Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Office 365 勒索软件防护

Office 365 勒索软件防护

Aug 26, 2025

Office 365 勒索软件防护 需要同时应对 Microsoft 365 和 Entra ID 中的风险,包括钓鱼、文件共享、权限管理不当以及账户被入侵。Microsoft Defender、Conditional Access、Purview DLP 以及 Secure Score 等原生防护有助于阻止并检测威胁;而 OneDrive 和 SharePoint 等恢复选项则可在一定程度上修复并减轻损害。借助 Netwrix Directory Manager 等工具加强身份与访问管理,还可以进一步降低勒索软件风险暴露并提升合规性。

如今,大多数组织都依赖 Entra ID(原为 Azure AD)和 Microsoft 365(原为 Office 365)来开展核心业务运作。但是,这些关键平台面对勒索软件时有多安全?

本文探讨 Entra ID 和 Microsoft 365 中的关键安全关注点,并详细介绍它们提供的关键安全控制,以阻止、检测并从勒索软件攻击中恢复。随后,本文还将提供一种强大的解决方案,以进一步保护您的数据和 IT 系统。

Entra ID 中的安全关注点

本地部署(on-premises)的 Active Directory 是网络犯罪分子的主要目标,因为它仍然是大多数组织的主要身份管理服务。不过,Entra ID 也可能被攻陷,并正变得越来越常见的攻击目标。以下是导致其容易受到勒索软件攻击的主要因素:

  • 缺少组织单位(OUs) — 在本地部署(on-prem)AD 中,管理员通常会使用 OUs 将用户和设备分组,以实现更准确、更高效的配置与监控。例如,把所有高权限账户放在同一个 OU 中,可以更轻松地对它们应用更严格的安全控制。不过,Entra ID 不支持组织单位。由此带来的 IT 团队管理负担增加,可能会导致错误,从而使勒索软件感染得以发生。
  • 缺少组策略 — 在本地 AD 中,管理员也往往非常依赖 Group Policy 来实施安全策略。Entra ID 不支持 Group Policy,这使得设备设置的管理变得困难得多,而这可能会允许安装并执行勒索软件。
  • 单点登录(SSO)的协议存在缺陷 — SSO 允许用户在不输入密码的情况下登录 Entra ID。 然而,用于 SSO 的 SAML 协议存在缺陷 ,这使得黑客能够通过暴力破解攻击来攻破用户账户。尽管多因素身份验证(MFA)可以阻止这些攻击,但要求所有账户都使用 MFA 并不现实,因为它会干扰诸如使用 Remote PowerShell 提供支持等任务。黑客往往会尝试在未启用 MFA 的情况下攻破管理账户。备受关注的案例包括:Deloitte 泄露事件中,黑客攻破了公司的全球邮件服务器;以及 Optus 泄露事件中,由于其面向公众的 API 缺少身份验证,导致包含用户敏感个人信息的约 1000 万条记录暴露。
  • 混合环境中的盲区 — 大多数组织都拥有将本地 AD 与 Entra ID 结合在一起的混合环境。由此产生的身份与访问管理以及终端管理的复杂性,可能会导致盲区,从而为黑客部署勒索软件提供机会。

受损的 Azure AD 账户会表现出怎样的行为

Entra ID 提供基于角色的访问控制(RBAC),因此分配给用户的角色(或角色)会影响:如果黑客攻破该账户,他能做什么。以下是需要了解的关键内置角色:

  • 读取者(Reader) — 通过获取具有此角色的帐户而入侵的黑客,可以访问敏感信息。他们可以阅读 Runbooks 以及其他资源,这些资源可能包含硬编码凭据或其他有用信息。威胁行为者还会通过虚拟网络跟踪新的目标以及地址空间。
  • 所有者(Owner)— 所有者(Owner)角色可以编辑资源,并向任何资源授予权限。因此,该角色非常引起威胁行为者的关注。
  • 贡献者(Contributor)— 具有此角色的用户可以上传新的文件夹和文件,但无法删除、移动或复制文件。因此,该角色对黑客的帮助较小。
  • 用户访问管理员 — 通过此角色,威胁行为者可以向其他资源授予访问权限。因此,这是同样需要您谨慎授予的强大角色。

Microsoft 365 中的安全风险

攻击者可以将 Microsoft 365 作为勒索软件的入侵入口。需要重点防范的主要问题包括:

