در سازمانهایی که دادههای مهمی دارند، حفظ دادهها و امنیت آنها بسیار اهمیت دارد. این موضوع در هنگام استفاده از مایکروسافت شیرپوینت نیز دوچندان میشود. اما با استفاده از چه راهکارهایی میتوان نسبت به این موضوع اطمینان پیدا کرد؟
در ادامه به آن میپردازیم و 4 راهکار برای بالابردن امنیت مایکروسافت شیرپوینت پیشنهاد میکنیم تا بتوانید نسبت امنیت دادههای خودتان در یک سازمان حساس اطمینان پیدا کنید.
۱. کنترل دسترسی در سطح وباپلیکیشن و سرویسها
این لایه بر نحوه دسترسی کاربران به خود پلتفرم مایکروسافت شیرپوینت و سرویسهای مرتبط تأکید دارد. هدف، اطمینان از این است که دسترسی به خود سرویس و اجزای زیربنایی آن، که قلب سیستم هستند، به شدت کنترل شده باشد.
مدیریت دسترسی به IIS (Internet Information Services):
محدود کردن دسترسی مدیران
-
- دسترسی به سرورهای IIS که مایکروسافت شیرپوینت روی آنها اجرا میشود، باید فقط به مدیران سیستم و مدیران SharePoint اعطا شود. از پروتکلهای امن مانند RDP با رمزگذاری قوی و محدودیت IP استفاده کنید.
پیکربندی امن IIS
-
- اطمینان حاصل کنید که IIS حداقل سرویسهای مورد نیاز را فعال دارد و از پروتکلهای ناامن مانند SSLv3 حذف شده و از TLS 1.2 یا بالاتر استفاده میشود.
کنترل دسترسی به پایگاه داده
حسابهای سرویس اختصاصی
-
- برای اتصال مایکروسافت شیرپوینت به پایگاه دادهSQL Server، از حسابهای سرویس (Service Accounts) اختصاصی و با حداقل مجوزهای لازم استفاده کنید. این حسابها نباید دسترسی مدیریتی به SQL Server داشته باشند و فقط دسترسی مورد نیاز برای عملکرد مایکروسافت شیرپوینت (مانند خواندن/نوشتن در دیتابیسهای محتوا) را داشته باشند.
رمزگذاری اتصال پایگاه داده
-
- اطمینان حاصل کنید که اتصالات بین سرور SharePoint و SQL Server با استفاده از SSL/TLS رمزگذاری شدهاند.
مدیریت حسابهای کاربری مایکروسافت شیرپوینت
حذف حسابهای غیرفعال
-
- حسابهای کاربری که دیگر مورد استفاده قرار نمیگیرند (مانند کارمندانی که سازمان را ترک کردهاند) باید به سرعت از AD و در نتیجه از Microsoft SharePoint حذف شوند.
محدود کردن دسترسی مدیریتی Microsoft Sharpoint
نقشهای مدیر مجموعه سایت
-
- دسترسی به این نقش را بسیار محدود کنید. هر مجموعه سایت باید مدیران خاص خود را داشته باشد، اما مدیران کل مایکروسافت شیرپوینت باید بر این انتصابها نظارت داشته باشند.
استفاده از گروههای مدیریت مایکروسافت شیرپوینت
-
- گروههای مدیریتی مانند Farm Administrators, Web Application Administrators را در مایکروسافت شیرپوینت تعریف کنید و کاربران را به این گروهها اضافه کنید، نه اینکه مجوز را مستقیماً به کاربران اختصاص دهید.
پیکربندی امنیتی برای سرویسهای مایکروسافت شیرپوینت
-
- مدیریت جستجو
اطمینان حاصل کنید که دسترسی به تنظیمات سرویس جستجو محدود شده است.
-
- مدیریت پروفایل کاربر
- این سرویس حاوی اطلاعات حساس کاربران است. دسترسی به آن باید با دقت کنترل شود.
- مدیریت امنیت برنامههای کاربردی
- برای برنامههای سفارشی (Custom Applications) که با مایکروسافت شیرپوینت یکپارچه میشوند، از OAuth یا مدلهای امنیتی مناسب استفاده کرده و مجوزهای لازم را به صورت دقیق تعریف کنید.
۲. حفاظت از سطح محتوا
این لایه بر حفاظت از خود اسناد، لیستها و دادههای ذخیره شده در مایکروسافت شیرپوینت تمرکز دارد. هدف، اطمینان از محرمانگی، یکپارچگی و در دسترس بودن دادهها در سطح حساس است.
