Une Article de blog sur la sécurité de Microsoft met en évidence l'exploitation active des vulnérabilités SharePoint sur site, où les attaquants sont :
- Vol d'informations d'identification via des exploits SharePoint
- Déplacement latéral à l'aide de protocoles hérités (NTLM, SMB)
- Abuser comptes de service pour accroître les privilèges
- Passer d'environnements sur site à des environnements hybrides
Le patch n'est pas toujours immédiat, alors comment faire ? Silverfort Les clients atténuent-ils les risques sans attendre les mises à jour ?
SilverfortLa plateforme de sécurité centrée sur l'identité de offre une défense multicouche. Dans cet article de blog, nous expliquerons comment nos clients peuvent protéger leur environnement en cinq étapes.
Façons 5 Silverfort protège contre les vulnérabilités SharePoint exploitées
Empêcher les mouvements latéraux via des protocoles hérités
Les attaquants utilisent identifiants volés pour se déplacer latéralement via NTLM, SMB, RDP, PsExec, des protocoles où l'authentification multifacteur traditionnelle échoue.
SilverfortLa solution de :
- applique authentification multi-facteur et les politiques d'accès pour l'authentification héritée
- Empêche les informations d'identification volées de s'authentifier auprès des partages de fichiers, des bases de données et des contrôleurs de domaine

Protection sans agent pour les systèmes non corrigibles
De nombreux serveurs SharePoint ne peuvent pas tolérer les agents ou les correctifs immédiats.
SilverfortLa solution de :
- Aucun agent requis : s'intègre au niveau du contrôleur de domaine
- Fournit une visibilité et une application en temps réel sans modifications côté serveur
Accès conditionnel pour les identités sur site
Les attaquants abusent des comptes AD sur site pour pivoter vers des environnements hybrides.
SilverfortLa solution de :
- Étend l'accès conditionnel de type Microsoft Entra AD à AD sur site
- Bloque ou nécessite l'authentification multifacteur en fonction du risque, de l'emplacement, de l'heure ou protocoles d'authentification méthode

Protection
SharePoint s’appuie sur des comptes de service privilégiés, que les attaquants ciblent.
SilverfortLa solution de :
- Détecte l'utilisation anormale du compte de service (par exemple, les connexions à partir de nouveaux hôtes)
- Applique une approche basée sur les risques MFA pour les comptes de service

Confinement instantané des incidents
Microsoft met en garde contre une exploitation en temps réel, nécessitant une réponse rapide.
SilverfortLa solution de :
- Blocs comptes compromis instantanément sur tous les systèmes dépendants d'AD
- Applique les politiques de quarantaine sans modifications du système

Silverfort vs. Exploitation SharePoint : principaux cas d'utilisation
| Vecteur de menace | Silverfortatténuation de |
| Mouvement latéral (NTLM, PME) | MFA et politiques d'accès pour les protocoles hérités |
| Abus de compte de service | Détection d'anomalies et application de l'AMF basée sur les risques |
| Abus d'identité sur site | Accès conditionnel pour AD |
| Une défense sans agent est nécessaire | Application au niveau du contrôleur de domaine, aucun agent de serveur requis |
| Confinement rapide des exploits | Blocage en temps réel au niveau de la couche d'authentification |
Prochaines étapes pour les organisations à risque
- Auditez les comptes de service et les connexions d’administrateur liés à SharePoint.
- Appliquez des politiques basées sur les risques pour les protocoles hérités et les comptes sensibles.
- Isolez les identités compromises avec application du principe de confiance zéro.
- Tirez parti d'une protection sans agent pour réduire le rayon d'explosion, même avant l'application du patch.
Plan d'action spécifique
Immédiat (premières 24 heures) :
- Identifier tous les serveurs SharePoint et les systèmes dépendants
- Désactiver les protocoles hérités inutiles (NTLMv1, WDigest)
- Permettre Silverfort surveillance des comptes liés à SharePoint
Court terme (première semaine) :
- Implémenter MFA pour tous les comptes SharePoint privilégiés
- Restreindre les autorisations du compte de service
- Configurer le géorepérage pour l'accès administratif
En cours:
- Effectuer des examens d'accès réguliers
- Test manuels de réponse aux incidents
- Surveiller les nouveaux IOC liés aux exploits SharePoint
Si votre équipe utilise Microsoft SharePoint et souhaite en savoir plus sur la manière dont les fonctionnalités mentionnées dans cet article peuvent protéger votre organisation, demander une démo aujourd'hui.

