วิธีลดการใช้ประโยชน์จากช่องโหว่ของ Microsoft SharePoint

Silverfort ภาพ
ภาพ 2025-07-31 ที่ 12.17.25

เมื่อเร็ว ๆ นี้ โพสต์บล็อกความปลอดภัยของ Microsoft เน้นการใช้ประโยชน์อย่างแข็งขันจากช่องโหว่ของ SharePoint ในสถานที่ โดยผู้โจมตีคือ:   

  • การขโมยข้อมูลประจำตัวผ่านช่องโหว่ SharePoint   
  • การย้ายแบบแยกส่วนโดยใช้โปรโตคอลดั้งเดิม (NTLM, SMB)   
  • การเปลี่ยนจากสภาพแวดล้อมภายในองค์กรไปสู่สภาพแวดล้อมแบบไฮบริด   

การแก้ไขไม่ได้เกิดขึ้นทันทีเสมอไป—แล้วจะทำอย่างไร Silverfort ลูกค้าบรรเทาความเสี่ยงโดยไม่ต้องรอการอัปเดต?   

Silverfortแพลตฟอร์มความปลอดภัยที่เน้นอัตลักษณ์ของ 's มอบการป้องกันแบบหลายชั้น' ในบล็อกโพสต์นี้ เราจะอธิบายว่าลูกค้าสามารถปกป้องสภาพแวดล้อมของตนได้อย่างไรใน 5 ขั้นตอน   

วิธี 5 Silverfort ปกป้องจากช่องโหว่ SharePoint ที่ถูกใช้ประโยชน์

ป้องกันการเคลื่อนไหวด้านข้างผ่านโปรโตคอลเดิม

ผู้โจมตีใช้ ขโมยข้อมูลประจำตัวไปเพื่อย้ายด้านข้าง ผ่านทาง NTLM, SMB, RDP, PsExec—โปรโตคอลที่ MFA แบบดั้งเดิมล้มเหลว   

Silverfortโซลูชั่นของ:   

  • บังคับใช้ MFA ได้ทุกที่ และนโยบายการเข้าถึงสำหรับการตรวจสอบสิทธิ์แบบเดิม   
  • บล็อกข้อมูลประจำตัวที่ถูกขโมยจากการตรวจสอบสิทธิ์การแชร์ไฟล์ ฐานข้อมูล และตัวควบคุมโดเมน 

การกำหนดค่านโยบาย MFA

การป้องกันแบบไม่ต้องใช้ตัวแทนสำหรับระบบที่ไม่สามารถแก้ไขได้

เซิร์ฟเวอร์ SharePoint จำนวนมากไม่สามารถทนต่อตัวแทนหรือการแก้ไขทันทีได้   

Silverfortโซลูชั่นของ:   

  • ไม่จำเป็นต้องมีตัวแทน—รวมอยู่ที่ระดับตัวควบคุมโดเมน
  • ให้การมองเห็นแบบเรียลไทม์และการบังคับใช้โดยไม่ต้องมีการเปลี่ยนแปลงฝั่งเซิร์ฟเวอร์ 

การเข้าถึงแบบมีเงื่อนไขสำหรับข้อมูลประจำตัวภายในสถานที่

ผู้โจมตีใช้บัญชี AD ในสถานที่ในทางที่ผิดเพื่อเปลี่ยนมาใช้สภาพแวดล้อมแบบไฮบริด   

Silverfortโซลูชั่นของ:   

  • ขยายการเข้าถึงแบบมีเงื่อนไขคล้าย Microsoft Entra AD ให้กับ AD ในสถานที่   
  • บล็อคหรือต้องการ MFA ตามความเสี่ยง สถานที่ เวลา หรือ การรับรอง วิธี

นโยบายการเข้าถึงใน Silverfort

การปกป้องบัญชีบริการ

SharePoint อาศัยบัญชีบริการที่มีสิทธิพิเศษซึ่งเป็นเป้าหมายของผู้โจมตี   

Silverfortโซลูชั่นของ:   

  • ตรวจจับการใช้งานบัญชีบริการที่ผิดปกติ (เช่น การเข้าสู่ระบบจากโฮสต์ใหม่)   
  • บังคับใช้ตามความเสี่ยง MFA สำหรับบัญชีบริการ

การมองเห็นบัญชีบริการภายในสถานที่โดยใช้ Silverfort ความปลอดภัยของข้อมูลประจำตัว แพลตฟอร์ม

การควบคุมเหตุการณ์ทันที

Microsoft เตือนการใช้ประโยชน์แบบเรียลไทม์ซึ่งจำเป็นต้องมีการตอบสนองอย่างรวดเร็ว   

Silverfortโซลูชั่นของ:   