مدیریت مجوزهای حساس
سطوح دسترسی در سطح آیتم/فایل
-
- از قابلیت مایکروسافت شیرپوینت برای تنظیم مجوزها در سطح پوشه، اسناد یا حتی آیتمهای لیست استفاده کنید. این امر زمانی که نیاز به کنترل دسترسی به فایلهای خاص در یک کتابخانه است، ضروری است.
رمزگذاری فایلها در حالت غیرفعال
رمزگذاری پایگاه داده SQL Server
-
- استفاده از TDE (Transparent Data Encryption) در SQL Server برای رمزگذاری کل پایگاه دادههای محتوا و برنامهها. این امر حتی اگر دسترسی فیزیکی به فایلهای MDF/LDF فراهم شود، از خواندن دادهها جلوگیری میکند.
کنترل اشتراکگذاری خارجی
اشتراکگذاری ناشناس
-
- اشتراکگذاری ناشناس (Anonymous Access) را به شدت محدود یا غیرفعال کنید. اشتراکگذاری باید فقط با کاربران احراز هویت شده (Authenticated Users) صورت گیرد.
محدودیت دامنهها
-
- در صورت امکان، اشتراکگذاری را فقط به دامنههای مجاز (Allow Lists) یا جلوگیری از اشتراکگذاری با دامنههای خاص (Deny Lists) محدود کنید.
محدودیت زمانی اشتراکگذاری
-
- برای لینکهای اشتراکگذاری، مدت زمان اعتبار تعیین کنید تا دسترسی خودکار پس از اتمام دوره لغو شود.
ایجاد و استفاده از کتابخانههای اسناد ایمن
کتابخانههای مخصوص اطلاعات حساس
-
- کتابخانههایی با نام مشخص (مانند اسناد محرمانه) ایجاد کنید و دسترسی به آنها را به گروههای بسیار محدودی از کاربران اختصاص دهید.
استفاده از Content Types و Metadata
-
- با استفاده از Content Types، میتوان سیاستهای امنیتی و نگهداری را به دستههای مختلف اسناد اعمال کرد Metadata نیز به طبقهبندی و جستجوی امنتر کمک میکند.
مدیریت حفاظت از دادهها
-
- اعمال قوانین DLP
- سیاستهای DLP را برای شناسایی و محافظت از اطلاعات حساس (مانند شماره کارت اعتباری، شماره ملی، اطلاعات بهداشتی) در اسناد مایکروسافت شیرپوینت اعمال کنید. این قوانین میتوانند هشدار دهند یا دسترسی به اسناد را مسدود کنند.
۳. امنیت شبکه و زیرساخت
این لایه به امنیت لایههای زیرین اشاره دارد که Microsoft SharePoint بر روی آنها اجرا میشود.
ایزوله کردن محیط شبکه
VLAN یا سگمنتبندی شبکه
-
- سرورهای مایکروسافت شیرپوینت را در یک سگمنت شبکه یا VLAN مجزا قرار دهید تا از سایر بخشهای شبکه سازمان جدا شوند. این امر انتشار تهدیدها را محدود میکند.
محدودیت دسترسی به شبکه
-
- دسترسی به این سگمنت شبکه را فقط به IP آدرسها و سرورهای مجاز (مانند سرورهای احراز هویت، سرورهای مدیریت) محدود کنید.
فایروالها
فایروالهای شبکه
-
- اطمینان حاصل کنید که فایروالهای شبکه به درستی پیکربندی شدهاند تا فقط پورتهای مورد نیاز مایکروسافت شیرپوینت مانند HTTP/80، HTTPS/443 و پورتهای مورد نیاز ارتباط با SQL Server باز باشند.
فایروالهای سرور
-
- فایروالهای سمت سرور (Windows Firewall) را نیز فعال و پیکربندی کنید تا دفاع لایهای ایجاد شود.
امنیت سیستمعامل
Patching منظم
-
- ویندوز سرور و تمام نرمافزارهای مرتبط مانند SQL Server،IIS را به طور منظم با آخرین وصلههای امنیتی بهروزرسانی کنید.
پیکربندی امن سیستمعامل
-
- تنظیمات امنیتی سیستمعامل را مطابق با بهترین شیوهها مانند hardening guidelines اعمال کنید. این کار شامل غیرفعال کردن سرویسهای غیرضروری، محدود کردن دسترسی و پیکربندی صحیح لاگبرداری است.
