Aller au contenu principal

Intégrer Microsoft OneDrive

Surveillez OneDrive for Business à la recherche de secrets exposés dans les fichiers utilisateurs et les documents partagés.

Pourquoi surveiller Microsoft OneDrive ?​

OneDrive for Business sert de stockage cloud personnel où les employés enregistrent fréquemment des scripts, des fichiers de configuration et des documents de projet contenant des identifiants sensibles. Contrairement aux dépôts centralisés, les fichiers OneDrive échappent souvent à la surveillance de sécurité, permettant à des clés d'API codées en dur, des mots de passe de bases de données et des tokens de comptes de service de rester cachés dans un stockage personnel, créant d'importants angles morts de sécurité.

Fonctionnalités​

FonctionnalitéPrise en chargeDétails
Scan historique✅ (Pris en charge)Analyser les fichiers existants et leurs historiques
Scan incrémental✅ (Pris en charge)Scan planifié régulier pour le nouveau contenu
Périmètre surveillé✅ (Pris en charge)Surveillance granulaire des utilisateurs et des drives
Périmètre d'équipe✅ (Pris en charge)Contrôle d'accès basé sur les équipes
Vérification de présence❌ (Non pris en charge)Non applicable pour les fichiers personnels
Visibilité de la source❌ (Non pris en charge)Tous les drives apparaissent comme private
Scan de fichiers✅ (Pris en charge)Prise en charge complète des fichiers

Ce que nous scannons :

  • Stockage de fichiers personnels et partagés
  • Documents Office, fichiers PDF, documents texte, etc...
info

Prérequis de plan : Disponible pour le plan GitGuardian Enterprise. Essayez-le gratuitement avec une période d'essai de 30 jours - tous les incidents détectés restent accessibles après la fin de l'essai.
Couverture des détecteurs : Pour minimiser les faux positifs, Generic High Entropy Secret et Generic Password sont désactivés. Tous les autres détecteurs sont activés.

Intégrations associées : OneDrive est lié à SharePoint Online — tout contenu dans OneDrive est hébergé sur un tenant SharePoint. Envisagez également d'intégrer Microsoft SharePoint Online pour scanner les sites et drives organisationnels.

Intégration avec GitGuardian SaaS​

Prérequis :

  • Compte Owner ou Manager sur votre Dashboard GitGuardian
  • Permissions Microsoft 365 Administrator ou SharePoint Administrator dans votre tenant

GitGuardian se connecte de manière sécurisée à votre environnement Microsoft 365 à l'aide d'une application d'entreprise Microsoft Entra ID avec un accès en lecture seule à votre contenu OneDrive.

  1. Préparez votre environnement

    • Assurez-vous de disposer d'un compte administrateur sur votre organisation Microsoft 365, avec les permissions nécessaires pour installer les applications d'entreprise Microsoft Entra ID.
  2. Installez l'intégration

    • Naviguez vers l'intégration des sources
    • Trouvez Microsoft OneDrive dans la section File Storage. Vous pouvez utiliser la barre de recherche pour trouver rapidement l'intégration.
    • Cliquez sur Install

    OneDrive integration card

  3. Autorisez GitGuardian

    • Cliquez sur Install sur la page de l'intégration
    • Sélectionnez votre compte administrateur Microsoft 365 lorsque vous y êtes invité
    • Vérifiez et acceptez les permissions demandées

    Permission consent screen

C'est tout ! GitGuardian commence immédiatement à scanner l'historique des pages et fichiers de vos sites et démarre la surveillance de nouveaux secrets.

Intégrer avec GitGuardian Self-Hosted​

Prérequis d'infrastructure​

info

Nous recommandons d'utiliser :

  • des workers dédiés pour l'intégration SharePoint Online / OneDrive,
  • et un cluster Apache Tika (dans le cadre des charts GitGuardian) pour pouvoir scanner les fichiers non textuels (.docx, .xlsx, .pdf, etc.).

Pour des informations plus détaillées sur la mise à l'échelle et la configuration, veuillez consulter notre page scaling.

