최근 Microsoft 보안 블로그 게시물 공격자가 다음과 같은 온프레미스 SharePoint 취약점을 적극적으로 악용하는 것을 강조합니다.
- SharePoint 악용을 통한 자격 증명 도용
- 레거시 프로토콜(NTLM, SMB)을 사용하여 측면 이동
- 남용 서비스 계정 특권을 확대하다
- 온프레미스에서 하이브리드 환경으로 전환
패치가 항상 즉시 적용되는 것은 아닙니다. Silverfort 고객이 업데이트를 기다리지 않고도 위험을 완화할 수 있나요?
Silverfort의 신원 중심 보안 플랫폼은 다층적인 방어 체계를 제공합니다. 이 블로그 게시물에서는 고객이 5단계로 자사 환경을 보호하는 방법을 설명합니다.
5 가지 방법 Silverfort 악용된 SharePoint 취약점으로부터 보호
레거시 프로토콜을 통한 측면 이동 방지
공격자는 다음을 사용합니다. 측면 이동을 위해 도난당한 자격 증명 NTLM, SMB, RDP, PsExec를 통한 프로토콜은 기존 MFA가 실패하는 곳입니다.
Silverfort'의 솔루션:
- 시행 MFA 레거시 인증에 대한 액세스 정책
- 도난된 자격 증명이 파일 공유, 데이터베이스 및 도메인 컨트롤러에 인증되는 것을 차단합니다.

패치할 수 없는 시스템에 대한 에이전트 없는 보호
많은 SharePoint 서버는 에이전트나 즉각적인 패치를 허용하지 않습니다.
Silverfort'의 솔루션:
- 에이전트가 필요하지 않습니다. 도메인 컨트롤러 수준에서 통합됩니다.
- 서버 측 변경 없이 실시간 가시성과 시행을 제공합니다.
온프레미스 ID에 대한 조건부 액세스
공격자는 온프레미스 AD 계정을 악용하여 하이브리드 환경으로 전환합니다.
Silverfort'의 솔루션:
- Microsoft Entra AD와 유사한 조건부 액세스를 온프레미스 AD로 확장
- 위험, 위치, 시간 또는 인증 방법

서비스 계정 보호
SharePoint는 공격자가 표적으로 삼는 권한이 있는 서비스 계정을 사용합니다.
Silverfort'의 솔루션:
- 비정상적인 서비스 계정 사용(예: 새 호스트에서의 로그인)을 감지합니다.
- 위험 기반을 시행합니다 서비스 계정에 대한 MFA

즉각적인 사건 봉쇄
Microsoft에서는 실시간 악용에 대해 경고하며 신속한 대응이 필요하다고 밝혔습니다.
Silverfort'의 솔루션:
- 블록 손상된 계정 모든 AD 종속 시스템에서 즉시
- 시스템 수정 없이 검역 정책을 시행합니다.

Silverfort vs. SharePoint 활용: 주요 사용 사례
| 위협 벡터 | Silverfort'의 완화책 |
| 측면 운동 (NTLM, SMB) | 레거시 프로토콜에 대한 MFA 및 액세스 정책 |
| 서비스 계정 남용 | 이상 감지 및 위험 기반 MFA 시행 |
| 온프레미스 ID 오용 | AD에 대한 조건부 액세스 |
| 에이전트 없는 방어가 필요합니다 | DC 수준 적용, 서버 에이전트 필요 없음 |
| 신속한 악용 억제 | 인증 계층에서 실시간 차단 |
위험에 처한 조직을 위한 다음 단계
- SharePoint 관련 서비스 계정과 관리자 로그인을 감사합니다.
- 기존 프로토콜과 중요한 계정에 위험 기반 정책을 적용합니다.
- 손상된 신원을 격리합니다. 제로 트러스트 시행.
- 패치를 적용하기 전에도 에이전트 없는 보호 기능을 활용하여 폭발 반경을 줄입니다.
구체적인 행동 계획
즉시 (처음 24시간):
- 모든 SharePoint 서버 및 종속 시스템 식별
- 불필요한 레거시 프로토콜 비활성화(NTLMv1, WDigest)
- 사용 Silverfort SharePoint 관련 계정 모니터링
단기 (첫 주):
- 모든 권한이 있는 SharePoint 계정에 대해 MFA 구현
- 서비스 계정 권한 제한
- 관리 액세스를 위한 지오펜싱 구성
전진:
- 정기적인 접근 검토 수행
- Test 사고 대응 플레이북
- SharePoint 악용과 관련된 새로운 IOC 모니터링
귀하의 팀이 Microsoft SharePoint를 사용하고 이 게시물에 언급된 기능이 조직을 어떻게 보호할 수 있는지 자세히 알아보고 싶다면, 오늘 데모를 요청하십시오.