  • 网络钓鱼 — 攻击者通过 Exchange Online 发送电子邮件,诱骗用户打开恶意附件或访问恶意网站,从而启动勒索软件。
  • 文件共享— SharePoint 和 Teams 是功能强大的协作工具,使用户能够非常轻松地与内部同事以及外部方共享信息。如果缺乏适当的控制和监督,这可能会使攻击者能够上传恶意文件,或获取对勒索软件攻击有用的信息。
  • 权限管理不当 — Microsoft 365 是一个高度复杂的平台,因此用户可能最终获得的访问权限会远远超过所需。任何在其凭据下运行的勒索软件都会继承这些权限,从而使其能够造成比在严格实施最小特权原则的情况下更大的损害。

用于防御勒索软件的 Microsoft 工具

为降低来自勒索软件的风险,Office 365 和 Entra ID 提供多种安全工具,包括以下内容:

  • Microsoft Defender 提供先进的威胁检测和防护能力。它能帮助你发现并缓解漏洞,从而减少攻击面;同时还能发现并中断正在进行的勒索软件威胁。
  • Microsoft Secure Score 会分析你的安全状况,并与 Microsoft 的基准进行对比,从而得到一个数值分数。你可以使用该分数来衡量安全改进策略的有效性。
  • Microsoft Purview Compliance Manager 帮助你评估对监管要求的合规情况,并了解为改进需要采取哪些行动,这有助于你跟上新的法规以及现有要求的新版本。
  • Microsoft Purview Data Loss Prevention 可帮助你控制并监控对数据的访问,以防止敏感信息被未经授权的共享、使用或传输。例如,你可以定义保密级别,并确定对敏感信息允许执行哪些操作。
  • Microsoft Conditional Access 可帮助你定义策略,根据诸如设备、位置或会话风险等因素,动态决定是否允许、阻止或限制访问,或要求执行额外的验证步骤。例如,Conditional Access 可以通过添加 MFA 步骤来阻止攻击者尝试使用从不寻常位置获取的被盗凭据登录,从而防止其投放/植入勒索软件。
  • Microsoft Purview Information Protection 可帮助你发现、分类并保护敏感信息,无论这些信息位于何处或迁移到哪里。比如,你可以确保发送给任何用户的电子邮件都经过加密,从而只有获得授权的收件人才能读取。
  • Microsoft Entra Identity Protection 可帮助组织检测、调查并修复与身份相关的风险。尤其是,它可以帮助你发现异常的用户行为,这些行为可能表明勒索软件攻击者正在尝试使用被盗凭据,或勒索软件威胁正在进行中。
  • 数据恢复 — 如果勒索软件攻击确实成功,Microsoft 提供了一些用于 Entra ID 和 Office 365 的勒索软件恢复选项。这些包括 “恢复你的 OneDrive” 功能OneDrive 回收站 以及 SharePoint 站点集合回收站。不过,组织还需要实施企业级的备份与恢复策略。

Netwrix Directory Manager 如何提供帮助

尽管这些 Microsoft 解决方案很有价值,但对混合云或云环境进行正确管理是一项复杂的任务,而任何错误或配置不当都可能为代价高昂的勒索软件感染打开通道。第三方解决方案可以提供帮助。

Netwrix Directory Manager 是一款强大的身份和访问管理(IAM)解决方案,可在增强安全性与合规性的同时,减轻您 IT 团队的工作负担。它能让您:

  • 简化安全组和分发组的管理
  • 识别组所有者
  • 委派组管理任务
  • 生成用户友好的报表,以获得更深入的洞察并实现有效控制

常见问题(FAQ)

Microsoft Office 365 是否具备病毒防护?

是的,Office 365 配备了强大的防病毒和反恶意软件能力。它采用先进的威胁情报和扫描技术,用于检测并阻止病毒攻击。

Office 365 是否内置了勒索软件防护?

是的,Microsoft 365 包含内置的勒索软件防护功能。它利用先进的威胁防护措施,在其应用程序套件中检测并缓解勒索软件威胁。

OneDrive 有勒索软件防护功能吗?

是的。OneDrive 是 Microsoft 365 套件的一部分。它使用文件版本控制和智能威胁检测,帮助保护您的文件免受勒索软件攻击,并提供一定的备份和恢复能力。

Microsoft Defender 能防护勒索软件吗?

是的,Microsoft Defender 提供针对勒索软件的保护。它采用先进的威胁防护机制,用于检测、阻止并响应勒索软件威胁。

分享到

了解更多

关于作者

Asset Not Found

Jonathan Blackwell

软件开发负责人

自 2012 年以来,工程师兼创新者 Jonathan Blackwell 一直提供工程领导力,使 Netwrix GroupID 成为 Active Directory 和 Azure AD 环境中群组与用户管理领域的领先者。他在研发、市场与销售方面的经验,使 Jonathan 能够全面理解 Identity 市场以及买家如何思考。