Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

MS Teams 및 SharePoint Online에서 권한 상승 감사

MS Teams 및 SharePoint Online에서 권한 상승 감사

Netwrix Auditor for Sharepoint

  • Netwrix Auditor를 실행한 다음 → “Search”로 이동 → 선택되어 있지 않으면 “Advanced mode”를 클릭합니다.
  • 다음 필터를 설정하세요:
    • 필터 = “Data source”
      연산자 = “Equals”
      값 = “SharePoint Online”
    • 필터 = “Details”
      연산자 = “Contains”
      값 = “Members”
    • 필터 = “Details”
      연산자 = “Contains”
      값 = “Permissions”
    • 필터 = “What”
      연산자 = “Does not contain”
      값 = “ Members”
    • 필터 = “What”
      연산자 = “Does not contain”
      값 = “ Visitors”
a table showing who , object type , action , what , where , and when .
  • 을 클릭한 다음 Search를 클릭하고 보고서를 검토하세요:
    보고서 내용에 대한 참고 사항:
    • 권한이 사용자에게 직접 할당된 경우, “Who” 열에서 행위자의 UPN 아래에 표시되는 세부 정보는 “Permissions:”로 시작하며, 부여된 권한은 따옴표 안에 지정됩니다.
    • 사용자가 그룹에 추가된 경우, 세부 정보는 “Members:”로 시작하며 그룹 이름은 “What” 열에 제공됩니다.
  • 검색 결과를 더 세밀하게 정리하려면, 결과에서 원치 않는 항목(행)을 선택한 다음 세부 정보 창에서 Exclude from search 버튼을 클릭하고 제외하려는 결과를 선택하여 특정 그룹, 사이트 또는 행위자를 제외할 수 있습니다.

자세히 알아보기: Netwrix Auditor for SharePoint

네이티브 솔루션

  • Office 365 보안 & 규정 준수 대시보드를 엽니다.
  • 다음으로 이동: Search -> 감사 로그 검색.
  • 활동 필터에서 “Shared file, folder, or site”“Unshared file, folder, or site”.
  • 클릭 검색.
    검색 결과에는 다음 이벤트가 나열됩니다: 액세스 권한을 직접 부여한 경우, 사용자를 그룹에 추가한 경우, 그룹 권한을 변경한 경우. 출력 테이블에는 다음 기본 정보가 포함됩니다:
    • 사용자 — 작업을 수행한 사용자의 이름
    • 항목 — 변경이 이루어진 SharePoint 사이트 또는 Team의 URL
    • 세부 정보 — 변경이 적용된 사용자 또는 그룹
a table showing the ip address , user , activity , item , and detail of a shared file .
  • 권한 상승이 발생했는지 확인하려면 더 자세히 살펴봐야 합니다. 한 가지 방법은 이벤트를 확장하고 event를 클릭한 다음 Details 탭에서 정보를 검토하는 것입니다. 활동에 따라 다음 정보를 검색해야 합니다:
    • 사용자가 '전체 제어(Full Control)' 권한이 있는 그룹에 추가되었다면:

EventData: <Added to group> 사용자가 추가된 그룹의 이름이 표시됩니다.
(기본적으로 사이트 또는 팀에 대한 '전체 제어(Full Control)' 권한이 있는 그룹 이름은 “[SiteName] Owners”입니다.)

  • 권한이 사용자에게 직접 부여된 경우: EventData: <Permissions granted> 필드에 부여된 권한이 표시됩니다. 최우선 과제는 '전체 제어(Full Control)' 권한이 부여된 사용자를 추적하는 것입니다.
a screenshot of a shared file , folder , or site .