دسترسی از راه دور امن
محدود کردن دسترسی VPN
-
- دسترسی VPN را فقط به IP آدرسهای مورد اعتماد یا محدودیتهای جغرافیایی مشخص شده، محدود کنید.
حفاظت در برابر بدافزار
آنتیویروس/آنتیمالور
-
- نرمافزارهای آنتیویروس و آنتیمالور را بر روی تمام سرورهای مایکروسافت شیرپوینت نصب و بهروز نگه دارید.
اسکن فایلها
-
- تنظیم کنید که فایلها هنگام آپلود یا دانلود در مایکروسافت شیرپوینت اسکن شوند تا از ورود یا انتشار بدافزار جلوگیری گردد.
۴. پشتیبانگیری، بازیابی و تداوم کسبوکار
این لایه بر اطمینان از بقای محیط مایکروسافت شیرپوینت در صورت وقوع حوادث غیرمترقبه تمرکز دارد تا بتواند پس از حادثه به کار خود ادامه دهد.
برنامهریزی جامع پشتیبانگیری
تعریف RPO (Recovery Point Objective)
-
- حداکثر میزان از دست دادن دادهها که سازمان قادر به تحمل آن است را مشخص کنید (مثلاً ۱ ساعت، ۲۴ ساعت). این تعیین کننده فرکانس پشتیبانگیری است.
تعریف RTO (Recovery Time Objective)
-
- حداکثر زمان مجاز برای بازگرداندن سیستم به حالت عملیاتی پس از حادثه را مشخص کنید (مثلاً ۴ ساعت، ۱ روز). این بر انتخاب راهکار بازگردانی تأثیر میگذارد.
پشتیبانگیری از تمام اجزای مایکروسافت شیرپوینت
-
- شامل پایگاه دادههای محتوا، پایگاه داده برنامهها، پایگاه داده وجود کاربر و شاخص جستجو میگردد.
راهکارهای بازیابی
بازیابی در سطح وباپلیکیشن، مجموعه سایت یا آیتم
-
- اطمینان حاصل کنید که راهکارهای شما امکان بازیابی در سطوح مختلف را فراهم میکنند (برخلاف فقط بازیابی کل دیتابیس).
پشتیبانگیری از پیکربندی
-
- علاوه بر دادهها، از پیکربندی Farm تنظیمات کلی مایکروسافت شیرپوینت نیز پشتیبان بگیرید.
ذخیرهسازی امن پشتیبانها
-
- نسخههای پشتیبان را در مکانی امن، دور از سرورهای اصلی (Offsite) و با سطوح دسترسی مناسب ذخیره کنید. در صورت امکان، از رمزگذاری نسخههای پشتیبان نیز استفاده کنید.
تست منظم فرآیند بازیابی
شبیهسازی حوادث
-
- به صورت دورهای (مثلاً ماهانه یا فصلی)، یک سناریوی شبیهسازی حادثه را اجرا کرده و فرآیند بازیابی را تست کنید.
تأیید صحت دادههای بازیابی شده
-
- پس از بازیابی، صحت دادهها و عملکرد سیستم را بررسی کنید تا مطمئن شوید که دادهها کامل و بدون خطا هستند.
کلام آخر
در نتیجه، حفاظت از محیط مایکروسافت شیرپوینت نیازمند یک رویکرد جامع و چندلایه است که شامل مدیریت دقیق دسترسی در سطوح مختلف (وباپلیکیشن، سرویسها، محتوا)، سختگیری در امنیت شبکه و زیرساخت، و تدوین برنامههای قوی برای پشتیبانگیری، بازیابی و تداوم کسبوکار میشود. اجرای این استراتژیها به سازمانها کمک میکند تا از دادههای حساس خود در برابر تهدیدات داخلی و خارجی محافظت کرده و از یکپارچگی و دسترسیپذیری سیستم اطمینان حاصل کنند. تمرکز بر اصل حداقل امتیاز، نظارت مداوم و آموزش کاربران، اجزای حیاتی در این نقشه راه امنیتی هستند.
برای پیادهسازی موفق و ایمن مایکروسافت شیرپوینت، که تمامی این ملاحظات امنیتی را در بر گیرد، بهرهگیری از تخصص شرکتهایی مانند راتوس میتواند راهگشا باشد؛ راتوس با درک عمیق از پلتفرم مایکروسافت شیرپوینت و بهترین شیوههای امنیتی، سازمان شما را در ایجاد یک محیط کاربری امن و کارآمد یاری میکند.