เมื่อเร็ว ๆ นี้ โพสต์บล็อกความปลอดภัยของ Microsoft เน้นการใช้ประโยชน์อย่างแข็งขันจากช่องโหว่ของ SharePoint ในสถานที่ โดยผู้โจมตีคือ:
- การขโมยข้อมูลประจำตัวผ่านช่องโหว่ SharePoint
- การย้ายแบบแยกส่วนโดยใช้โปรโตคอลดั้งเดิม (NTLM, SMB)
- การเหยียดหยาม บัญชีบริการ เพื่อเพิ่มสิทธิพิเศษ
- การเปลี่ยนจากสภาพแวดล้อมภายในองค์กรไปสู่สภาพแวดล้อมแบบไฮบริด
การแก้ไขไม่ได้เกิดขึ้นทันทีเสมอไป—แล้วจะทำอย่างไร Silverfort ลูกค้าบรรเทาความเสี่ยงโดยไม่ต้องรอการอัปเดต?
Silverfortแพลตฟอร์มความปลอดภัยที่เน้นอัตลักษณ์ของ 's มอบการป้องกันแบบหลายชั้น' ในบล็อกโพสต์นี้ เราจะอธิบายว่าลูกค้าสามารถปกป้องสภาพแวดล้อมของตนได้อย่างไรใน 5 ขั้นตอน
วิธี 5 Silverfort ปกป้องจากช่องโหว่ SharePoint ที่ถูกใช้ประโยชน์
ป้องกันการเคลื่อนไหวด้านข้างผ่านโปรโตคอลเดิม
ผู้โจมตีใช้ ขโมยข้อมูลประจำตัวไปเพื่อย้ายด้านข้าง ผ่านทาง NTLM, SMB, RDP, PsExec—โปรโตคอลที่ MFA แบบดั้งเดิมล้มเหลว
Silverfortโซลูชั่นของ:
- บังคับใช้ MFA ได้ทุกที่ และนโยบายการเข้าถึงสำหรับการตรวจสอบสิทธิ์แบบเดิม
- บล็อกข้อมูลประจำตัวที่ถูกขโมยจากการตรวจสอบสิทธิ์การแชร์ไฟล์ ฐานข้อมูล และตัวควบคุมโดเมน

การป้องกันแบบไม่ต้องใช้ตัวแทนสำหรับระบบที่ไม่สามารถแก้ไขได้
เซิร์ฟเวอร์ SharePoint จำนวนมากไม่สามารถทนต่อตัวแทนหรือการแก้ไขทันทีได้
Silverfortโซลูชั่นของ:
- ไม่จำเป็นต้องมีตัวแทน—รวมอยู่ที่ระดับตัวควบคุมโดเมน
- ให้การมองเห็นแบบเรียลไทม์และการบังคับใช้โดยไม่ต้องมีการเปลี่ยนแปลงฝั่งเซิร์ฟเวอร์
การเข้าถึงแบบมีเงื่อนไขสำหรับข้อมูลประจำตัวภายในสถานที่
ผู้โจมตีใช้บัญชี AD ในสถานที่ในทางที่ผิดเพื่อเปลี่ยนมาใช้สภาพแวดล้อมแบบไฮบริด
Silverfortโซลูชั่นของ:
- ขยายการเข้าถึงแบบมีเงื่อนไขคล้าย Microsoft Entra AD ให้กับ AD ในสถานที่
- บล็อคหรือต้องการ MFA ตามความเสี่ยง สถานที่ เวลา หรือ การรับรอง วิธี

การปกป้องบัญชีบริการ
SharePoint อาศัยบัญชีบริการที่มีสิทธิพิเศษซึ่งเป็นเป้าหมายของผู้โจมตี
Silverfortโซลูชั่นของ:
- ตรวจจับการใช้งานบัญชีบริการที่ผิดปกติ (เช่น การเข้าสู่ระบบจากโฮสต์ใหม่)
- บังคับใช้ตามความเสี่ยง MFA สำหรับบัญชีบริการ