Créer l'application Azure Entra ID pour GitGuardian​

Si vous utilisez une instance GitGuardian Self-Hosted, vous devez d'abord configurer une application Azure Entra ID dédiée.

info

Vous devez être connecté en tant qu'administrateur Microsoft Entra ID pour effectuer ce processus

  1. Dans votre tenant Microsoft Azure, accédez à vos applications Entra ID et créez une nouvelle application, puis cliquez sur le bouton « Create your own application »

  2. Choisissez un nom pour votre application et enregistrez-la pour l'intégrer à Microsoft Entra ID

  3. Définissez une URI de redirection correspondant à votre instance GitGuardian Self-Hosted :

https://<your instance url>/api/v1/microsoft-onedrive/app/install_callback/

Create your own application

  1. Définissez les permissions pour votre application

Accédez à Manage / API Permissions pour définir les permissions nécessaires. Choisissez Application permissions si cela vous est demandé :

Entra ID app permissions

Votre application doit disposer des permissions Graph API suivantes :

Permissions déléguées :

  • User.Read

Permissions d'application :

  • Files.Read.All
  • Sites.Read.All
  • Organization.Read.All
  • User.ReadBasic.All

Vous devez également « Grant admin consent » pour toutes ces permissions.

Create your own application

  1. Générez un secret pour votre application

Accédez à Manage / Certificates & secrets pour créer un Client Secret, créez un secret et copiez-le pendant qu'il est affiché.

astuce

Stockez l'ID d'application (client) et le Client Secret dans un emplacement sécurisé comme un vault ou un gestionnaire de secrets

Référencer votre application nouvellement créée dans GitGuardian Self-Hosted​

  1. Naviguez vers la page d'intégration Microsoft OneDrive

  2. Cliquez sur Configure Microsoft OneDrive app

    Configure Microsoft OneDrive app

  3. Définissez l'ID d'application et le secret que vous venez de créer dans Microsoft Azure Entra Id

Effectuer le flux d'installation OAuth2​

  1. Installez l'intégration

    • Naviguez vers l'intégration des sources
    • Trouvez Microsoft SharePoint dans la section File Storage. Vous pouvez utiliser la barre de recherche pour trouver rapidement l'intégration.
    • Cliquez sur Install

    Microsoft OneDrive integration card

  2. Autorisez GitGuardian

    • Cliquez sur Install sur la page de l'intégration
    • Sélectionnez votre compte administrateur Microsoft 365 lorsque vous y êtes invité
    • Vérifiez et acceptez les permissions demandées

    Permission consent screen

C'est tout ! GitGuardian commence immédiatement à scanner vos fichiers et démarre la surveillance de nouveaux secrets.

Personnaliser votre périmètre surveillé​

L'intégration Microsoft OneDrive offre un contrôle flexible du périmètre : choisissez le contenu de quels comptes spécifiques surveiller, vous donnant un contrôle précis sur votre portée de scan.

Pour personnaliser votre périmètre :

  1. Naviguez vers vos paramètres d'intégration
  2. Utilisez les cases à cocher pour activer ou désactiver la surveillance de comptes spécifiques.
  3. Cliquez sur Save pour appliquer vos modifications.
  4. Les modifications prennent effet immédiatement pour les nouveaux scans.

Perimeter customization

Comprendre les capacités de scan​

Scan historique​

Découvrez votre dette de secrets : Lorsque vous intégrez Microsoft OneDrive pour la première fois, GitGuardian effectue un scan complet de tout votre historique de fichiers, basé sur le périmètre personnalisé. Cela révèle des secrets qui ont pu être exposés il y a des semaines, des mois, voire des années — vous aidant à traiter votre dette de sécurité existante.

Comment déclencher un scan historique : Rendez-vous sur votre page de périmètre, sélectionnez les sources Microsoft OneDrive que vous souhaitez scanner, et cliquez sur Scan dans la barre d'actions groupées. Consultez Gérer votre périmètre surveillé pour les limites de taille selon le plan, la gestion des erreurs et tous les détails.

Scan en temps réel​

Détectez les nouvelles expositions : Une fois intégré, GitGuardian surveille en continu vos fichiers Microsoft OneDrive. Tout fichier nouveau ou modifié contenant des secrets est détecté rapidement, vous permettant de réagir vite aux nouvelles expositions.