  • Blocks บัญชีที่ถูกบุกรุก ทันทีในทุกระบบที่ขึ้นอยู่กับ AD   
  • บังคับใช้นโยบายกักกันโดยไม่ต้องปรับเปลี่ยนระบบ

ดูเหตุการณ์ตามประเภท ความรุนแรง และตัวกรองอื่นๆ

Silverfort เทียบกับการใช้ประโยชน์จาก SharePoint: กรณีการใช้งานที่สำคัญ

ภัยคุกคามเวกเตอร์Silverfortการบรรเทาผลกระทบ
การเคลื่อนไหวด้านข้าง (NTLM, SMB)MFA และนโยบายการเข้าถึงสำหรับโปรโตคอลดั้งเดิม
การละเมิดบัญชีบริการการตรวจจับความผิดปกติและการบังคับใช้ MFA ตามความเสี่ยง
การใช้ข้อมูลประจำตัวในสถานที่โดยมิชอบการเข้าถึงแบบมีเงื่อนไขสำหรับ AD
จำเป็นต้องมีการป้องกันแบบไม่ต้องใช้ตัวแทนการบังคับใช้ระดับ DC ไม่จำเป็นต้องใช้ตัวแทนเซิร์ฟเวอร์
การควบคุมการโจมตีอย่างรวดเร็วการบล็อคแบบเรียลไทม์ที่ชั้นการตรวจสอบสิทธิ์

ขั้นตอนต่อไปสำหรับองค์กรที่มีความเสี่ยง

  1. ตรวจสอบบัญชีบริการที่เกี่ยวข้องกับ SharePoint และการเข้าสู่ระบบผู้ดูแลระบบ   
  2. ใช้หลักนโยบายตามความเสี่ยงสำหรับโปรโตคอลเดิมและบัญชีที่ละเอียดอ่อน   
  3. แยกตัวตนที่ถูกละเมิดด้วย การบังคับใช้ความไว้วางใจเป็นศูนย์.   
  4. ใช้ประโยชน์จากการป้องกันโดยไม่ต้องใช้ตัวแทนเพื่อลดรัศมีการระเบิด—แม้กระทั่งก่อนการแพทช์   

แผนปฏิบัติการเฉพาะเจาะจง

ทันที (24 ชั่วโมงแรก):

  1. ระบุเซิร์ฟเวอร์ SharePoint ทั้งหมดและระบบที่เกี่ยวข้อง 
  2. ปิดใช้งานโปรโตคอลเก่าที่ไม่จำเป็น (NTLMv1, WDigest) 
  3. ทำให้สามารถ Silverfort การตรวจสอบบัญชีที่เกี่ยวข้องกับ SharePoint 

ระยะสั้น (สัปดาห์แรก):

  1. ใช้ MFA สำหรับบัญชี SharePoint ที่มีสิทธิพิเศษทั้งหมด 
  2. จำกัดสิทธิ์บัญชีบริการ 
  3. กำหนดค่า geo-fencing สำหรับการเข้าถึงการดูแลระบบ 

ต่อเนื่อง:

  1. ดำเนินการตรวจสอบการเข้าถึงเป็นประจำ 
  2. เอกสาร Playbooks การตอบสนองต่อเหตุการณ์ 
  3. ตรวจสอบ IOC ใหม่ที่เกี่ยวข้องกับช่องโหว่ SharePoint

หากทีมของคุณใช้ Microsoft SharePoint และต้องการเรียนรู้เพิ่มเติมว่าความสามารถที่กล่าวถึงในโพสต์นี้สามารถปกป้ององค์กรของคุณได้อย่างไร ขอตัวอย่างวันนี้.

เรากล้าที่จะผลักดันการรักษาความปลอดภัยข้อมูลประจำตัวไปไกลยิ่งขึ้น

ค้นพบสิ่งที่เป็นไปได้

ตั้งค่าการสาธิตเพื่อดู Silverfort แพลตฟอร์มการรักษาความปลอดภัยข้อมูลประจำตัวในการดำเนินการ

ฮีโร่ใหม่ (1)

Silverfort เข้าซื้อกิจการ Fabrix Security

มอบการรักษาความปลอดภัยข้อมูลประจำตัวแบบอัตโนมัติในระหว่างการทำงาน

เป็นผู้บุกเบิกเครื่องมือควบคุมการเข้าถึงแบบเรียลไทม์อัตโนมัติเป็นครั้งแรก ซึ่งออกแบบมาเพื่อปกป้องข้อมูลประจำตัวของมนุษย์ เครื่องจักร และตัวแทนทั้งหมด โดยใช้บริบทเชิงลึกและความเร็วของ AI