การควบคุมเหตุการณ์ทันที
Microsoft เตือนการใช้ประโยชน์แบบเรียลไทม์ซึ่งจำเป็นต้องมีการตอบสนองอย่างรวดเร็ว
Silverfortโซลูชั่นของ:
- Blocks บัญชีที่ถูกบุกรุก ทันทีในทุกระบบที่ขึ้นอยู่กับ AD
- บังคับใช้นโยบายกักกันโดยไม่ต้องปรับเปลี่ยนระบบ

Silverfort เทียบกับการใช้ประโยชน์จาก SharePoint: กรณีการใช้งานที่สำคัญ
| ภัยคุกคามเวกเตอร์ | Silverfortการบรรเทาผลกระทบ |
| การเคลื่อนไหวด้านข้าง (NTLM, SMB) | MFA และนโยบายการเข้าถึงสำหรับโปรโตคอลดั้งเดิม |
| การละเมิดบัญชีบริการ | การตรวจจับความผิดปกติและการบังคับใช้ MFA ตามความเสี่ยง |
| การใช้ข้อมูลประจำตัวในสถานที่โดยมิชอบ | การเข้าถึงแบบมีเงื่อนไขสำหรับ AD |
| จำเป็นต้องมีการป้องกันแบบไม่ต้องใช้ตัวแทน | การบังคับใช้ระดับ DC ไม่จำเป็นต้องใช้ตัวแทนเซิร์ฟเวอร์ |
| การควบคุมการโจมตีอย่างรวดเร็ว | การบล็อคแบบเรียลไทม์ที่ชั้นการตรวจสอบสิทธิ์ |
ขั้นตอนต่อไปสำหรับองค์กรที่มีความเสี่ยง
- ตรวจสอบบัญชีบริการที่เกี่ยวข้องกับ SharePoint และการเข้าสู่ระบบผู้ดูแลระบบ
- ใช้หลักนโยบายตามความเสี่ยงสำหรับโปรโตคอลเดิมและบัญชีที่ละเอียดอ่อน
- แยกตัวตนที่ถูกละเมิดด้วย การบังคับใช้ความไว้วางใจเป็นศูนย์.
- ใช้ประโยชน์จากการป้องกันโดยไม่ต้องใช้ตัวแทนเพื่อลดรัศมีการระเบิด—แม้กระทั่งก่อนการแพทช์
แผนปฏิบัติการเฉพาะเจาะจง
ทันที (24 ชั่วโมงแรก):
- ระบุเซิร์ฟเวอร์ SharePoint ทั้งหมดและระบบที่เกี่ยวข้อง
- ปิดใช้งานโปรโตคอลเก่าที่ไม่จำเป็น (NTLMv1, WDigest)
- ทำให้สามารถ Silverfort การตรวจสอบบัญชีที่เกี่ยวข้องกับ SharePoint
ระยะสั้น (สัปดาห์แรก):
- ใช้ MFA สำหรับบัญชี SharePoint ที่มีสิทธิพิเศษทั้งหมด
- จำกัดสิทธิ์บัญชีบริการ
- กำหนดค่า geo-fencing สำหรับการเข้าถึงการดูแลระบบ
ต่อเนื่อง:
- ดำเนินการตรวจสอบการเข้าถึงเป็นประจำ
- เอกสาร Playbooks การตอบสนองต่อเหตุการณ์
- ตรวจสอบ IOC ใหม่ที่เกี่ยวข้องกับช่องโหว่ SharePoint
หากทีมของคุณใช้ Microsoft SharePoint และต้องการเรียนรู้เพิ่มเติมว่าความสามารถที่กล่าวถึงในโพสต์นี้สามารถปกป้ององค์กรของคุณได้อย่างไร ขอตัวอย่างวันนี้.

