin center przejdź do Identity > Applications > Enterprise applications > Consent and permissions > User consent settings.

Domyślnie wiele organizacji ma ustawioną opcję pozwalającą użytkownikom samodzielnie zgadzać się na aplikacje o niskim ryzyku, a czasem nawet na wszystkie aplikacje - bez udziału administratora. To wygodne dla użytkowników, ale oznacza, że jedna nieostrożna osoba w dziale sprzedaży może otworzyć furtkę do skrzynki całego zespołu.

  • Sprawdź, czy ustawienie to Do not allow user consent, Allow for verified publishers czy Allow user consent for apps
  • Zweryfikuj, czy skonfigurowany jest Admin consent workflow - proces zgłaszania próśb o zgodę do administratora
  • Przejrzyj listę Enterprise applications i policz, ile aplikacji ma już przyznany dostęp

W wielu firmach, z którymi pracujemy, ten przegląd ujawnia dziesiątki nieznanych integracji przyznanych miesiące, a nawet lata temu.

Krok po kroku: ogranicz zgody użytkowników

  1. Wyłącz swobodne zgody użytkowników - w User consent settings ustaw opcję Do not allow user consent lub, jeśli potrzebujesz elastyczności, Allow user consent for apps from verified publishers, and for these permissions (wybierz tylko niskie ryzyko)
  2. Włącz Admin consent workflow - dzięki temu użytkownik, który natrafi na aplikację wymagającą zgody, może wysłać prośbę do wyznaczonych administratorów zamiast blokować się w miejscu lub akceptować ją samodzielnie
  3. Wyznacz recenzentów - w ustawieniach workflow dodaj co najmniej dwie osoby odpowiedzialne za rozpatrywanie próśb, z powiadomieniami e-mail
  4. Ustal czas reakcji - domyślnie prośby wygasają po 30 dniach; skróć ten czas, jeśli chcesz wymusić szybszą reakcję zespołu IT
  5. Skonfiguruj zasady dla grup wysokiego ryzyka - dla kont z dostępem do danych finansowych czy kadrowych rozważ całkowite zablokowanie samodzielnych zgód, nawet dla zweryfikowanych wydawców

Te zmiany nie wymagają dodatkowych licencji ponad standardowe plany Microsoft 365 Business Premium czy E3/E5 i zajmują mniej niż godzinę.

Przejrzyj i wyczyść istniejące aplikacje

Ograniczenie nowych zgód nie usuwa ryzyka związanego z aplikacjami, które dostęp mają już dziś. W Enterprise applications przejrzyj listę i zwróć uwagę na:

  • Aplikacje z uprawnieniami Mail.Read, Files.ReadWrite.All lub Directory.Read.All przyznanymi przez pojedynczych użytkowników, a nie administratora
  • Integracje, o których nikt w firmie nie potrafi powiedzieć, do czego służą
  • Aplikacje niezweryfikowanych wydawców (brak plakietki verified publisher)
  • Zgody przyznane dawno temu przez pracowników, którzy już nie pracują w firmie

Podejrzane lub nieużywane aplikacje można odwołać jednym kliknięciem w sekcji Permissions danej aplikacji - opcja Revoke. Warto też włączyć raport Risky applications w Microsoft Defender for Cloud Apps, jeśli firma korzysta z tej licencji, bo automatycznie flaguje integracje o podejrzanych wzorcach uprawnień.

Taki przegląd warto potraktować jak część szerszego audytu bezpieczeństwa środowiska Microsoft 365, a nie jednorazową akcję.

Monitorowanie na przyszłość

Jednorazowe uporządkowanie zgód to dopiero połowa sukcesu - nowe aplikacje pojawiają się w firmie regularnie, więc kontrola musi być procesem ciągłym.

  • Ustaw cykliczny przegląd Enterprise applications, np. raz na kwartał
  • Włącz alerty w Microsoft Entra ID dla zdarzeń typu Consent to application w dzienniku audytu
  • Przeszkol zespół, by traktował prośby o zgodę OAuth podobnie ostrożnie jak linki phishingowe - z weryfikacją nadawcy i celu aplikacji
  • Powiąż proces z offboardingiem pracowników, tak by odchodzące osoby nie zostawiały aktywnych integracji podpiętych pod swoje konto

Firmy bez własnego działu IT rzadko mają czas na regularne przeglądanie takich ustawień - dlatego często włączamy to jako stały punkt w opiece nad środowiskiem Microsoft 365 u naszych klientów.

Poziomy ustawień zgody użytkowników w Entra ID
UstawieniePoziom ryzykaKiedy stosować
Do not allow user consentNajniższe ryzykoFirmy z wrażliwymi danymi, pełna kontrola IT
Allow for verified publishers, low-risk permissionsŚrednieBalans wygody i bezpieczeństwa dla większości MŚP
Allow user consent for all appsWysokie ryzykoNiezalecane - pozostawia pełną dowolność użytkownikom

Nie wiesz, jakie aplikacje mają dostęp do Twojego Microsoft 365?

Sprawdzimy zgody OAuth, uprawnienia aplikacji i ogólny stan bezpieczeństwa Twojego środowiska Microsoft 365, a następnie wdrożymy konfigurację dopasowaną do realiów Twojej firmy.

Zamów audyt bezpieczeństwa IT Bezpłatna konsultacja