Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

在 MS Teams 和 SharePoint Online 中进行权限提升审计

在 MS Teams 和 SharePoint Online 中进行权限提升审计

Netwrix Auditor for Sharepoint

  • 运行 Netwrix Auditor → 转到“Search” → 如果未选中,请单击“Advanced mode”。
  • 设置以下筛选条件:
    • 筛选条件 = “Data source”
      运算符 = “Equals”
      值 = “SharePoint Online”
    • 筛选条件 = “Details”
      运算符 = “Contains”
      值 = “Members”
    • 筛选条件 = “Details”
      运算符 = “Contains”
      值 = “Permissions”
    • 筛选条件 = “What”
      运算符 = “Does not contain”
      值 = “ Members”
    • 筛选条件 = “What”
      运算符 = “Does not contain”
      值 = “ Visitors”
a table showing who , object type , action , what , where , and when .
  • 点击 Search 并查看您的报告:
    关于报告内容的说明:
    • 在权限直接分配的情况下,“Who” 列中“行为者(actor)的 UPN”下方的详细信息将以 “Permissions:” 开头,并且授予的权限会在引号中注明。
    • 在将用户添加到某个组的情况下,详细信息将以 “Members:” 开头,并且组名会在 “What” 列中给出。
  • 要进一步精炼搜索结果,您可以在结果中选择不想要的行,然后在“详细信息”窗格中点击 Exclude from search 按钮,并选择要排除的结果,以排除特定组、站点或行为者。

了解更多:Netwrix Auditor for SharePoint

原生解决方案

  • 打开 Office 365 安全性与合规性仪表板。
  • 转到 Search -> 审核日志搜索。
  • 在“活动”筛选器中选择 “Shared file, folder, or site”“Unshared file, folder, or site”。
  • 单击 搜索。
    搜索结果将列出以下事件:直接授予访问权限、将用户添加到组、更改组权限。输出表将包含以下基本详细信息:
    • 用户 — 执行该操作的用户姓名
    • 项目 — 进行了更改的 SharePoint 站点或 Team 的 URL
    • 详细信息 — 已应用更改的用户或组
a table showing the ip address , user , activity , item , and detail of a shared file .
  • 要确定是否发生了权限提升,需要进一步深入排查。一个选项是展开该事件,然后通过点击事件并浏览“详细信息(Details)”选项卡来查看相关信息。根据具体活动,你需要搜索以下信息:
    • 如果将用户添加到具有完全控制(Full Control)权限的组中:

EventData: <Added to group> 将显示用户被添加到的组名称。
(请注意:默认情况下,站点或团队的完全控制(Full Control)权限组名称为“[SiteName] Owners”。)

  • 如果权限是直接授予用户的: EventData: <Permissions granted> 字段会显示已授予的权限。你的最高优先级是跟踪被授予完全控制(Full Control)权限的用户。
a screenshot of a shared file , folder , or site .

不过,审计日志(Audit Log)的搜索筛选功能相当简单,无法让你排除无关结果。因此使用这种方法,你必须逐个点击每一条事件。查找权限提升(privilege escalation)的另一种方式是将数据在 Excel 中解析:

  • 点击以下选项将搜索结果导出为 CSV:Export Results -> Download all results.
  • 打开一个空白工作簿 -> 在 Data 选项卡的 Get & Transform Data 部分,单击 From Text/CSV -> 打开你下载的 CSV 文件 -> 单击 Transform Data
  • Query Editor 中,对 AuditData 列的标题右键 -> 单击 Transform -> 选择 JSON。
  • AuditData 列 的右上角,单击展开图标 -> 单击 Load more ->  取消选择不需要包含的属性 -> 单击 OK

    生成的表将包含以下信息:
    • AuditData.CreationTime — 事件时间戳
    • AuditData.ClientIP — 执行该事件的 IP 地址
    • AuditData.UserId — 执行动作的用户名称
    • AuditData.EventData — 执行的操作
    • AuditData.SiteUrl — 进行更改的 SharePoint 站点或团队的 URL
    • AuditData.TargetUserOrGroupName — 应用更改的用户或组

密切关注特权提升,在威胁行为者造成损害之前将其阻止

SharePoint Online 和 Microsoft Teams 让协作与文件共享达到了前所未有的水平。用户可以在无需 IT 人员协助的情况下,邀请任何拥有电子邮件地址的人加入网站或团队——不仅包括内部同事,也包括客户、供应商和承包商等外部用户。

这种自助服务模式对用户来说很方便,但显然需要 IT 团队改进其访问控制策略。你需要密切关注哪些人获得了对你环境的访问权限,并能够迅速发现权限升级情况,例如将用户添加到“所有者(owner)”组,或向任何人授予某个团队或网站的“完全控制(Full Control)”权限。例如,如果外部用户被授予对某个网站或团队的完全控制权限,这将直接威胁你的环境,因为他们可以在网站或团队中做任何事情,包括查看或删除其中存储的数据。对于内部用户而言,权限升级可能是恶意意图或账户被入侵的迹象。

仅依靠原生工具,很难获得你需要的洞察来发现并拦截这些威胁。Office 365 审核日志会记录组成员身份和权限的变更,但并没有方便的方式来跟踪这些活动——要查看细节,你只能一条事件一条事件地逐一深入排查,或将数据下载到 CSV 文件中再进行分析。

Netwrix Auditor 消除了你为逐条勉强翻阅海量事件日志条目而耗费宝贵时间的需求。借助其交互式搜索,你可以轻松微调搜索参数,并快速锁定相关事件。此外,你还能立即获得所有关键细节,包括谁收到了新的权限,以及权限升级是否是由于更改了组成员身份,还是直接分配导致的。

此外,你还可以轻松将搜索设置保存为可订阅的自定义报表,或利用这些设置创建告警。这样,你就能轻松掌握 MS Teams 和 SharePoint Online 环境中的权限升级事件。

分享到