Prise en charge complète des fichiers​

L'intégration GitGuardian prend en charge un large éventail de types de fichiers :

  1. Fichiers texte et code :
  • Code source (.py, .js, .java, .cpp, .cs, .rb, .go, .php, etc.)
  • Fichiers de configuration (.yaml, .json, .xml, .ini, .conf, .properties, etc.)
  • Documentation (.txt, .md, .rst, .log, etc.)
  1. Documents Office :
  • Microsoft Office (.docx, .xlsx, .pptx, .doc, .xls, .ppt)
  • OpenOffice/LibreOffice (.odt, .ods, .odp)
  • Formats Rich text (.rtf)
  • Autres (.epub)
  1. Fichiers d'archive et compressés (expérimental) :
  • Formats d'archive (.zip, .7z, .rar, .tar, .gz, .tgz ou .tar.gz, .bz2, .tbz2 ou .tar.bz2, .xz, .txz ou .tar.xz, .ar, .cpio, .pack)
  • Images de conteneur (via les extensions .tar)
  1. Autres formats de documents :
  • Documents PDF (.pdf)
  • Formats email (.eml, .msg)
  • Fichiers web (.html, .css)

Considérations sur la taille des fichiers : les gros fichiers sont ignorés pour maintenir des performances optimales. Les seuils de taille sont les suivants :

  • 100 Mo pour tout type de fichier texte.
  • 500 Mo pour les PDF.
  • 1 Go pour tout autre type de fichier listé.

Gérer votre intégration​

Surveiller la santé de l'intégration​

Suivez la progression de votre scan et l'état de votre intégration depuis le dashboard d'intégration.

Maintenance de l'intégration​

Si vous devez modifier vos paramètres d'intégration ou résoudre des problèmes de connectivité, accédez à l'interface de gestion via l'intégration des sources.

Désinstaller l'intégration​

Bien que notre objectif soit de vous aider à maintenir une couverture de sécurité complète, vous pouvez désinstaller l'intégration à tout moment si nécessaire :

  1. Naviguez vers l'intégration des sources
  2. Cliquez sur Edit à côté de Microsoft OneDrive
  3. Cliquez sur Configure
  4. Cliquez sur l'icône de suppression à côté de votre tenant
  5. Confirmez la suppression

Integration removal

Remarque : La suppression de l'intégration préserve votre historique d'incidents mais arrête les scans futurs. Pour supprimer complètement l'application GitGuardian d'Azure, supprimez-la de vos Entra ID registered applications.

Considérations actuelles​

Bien que l'intégration Microsoft OneDrive offre une couverture complète, voici quelques considérations actuelles :

  • Accès d'équipe : Les utilisateurs doivent faire partie de l'équipe « All-incidents » pour voir les incidents OneDrive (une gestion d'équipe améliorée arrivera dans de futures mises à jour).
  • Visibilité de la source : Toutes les sources apparaissent comme privées dans l'interface.
  • Contexte de l'incident : Les correspondances de secrets sont affichées dans les détails de l'incident, avec des aperçus complets du contexte du fichier.
  • Chemin de l'archive : Bien que le scan des archives soit pris en charge, le chemin complet du fichier dans l'archive ne sera pas fourni dans le détail de l'incident. Seul le nom de l'archive (capacité à venir dans de futures mises à jour).

Confidentialité et conformité​

Gestion des données​

GitGuardian traite vos données uniquement pour détecter les secrets exposés :

  • Accès en lecture seule : nous ne demandons jamais l'accès en écriture sauf s'il est limité à la création de webhooks pour recevoir et traiter les événements en temps réel
  • Rétention minimale des données : nous ne stockons que les données et métadonnées nécessaires à la gestion des incidents
  • Chiffrement : toutes les données en transit et au repos sont chiffrées
  • Conformité : nous suivons les mêmes standards de protection des données que nos autres intégrations

Considérations régionales​

GitGuardian héberge ses services dans deux régions AWS : eu-central-1 (Francfort) et us-west-2 (Oregon). Assurez-vous que votre région de déploiement GitGuardian s'aligne avec vos exigences de résidence des données. Contactez le support si vous avez besoin de conseils sur la conformité aux réglementations locales.

Notification des utilisateurs​

Les lois et réglementations propres à chaque pays peuvent vous obliger à informer vos utilisateurs Microsoft 365 que les fichiers de vos utilisateurs OneDrive sont scannés à la recherche de secrets. Voici une suggestion de message que vous pourriez utiliser :

Dans le cadre de notre processus interne de sécurité de l'information, l'entreprise scanne les fichiers OneDrive à la recherche de fuites potentielles de secrets à l'aide de GitGuardian. Toutes les données collectées seront traitées dans le but de détecter d'éventuelles fuites. Pour en savoir plus sur la façon dont nous gérons vos données personnelles et pour exercer vos droits, veuillez vous référer à notre notice de confidentialité employ�é/partenaire. Veuillez noter que seuls les sites et fichiers relatifs à l'activité et aux affaires de l'entreprise peuvent être surveillés et que les utilisateurs doivent s'abstenir de partager des données personnelles ou sensibles non pertinentes pour l'objectif du site ou du fichier.