Benutzerzustimmung begrenzen
Prüfen Sie, welche Anwendungen und Berechtigungen Benutzer selbst genehmigen dürfen und ob diese Entscheidung dem Risiko der Datenzugriffe entspricht.
Eine App-Zustimmung entscheidet, welche Daten eine Anwendung lesen oder bearbeiten darf. Ohne klare Benutzerzustimmung und einen kontrollierten Admin-Consent-Workflow entsteht ein Risiko, das in der Fachabteilung oft unsichtbar bleibt.
Für eine sichere Entscheidung müssen Richtlinie, Genehmigungsweg und spätere Nachvollziehbarkeit zusammenpassen. Nur eine davon zu betrachten, lässt blinde Flecken zurück.
Prüfen Sie, welche Anwendungen und Berechtigungen Benutzer selbst genehmigen dürfen und ob diese Entscheidung dem Risiko der Datenzugriffe entspricht.
Ein nachvollziehbarer Genehmigungsprozess stellt sicher, dass fachliche Notwendigkeit, Herausgeber und angeforderte Berechtigungen bewertet werden.
Auditprotokolle und App-Inventar helfen, neue oder entfernte Berechtigungen nachzuvollziehen und regelmäßige Reviews zu ermöglichen.
Vergleichen Sie die Entra-Einstellung mit Ihrer Freigabelogik. Es reicht nicht, nur „erlaubt“ oder „verboten“ zu dokumentieren: Entscheidend ist, welche Berechtigungsklassen und Herausgeber tatsächlich zulässig sind.
Halten Sie Antrag, Prüfkriterien, Genehmiger und Eskalation fest. So bleibt eine Zustimmung auch Monate später fachlich erklärbar.
GraphSec prüft bei APP-01, ob Benutzerzustimmungen eingeschränkt sind und ein kontrollierter Admin-Consent-Workflow besteht. Die Angemessenheit jeder einzelnen Anwendung und Berechtigung ist bewusst eine zusätzliche fachliche Bewertung.
Ein positiver Richtlinienbefund ist kein Freifahrtschein für jede vorhandene Anwendung. Hochprivilegierte oder geschäftskritische Zugriffe brauchen einen eigenen Review.
Der Prüfkatalog zeigt die technische Prüfbarkeit; der Beispielbericht zeigt, wie daraus Risiko, Empfehlung und Abschlussnachweis werden.