Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

더 나은 SharePoint 사이트 보안을 위한 모범 사례 팁

더 나은 SharePoint 사이트 보안을 위한 모범 사례 팁

Mar 24, 2023

그룹을 사용해 사용자 권한을 관리하세요.

모든 IT 리소스에 대한 액세스를 부여할 때의 모범 사례는 관리자가 사용자에게 권한을 직접 할당하지 않고, 대신 권한을 그룹에 할당한 후 각 사용자가 적절한 그룹에 속하도록 하는 것입니다. 이러한 방식은 프로비저닝, 재프로비저닝, 디프로비저닝을 더 쉽게 만들고, 권한 수준이 최소 권한 원칙과 일치하도록 하는 데 도움이 됩니다. SharePoint의 경우에는 SharePoint 사이트 그룹 또는 Active Directory 보안 그룹에 권한을 할당할 수 있습니다.

피해야 할 그룹 중 하나는 악명 높은 “Everyone” 그룹입니다. 이 그룹에는 현재 네트워크의 모든 사용자(게스트 및 다른 도메인의 사용자 포함)가 포함되며, 구성원은 수정할 수 없습니다.

사용 중인 SharePoint 플랫폼에 따라, 많은 사용자를 포함하고 있으므로 피해야 하는 추가 그룹이 있습니다:

SharePoint Server:

  • NT AUTHORITY\Authenticated Users — 모든 AD 사용자 계정을 포리스트의 모든 도메인에서 포함하므로, 도메인 수준에서 관리할 수 없습니다.
  • DOMAIN\Domain Users — 도메인 내의 모든 사용자 계정을 포함합니다.

SharePoint Online:

  • 외부 사용자 이외의 모든 사용자  조직의 모든 내부 사용자 계정을 포함합니다.

항목 수준 권한의 사용을 최소화하세요.

마찬가지로 특정 파일이나 다른 항목에 권한을 할당하기보다는 라이브러리나 폴더 같은 상위 수준 컨테이너에 권한을 할당하는 것을 권장합니다. 항목 수준 권한은 상속이 깨지는 경우가 많고 권한 검토 과정에서 누락될 수 있어 SharePoint의 보안이 위험해질 수 있습니다. 또한 항목 수준 권한은 검색 엔진의 속도를 저하시켜 사용자 경험에 영향을 줄 수 있습니다. Information Rights Management (IRM) 같은 Microsoft 365 기능을 사용하면 항목 수준 권한이 필요한 정도를 줄일 수 있습니다.

외부 공유에는 별도의 사이트 모음을 사용하세요.

사용자가 실수로 민감한 콘텐츠를 외부 사용자와 공유하지 않도록 하는 좋은 방법은, 외부 공유를 허용하는 모든 사이트를 하나의 사이트 컬렉션으로 분리하는 것입니다. 이렇게 하면 외부로 공유할 수 있는 것과 할 수 없는 것을 더 쉽게 통제할 수 있을 뿐 아니라, 외부 공유 활동을 추적하여 무엇이 공유되었는지, 그리고 어떤 외부 당사자에게 접근 권한이 부여되었는지 정확히 파악할 수 있습니다.

익명 공유를 제어하세요.

가능하다면 익명 공유를 비활성화하세요.

또한 익명 링크 를 통해 콘텐츠를 공유하는 것을 허용하지 않는 것이 현명합니다( Anyone 링크 라고도 함). 이러한 링크는 링크를 가진 누구나 인증 없이 콘텐츠를 보고, 심지어 편집할 수 있게 해줍니다.

익명 공유를 허용한다면 위험을 줄이세요.

익명 링크의 사용을 완전히 없애고 싶지 않다고 판단하더라도, 링크를 신중하게 관리하면 사용자가 의도치 않게 익명 링크를 사용할 위험을 여전히 줄일 수 있습니다.

먼저 기본 링크 설정을 Anyone 에서 조직 내부의 사용자에게만 적용되는 링크로 변경하세요. 그러면 인증되지 않은 사용자와 콘텐츠를 공유하려는 사람은 Anyone 옵션을 직접 선택해야 합니다.

또한 링크를 통해 허용되는 액세스 유형을 제어하고 만료 날짜를 지정하는 설정을 적용할 수 있습니다. 이러한 설정을 지정하려면 SharePoint Admin center를 열고 정책(Policies) 섹션에서 Sharing:

Image

SharePoint에 저장하는 데이터를 분류하세요.

대부분의 조직은 내부 보안 정책 및 업계 또는 정부의 요구 사항에 따라 민감하고 기밀인 콘텐츠의 사용을 통제하기 위해 데이터를 분류해야 한다는 필요성을 이해하고 있습니다. Data loss prevention (DLP) 기술은 민감한 데이터를 식별한 다음, 정책에 따라 해당 데이터에 대한 액세스를 차단하거나 허용할 수 있습니다. DLP는 모든 Microsoft 365 서비스에 통합되어 있으며, 특히 SharePoint에서는 아래와 같이 데이터의 콘텐츠, 메타데이터 및 위치를 검사한 후 이를 보호하기 위해 사용자가 생성한 보안 정책을 적용할 수 있습니다. 온프레미스 SharePoint에서 민감한 콘텐츠를 식별하고 보호하려면 타사 data classification solution.

A software interface displaying privacy settings for U.S. Personally Identifiable Information (PII) Data, with its description and protected data types.