하지만 감사 로그(Audit Log) 검색 필터 기능은 상당히 단순해서 관련 없는 결과를 제외할 수 없습니다. 따라서 이 방법을 사용하면 모든 단일 이벤트를 하나씩 클릭해야 합니다. 권한 상승(privilege escalation)을 찾는 또 다른 방법은 Excel에서 데이터를 파싱하는 것입니다:

  • 다음을 클릭하여 검색 결과를 CSV로 내보내세요: Export Results -> Download all results.
  • 빈 통합 문서를 열고 -> Data 탭에서 Get & Transform Data 섹션을 선택한 다음 From Text/CSV -> 다운로드한 CSV 파일을 여세요 -> Transform Data 를 클릭하세요.
  • Query Editor, 에서 AuditData 열의 제목을 마우스 오른쪽 버튼으로 클릭 -> Transform -> 를 선택합니다 JSON.
  • AuditData 열 의 오른쪽 상단에서 확장 아이콘을 클릭 -> Load more ->  포함하지 않으려는 속성의 선택을 해제 -> OK 을 클릭합니다.

    결과 테이블에는 다음 정보가 포함됩니다:
    • AuditData.CreationTime — 이벤트의 타임스탬프
    • AuditData.ClientIP — 이벤트가 수행된 IP 주소
    • AuditData.UserId — 작업을 수행한 사용자의 이름
    • AuditData.EventData — 수행된 작업
    • AuditData.SiteUrl — 변경이 이루어진 SharePoint 사이트 또는 Teams의 URL
    • AuditData.TargetUserOrGroupName — 변경이 적용된 사용자 또는 그룹

권한 상승을 철저히 모니터링해 위협 행위자가 피해를 일으키기 전에 차단하세요

SharePoint Online과 Microsoft Teams는 전례 없는 수준의 협업과 파일 공유를 가능하게 합니다. 사용자는 IT 직원의 도움 없이도 이메일 주소가 있는 누구든지 사이트나 팀에 초대할 수 있습니다. 여기에는 내부 동료뿐 아니라 고객, 공급업체, 계약업체와 같은 외부 사용자도 포함됩니다.

이러한 셀프서비스 모델은 사용자에게 편리하지만, IT 팀이 액세스 제어 전략을 개선해야 한다는 점이 분명합니다. 환경에 누가 액세스 권한을 받는지 면밀히 모니터링하고, 소유자 그룹에 사용자가 추가되거나 팀 또는 사이트에 대해 누군가에게 전체 제어(Full Control) 권한이 부여되는 등 권한 상승이 발생하는 징후를 빠르게 파악할 수 있어야 합니다. 예를 들어 외부 사용자에게 사이트나 팀에 대한 Full Control 권한이 부여되면, 해당 사용자는 그곳에 저장된 데이터를 열람하거나 삭제하는 등 사이트 또는 팀에서 원하는 대로 무엇이든 할 수 있으므로 이는 환경에 대한 직접적인 위협이 됩니다. 내부 사용자의 경우 권한 상승은 악의적 의도나 계정이 침해되었음을 시사할 수 있습니다.

기본 제공 도구만으로는 이러한 위협을 식별하고 차단하는 데 필요한 통찰을 얻기가 어렵습니다. Office 365 감사 로그는 그룹 멤버십과 권한의 변경 사항을 기록하지만, 이러한 활동을 손쉽게 추적할 방법은 없습니다. 세부 정보를 검토하려면 각 이벤트를 세밀하게 하나씩 파고들거나, 데이터를 CSV 파일로 다운로드한 후 그 파일에서 분석해야 합니다.

Netwrix Auditor는 방대한 양의 이벤트 로그 항목을 일일이 꼼꼼히 훑어보는 데 소중한 시간을 들일 필요가 없도록 해줍니다. 대화형 검색을 통해 검색 조건을 쉽게 조정하고, 관련 이벤트에 빠르게 집중할 수 있습니다. 또한 새 권한을 받은 사람이 누구인지, 그리고 권한 상승이 그룹 멤버십 변경에 따른 것인지 아니면 직접 할당으로 인한 것인지 등 핵심 세부 정보도 즉시 확인할 수 있습니다.

또한 검색 설정을 구독할 수 있는 사용자 지정 리포트로 손쉽게 저장하거나, 이를 바탕으로 알림을 생성할 수도 있습니다. 이렇게 하면 MS Teams 및 SharePoint Online 환경에서 권한 상승 이벤트를 쉽게 파악하고 신속하게 대응할 수 있습니다.

공유하기