Netwrix Auditor for Sharepoint
- 运行 Netwrix Auditor → 转到“Search” → 如果未选中,请单击“Advanced mode”。
- 设置以下筛选条件:
- 筛选条件 = “Data source”
运算符 = “Equals”
值 = “SharePoint Online” - 筛选条件 = “Details”
运算符 = “Contains”
值 = “Members” - 筛选条件 = “Details”
运算符 = “Contains”
值 = “Permissions” - 筛选条件 = “What”
运算符 = “Does not contain”
值 = “ Members” - 筛选条件 = “What”
运算符 = “Does not contain”
值 = “ Visitors”
- 筛选条件 = “Data source”
- 点击 Search 并查看您的报告:
关于报告内容的说明:- 在权限直接分配的情况下,“Who” 列中“行为者(actor)的 UPN”下方的详细信息将以 “Permissions:” 开头,并且授予的权限会在引号中注明。
- 在将用户添加到某个组的情况下,详细信息将以 “Members:” 开头,并且组名会在 “What” 列中给出。
- 要进一步精炼搜索结果,您可以在结果中选择不想要的行,然后在“详细信息”窗格中点击 Exclude from search 按钮,并选择要排除的结果,以排除特定组、站点或行为者。
了解更多:Netwrix Auditor for SharePoint
原生解决方案
- 打开 Office 365 安全性与合规性仪表板。
- 转到 Search -> 审核日志搜索。
- 在“活动”筛选器中选择 “Shared file, folder, or site” 和 “Unshared file, folder, or site”。
- 单击 搜索。
搜索结果将列出以下事件:直接授予访问权限、将用户添加到组、更改组权限。输出表将包含以下基本详细信息:- 用户 — 执行该操作的用户姓名
- 项目 — 进行了更改的 SharePoint 站点或 Team 的 URL
- 详细信息 — 已应用更改的用户或组
- 要确定是否发生了权限提升,需要进一步深入排查。一个选项是展开该事件,然后通过点击事件并浏览“详细信息(Details)”选项卡来查看相关信息。根据具体活动,你需要搜索以下信息:
- 如果将用户添加到具有完全控制(Full Control)权限的组中:
EventData: <Added to group> 将显示用户被添加到的组名称。
(请注意:默认情况下,站点或团队的完全控制(Full Control)权限组名称为“[SiteName] Owners”。)
- 如果权限是直接授予用户的: EventData: <Permissions granted> 字段会显示已授予的权限。你的最高优先级是跟踪被授予完全控制(Full Control)权限的用户。
不过,审计日志(Audit Log)的搜索筛选功能相当简单,无法让你排除无关结果。因此使用这种方法,你必须逐个点击每一条事件。查找权限提升(privilege escalation)的另一种方式是将数据在 Excel 中解析:
- 点击以下选项将搜索结果导出为 CSV:Export Results -> Download all results.
- 打开一个空白工作簿 -> 在 Data 选项卡的 Get & Transform Data 部分,单击 From Text/CSV -> 打开你下载的 CSV 文件 -> 单击 Transform Data。
- 在 Query Editor 中,对 AuditData 列的标题右键 -> 单击 Transform -> 选择 JSON。
- 在 AuditData 列 的右上角,单击展开图标 -> 单击 Load more -> 取消选择不需要包含的属性 -> 单击 OK。
生成的表将包含以下信息:- AuditData.CreationTime — 事件时间戳
- AuditData.ClientIP — 执行该事件的 IP 地址
- AuditData.UserId — 执行动作的用户名称
- AuditData.EventData — 执行的操作
- AuditData.SiteUrl — 进行更改的 SharePoint 站点或团队的 URL
- AuditData.TargetUserOrGroupName — 应用更改的用户或组
密切关注特权提升,在威胁行为者造成损害之前将其阻止
SharePoint Online 和 Microsoft Teams 让协作与文件共享达到了前所未有的水平。用户可以在无需 IT 人员协助的情况下,邀请任何拥有电子邮件地址的人加入网站或团队——不仅包括内部同事,也包括客户、供应商和承包商等外部用户。
这种自助服务模式对用户来说很方便,但显然需要 IT 团队改进其访问控制策略。你需要密切关注哪些人获得了对你环境的访问权限,并能够迅速发现权限升级情况,例如将用户添加到“所有者(owner)”组,或向任何人授予某个团队或网站的“完全控制(Full Control)”权限。例如,如果外部用户被授予对某个网站或团队的完全控制权限,这将直接威胁你的环境,因为他们可以在网站或团队中做任何事情,包括查看或删除其中存储的数据。对于内部用户而言,权限升级可能是恶意意图或账户被入侵的迹象。
仅依靠原生工具,很难获得你需要的洞察来发现并拦截这些威胁。Office 365 审核日志会记录组成员身份和权限的变更,但并没有方便的方式来跟踪这些活动——要查看细节,你只能一条事件一条事件地逐一深入排查,或将数据下载到 CSV 文件中再进行分析。
Netwrix Auditor 消除了你为逐条勉强翻阅海量事件日志条目而耗费宝贵时间的需求。借助其交互式搜索,你可以轻松微调搜索参数,并快速锁定相关事件。此外,你还能立即获得所有关键细节,包括谁收到了新的权限,以及权限升级是否是由于更改了组成员身份,还是直接分配导致的。
此外,你还可以轻松将搜索设置保存为可订阅的自定义报表,或利用这些设置创建告警。这样,你就能轻松掌握 MS Teams 和 SharePoint Online 环境中的权限升级事件。
分享到