SharePoint에서 변경 사항과 액세스 이벤트를 모니터링하세요.

SharePoint는 매우 역동적인 환경이므로, 한 번 설정하고 잊어버리면 안 됩니다. 대신 서비스, 서버 하드웨어, 가상 하드웨어 및 보안 설정의 변경을 포함해 SharePoint에서 발생하는 활동을 반드시 감사(audit)해야 하며, 그래야 침해로 이어질 수 있는 문제와 업무 중단을 빠르게 파악할 수 있습니다. 최상의 위협 탐지, 조사 및 대응을 보장하려면 기본 제공 기능에 더해 신뢰할 수 있는 서드파티 SharePoint monitoring tool.

접근 권한을 정기적으로 검토하세요.

MS SharePoint 보안을 유지하는 또 하나의 중요한 단계는 콘텐츠에 대한 접근 권한을 정기적으로 검토하는 것입니다. 특히 앞에서 자세히 설명한 대규모 그룹에 부여된 권한을 중점적으로 확인하세요.

SharePoint Server를 사용 중인 경우, 아래와 같이 그룹에 부여된 권한 수준을 수동으로 확인할 수 있습니다.

A 'Check Permissions' dialog box for 'Everyone' shows 'Limited Access' and 'Given directly' permissions, highlighted, with an arrow asking 'To where?'.

하지만 이렇게 해서는 해당 그룹이 어떤 IT 리소스에 액세스할 수 있는지 알 수 없습니다. 확인하려면 라이브러리, 목록, 파일을 각각 개별로 점검해야 합니다. 이는 번거로운 작업일 뿐 아니라 사람의 실수에 매우 취약하며, 바쁜 IT 팀이 수행할 시간도 거의 없습니다.

이 프로세스를 자동화하려면 다음과 같은 사이트의 PowerShell 스크립트를 사용할 수 있습니다. http://sharepointchips.com 예를 들어, 아래에 표시된 스크립트는 특정 사이트 컬렉션에 대한 모든 사용자와 그룹의 전체 목록을 제공합니다:

      $sites = Get-SPWebApplication http://WebApplicationURL | Get-SPSite -limit all
"Site Collection`t Group`t User Name`t User Login" | out-file groupmembersreport.csv
foreach($site in $sites)
{
	foreach($sitegroup in $site.RootWeb.SiteGroups)
        {
	  foreach($user in $sitegroup.Users)
	 	{	
		"$($site.url) `t $($sitegroup.Name) `t $($user.displayname) `t $($user) " | out-file groupmembersreport.csv -append
		}
          }
$site.Dispose()
}
      

출력 결과는 명령을 실행한 디렉터리에 CSV 파일로 내보내집니다. 아래의 예시 보고서는 사이트 컬렉션에 액세스할 수 있는 것으로 확인될 수 있는 일부 공개 액세스 그룹을 강조 표시합니다:

SharePoint Management Shell running a script to generate a group members report, displayed in Notepad with highlighted user groups.

SharePoint Online에서도 아래와 같은 스크립트처럼 PowerShell 스크립트를 실행할 수 있습니다. http://www.sharepointdiary.com

      #Admin Center & Site collection URL, replace admin-URL and path to a location where the CSV report can be written to.
$AdminCenterURL = "https://HOSTNAME-admin.sharepoint.com"
$CSVPath = "C:\Users\UserName\Documents\GroupReport.csv"
#Connect to SharePoint Online
Connect-SPOService -url $AdminCenterURL -Credential (Get-Credential)
$GroupsData = @()
#Get all Site collections
Get-SPOSite -Limit ALL | ForEach-Object {
    Write-Host -f Yellow "Processing Site Collection:"$_.URL
    #Get all Site Groups
    $SiteGroups = Get-SPOSiteGroup -Site $_.URL
    Write-host "Total Number of Groups Found:"$SiteGroups.Count
    ForEach($Group in $SiteGroups)
    {
        $GroupsData += New-Object PSObject -Property @{
            'Site URL' = $_.URL
            'Group Name' = $Group.Title
            'Permissions' = $Group.Roles -join ","
            'Users' =  $Group.Users -join ","
        }
    }
}
#Export the data to CSV
$GroupsData | Export-Csv $CSVPath -NoTypeInformation
 
Write-host -f Green "Groups Report Generated Successfully!"
      
Image

Netwrix가 도와드릴 수 있는 방법

Netwrix StealthAUDIT for SharePoint 데이터 유출을 방지하는 데 필요한 강력한 SharePoint 보안 기능을 제공하며 데이터 유출을 방지로 비즈니스 중단을 방지하고 최신 컴플라이언스 요구 사항을 충족합니다. 또한 SharePoint 권한 온프레미스 SharePoint와 SharePoint Online 모두에서 모든 수준에 대해 완전한 가시성을 제공합니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Farrah Gamboa

제품 관리 수석 디렉터

Netwrix의 제품 관리 수석 디렉터입니다. Farrah는 Data Security 및 Audit & Compliance와 관련된 Netwrix 제품과 솔루션의 로드맵을 구축하고 제공하는 일을 담당합니다. Farrah는 엔터프라이즈 규모의 데이터 보안 솔루션 분야에서 10년 이상의 경력을 보유하고 있으며, Stealthbits Technologies에서 기술 제품 관리자 및 QC 관리자로 재직한 후 Netwrix에 합류했습니다. Farrah는 Rutgers University에서 산업공학 학사(BS)를 취득했습니다.