Контакты
Подписка 2025
ТБ Форум 2025
Кибербезопасность. Защита АСУ ТП. Безопасность КИИ. Москва | 11 февраля | ТБ Форум 2025
Регистрируйтесь и приходите!

Скрытая кража в SharePoint: как хакеры обходят журналы аудита

12/04/24

SharePoint (1)

Компания Varonis обнаружила 2 способа, с помощью которых можно обходить журналы аудита или создавать менее значимые записи при скачивании файлов из SharePoint.

  • Первый способ использует функцию SharePoint «Открыть в приложении», позволяющую открывать документы в Word вместо веб-браузера. Такое действие генерирует в журналах аудита вместо «Файл скачан» событие «Доступ», которое администратор может проигнорировать. Особенно опасно то, что URL-адрес, получаемый при таком способе доступа к файлу, не имеет срока действия, что позволяет скачивать файлы без ограничений.
  • Второй метод заключается в подмене строки User-Agent при запросе доступа к файлу, что заставляет загрузки файлов через браузер или Microsoft Graph API выглядеть как события синхронизации данных (Microsoft SkyDriveSync), уменьшая подозрения со стороны служб безопасности.

Varonis сообщила об уязвимостях Microsoft в ноябре 2023 года, и компания добавила их в список проблем для будущего устранения, хотя они были отмечены как «не требующие немедленного исправления», пишет Securitylab.

Varonis рекомендует следить за высоким уровнем активности доступа за короткий промежуток времени и появлением новых устройств из необычных мест, что может указывать на несанкционированное извлечение данных. Также рекомендуется тщательно проверять события синхронизации на аномалии в частоте и объемах данных.

Microsoft подтвердила, что SharePoint работает надлежащим образом, сообщая о доступе к файлам через журнал. Компания рекомендует использовать события FileAccessed, FileDownloaded, FileSyncDownloadedFull и FileSyncDownloadedPartial для проверки доступа к файлам.

Темы:MicrosoftУгрозыSharePointВебмониторэкс
Безопасная разработка
Подходы и инструменты управления процессом разработки безопасного программного обеспечения
Регистрируйтесь и приходите! 13 февраля 2025
Статьи по темеСтатьи по теме

  • ПроAPI: принципы построения идеального API
    Лев Палей, Начальник отдела защиты информации СО ЕЭС
    В России идет бум разработки с учетом требований импортонезависимости. Надо много и быстро разрабатывать под совершенно разные нужды. А когда нужно быстро, понятия оптимизации, безопасности и корректности уходят на задний план. И возвращаются только когда наступает стадия масштабирования и подстройки системы под более жесткие требования.
  • SIEM – сложно и дорого? Уже нет!
    Александр Дорофеев, CISSP, CISA, CISM, АО “Эшелон Технологии”
    На российском рынке представлены SIEM на любой вкус, но многие все еще думают, что данный класс решений существует исключительно для компаний, имеющих серьезные бюджеты и большую команду ИБ-специалистов. В статье мы опровергнем распространенный миф и разберем ключевые преимущества готовящейся к выходу новой версии KOMRAD Enterprise SIEM 4.5.
  • Secret Disk для Linux: прозрачное шифрование дисков на рабочих станциях
    Денис Суховей, руководитель департамента развития технологий компании Аладдин
    Secret Disk для Linux обеспечивает предотвращение утечек конфиденциальной информации с помощью шифрования на рабочих станциях с отечественными ОС семейства Linux.
  • "Крипто БД" – сертифицированная система предотвращения утечек информации из СУБД
    Денис Суховей, руководитель департамента развития технологий компании Аладдин
    Система “Крипто БД” позволяет осуществлять выборочное динамическое шифрование информации, хранящейся в таблицах базы данных.
  • Информационная безопасность АСУ ТП. Основные тренды и тенденции 2024 года
    Алексей Петухов, руководитель отдела по развитию продуктов InfoWatch ARMA
    В текущем году исполнилось 10 лет с момента официального развития темы информационной безопасности автоматизированных систем (ИБ АСУ ТП) в России.
  • "Ассистент": безопасное решение для удаленного доступа на промышленных предприятиях
    Оксана Шабанова, генеральный директор ООО “САФИБ”
    "Ассистент" – кросс-платформенное решение, поддерживающее работу на большинстве операционных систем семейства Windows, Linux, Android, macOS. Проведены испытания, подтверждающие совместимость "Ассистент" с российскими операционными системами, в том числе сертифицированными ФСТЭК России

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Актуальные вопросы защиты информации
12 февраля 2025 | Организатор: ФСТЭК России

Еще темы...

More...