Der Link ohne Passwort
Ein neuer Kunde, ein Microsoft-365-Mandant, der über Jahre gewachsen ist. Der erste Termin ist Aufräumen: E-Mail auf den Diensthandys einrichten, alte Zugänge prüfen, Passwörter zurücksetzen, die niemand mehr kennt.
Die ehemaligen Mitarbeiter waren schnell gefunden. Zwei hatten noch Zugriff auf Postfächer und Daten, beide wurden noch im Termin entfernt. Das ist der Teil, an den jeder denkt.
Dann tauchten die Links auf.
Wer den Link hatte, war drin
Irgendwann in den Jahren davor hatte jemand Ordner geteilt. Nicht mit bestimmten Personen, sondern per Link. Ohne Passwort, ohne Ablaufdatum. In den Ordnern lagen Personalunterlagen und Finanzdaten.
Ein solcher Link ist ein Schlüssel, der an keine Person gebunden ist. Wer ihn hat, kommt hinein, egal ob er ihn per Mail bekommen, aus einem Chat kopiert oder in einem weitergeleiteten Verlauf gefunden hat. Wem die Links damals geschickt worden waren, wusste niemand mehr. Wo sie seitdem herumliegen, erst recht nicht.
Wir haben alle gelöscht. Ob jemals ein Unbefugter einen davon benutzt hat, lässt sich im Nachhinein kaum noch sagen. Das ist das eigentlich Unangenehme an dieser Art Lücke: Sie fällt nicht durch einen Vorfall auf, sondern nur, wenn jemand gezielt danach sucht.
Warum man danach nicht sucht
Bei einer Übernahme denkt man in Konten. Wer hat Zugang, wer ist ausgeschieden, wer hat zu viele Rechte? Das sind die Fragen, für die es Berichte gibt, und die Antworten stehen in der Benutzerverwaltung.
Freigabelinks stehen dort nicht. Sie hängen an den Dateien und Ordnern selbst, verteilt über SharePoint und OneDrive. Wer ein Konto deaktiviert, macht die Links, die dieser Mensch erzeugt hat, nicht automatisch ungültig. Ein Link für „jeder mit dem Link" braucht gar kein Konto.
Nicht nur bei Microsoft
Der Fall spielte in Microsoft 365. Das Muster ist dasselbe überall, wo man Dateien per Link teilen kann. Bei Nextcloud zum Beispiel heißt es „öffentlicher Link", und auch der braucht kein Konto, nur die Adresse. Wer eine Nextcloud übernimmt, sucht genauso nach alten Links wie in SharePoint und OneDrive.
Die Schalter dafür liegen bei Nextcloud in den Verwaltungseinstellungen unter Teilen:
- Passwort erzwingen (Enforce password protection): Ein öffentlicher Link lässt sich nur noch mit Passwort anlegen.
- Ablaufdatum vorgeben und erzwingen (Set default expiration date for shares via link or email und Enforce expiration date): Links laufen von selbst ab, statt jahrelang offen zu bleiben.
Beides gilt nur für neue Links. Was schon existiert, muss man trotzdem einmal durchgehen.
Was wir seitdem bei jeder Übernahme machen
- Nicht nur Konten prüfen, sondern Freigaben. Welche Links existieren, auf welche Inhalte, und für wen gelten sie: für bestimmte Personen, für die Organisation oder für jeden?
- Links ohne Ablaufdatum gezielt suchen. Sie sind die, die am längsten unbemerkt bleiben.
- Die Voreinstellung ändern. In SharePoint lässt sich festlegen, welche Art Link standardmäßig erzeugt wird und ob Links für jeden überhaupt erlaubt sind, in Nextcloud lassen sich Passwort und Ablaufdatum erzwingen. Ein Ablaufdatum als Standard kostet die Nutzer fast nichts.
- Mit dem Kunden klären, was wirklich öffentlich sein muss. Meistens: nichts davon.
Die ausgeschiedenen Mitarbeiter mit Zugriff waren ärgerlich. Die Links waren schlimmer, weil man bei ihnen nicht einmal weiß, wer gemeint war.
