در قسمت اول مقاله محافظت از دادههای حیاتی در برابر بدافزار و باجافزار در مایکروسافت 365 در مورد محافظت در برابر بدافزار صحبت نمودیم، در ادامه در مورد روش هایی که مایکروسافت برای کاهش خطرات ناشی از حمله باج افزار صحبت نمودیم. مایکروسافت دارای سیستمهای دفاعی و کنترلهایی بهصورت Built-in است كه با استفاده از آنها خطرات حمله باجافزار به سازمان و منابع آن را كاهش می دهد. منابع را میتوان براساس دامين سازماندهی کرد و هر دامين مجموعهای از كاهش ريسك خود را داراست.
دامين 1: کنترل در سطح Tenant
اولین دامين افراد تشكيلدهنده سازمان و زيرساختها و سرويسهای تحت مالكيت و كنترل سازمان هستند. قابليتهای زیر در مایکروسافت 365 بهطور پیشفرض روشن هستند. همچنين می توان آنها را پیکربندی کرد تا به کاهش ريسك و بازیابی پس از به خطر افتادن منابع این دامين کمک کنند.
Exchange Online
- كاربران می توانند با بازيابی يك آيتم يا حفظ ميلباكس خود، در صورت حذف ناخواسته يا حذف زودرس آيتمی توسط عوامل مخرب، آيتمهای موجود در ميلباكس را بازيابی كنند. آنها میتوانند پیامهای ایمیلی را که ظرف 14 روز بهطور پیشفرض حذف شدهاند، بازگردانند. همچنين می توان با پيكربندی، پيامهای حذفشده طی حداكثر 30 روز را نيز بازيابی كرد.
- پيكربندی های ديگر كاربران از اين Policyهای حفاظت در سرويس Exchange Online امكانات زير را برای كاربران فراهم می كنند:
- اعمال محافظت قابل پيكربندی (از يك سال تا بالای ده سال)
- اعمال محافظت از Copy-on-write
- قابليت قفل كردن Policy محافظت برای دستيابی به ثبات
- Exchange Online Protection ایمیلهای و پيوستهای دریافتی را در زمان ورود و خروج از سیستم اسکن میکند. این قابليت بهطور پیشفرض فعال است و می توان تنظيمات فيلترينگ آن را شخصی سازی كرد. پیامهای حاوی باجافزار یا سایر بدافزارهای شناختهشده یا مشکوک حذف میشوند. پيكربندی را می توان به اين صورت انجام داد كه ادمينها در اين گونه مواقع اعلان دريافت كنند.
SharePoint Online و OneDrive برای محافظت از کسبوکار
SharePoint Online و OneDrive for Business Protection دارای قابليتهای Built-in هستند که به محافظت در برابر حملات باجافزار کمک میکند.
نسخهبندی: با نسخهبندی می توان بهطور پيشفرض حداقل 500 نسخه از فايل را حفظ نمود و همچنين ميتوان اين قابليت را بهگونهاي پيكربندی كرد كه نسخههاي بيشتري را حفظ كند. در نتيجه، اگر باجافزار فايلی را ويرايش و رمزگذاری كند، نسخه پيشين آن قابل بازيابی خواهد بود.
بیشتر بخوانید: افزایش قابلیتهای محصولات مایکروسافت با هوش مصنوعی
Recycle Bin: اگر باجافزار یک نسخه رمزگذاریشده جدید از فایل ایجاد کند و فایل قدیمی را حذف کند، كاربران 93 روز فرصت خواهند داشت تا آن را از Recycle Bin بازيابی كنند.
Preservation Hold Library: فایلهای ذخیرهشده در سایتهای SharePoint یا OneDrive را میتوان با اعمال تنظیمات حفاظت نگهداری کرد. وقتی سندی با نسخههايش تحت تنظیمات حفاظت قرار میگیرد، اين نسخهها در Preservation Hold Library کپی میشوند و حكم آيتمی مستقل را پيدا می كنند. اگر کاربر احتمال دهد که فایلهایش در معرض خطر قرار گرفته است، میتواند با بررسی نسخه كپی حفظشده ببيند چه تغييراتی در فايل ايجاد شده است. پس از آن میتوان از File Restore برای بازیابی فایلها طی 30 روز گذشته استفاده کرد.
تيمها
چتهای تيمها در ميلباكسهای کاربر Exchange Online و فایلها در SharePoint Online یا OneDrive for Business ذخیره میشوند. دادههای Microsoft Teams را کنترلها و مکانیسمهای بازیابی موجود در این سرویسها محافظت میكنند.
دامين 2: کنترلهای در سطح سرویس
دومين دامين افراد تشكيلدهنده سازمان مايكروسافت و زيرساختها و سرويسهايی هستند كه با هدف اجرای عملكردهای سازمانی كسبوكار، تحت مالكيت و كنترل مايكروسافت هستند.
رویکرد مایکروسافت برای ایمنسازی اطلاعات شرکتی، Zero Trust است که با استفاده از محصولات و سرويسهای خود اين شركت با اعمال اقدامات دفاعی در سراسر داراییهای دیجیتال اين شركت پیادهسازی شده است. قابليتهای ديگر در مایکروسافت 365 برای تشخيص تهدیدات Microsoft 365 Services و پاسخگويی به آنها، بهطور مستمر امنيت سيستمهای خود را مانيتور می كند. ريسكهای موجود در دامين اول را بيشتر كاهش می دهند تا از منابع اين دامين بيشتر محافظت شود.
SharePoint Online و OneDrive برای محافظت از کسبوکار
نسخهبندی: اگر باجافزار فایلی را ويرايش و در مكان خودش رمزگذاری کرده باشد، می توان با استفاده از قابليتهای پيشينه نسخهها در مايكروسافت، آن فايل را از تاريخ ايجادش بازيابی كرد.
برای مشاوره رایگان و یا پیاده سازی راهکارهای پشتیبان گیری و ذخیره سازی با کارشناسان شرکت APK تماس بگیرید. |
Recycle Bin: اگر باجافزار یک نسخه رمزگذاریشده جدید از فایل ایجاد کند و فایل قدیمی را حذف کند، كاربران 93 روز فرصت خواهند داشت تا آن را از Recycle Bin بازيابی كنند. پس از 93 روز، همچنان یک فرصت چهاردهروزه وجود خواهد داشت و مايكروسافت می تواند طی اين مدت دادهها را بازيابی كند. پس از این فرصت دادهها برای همیشه حذف میشوند.
تیمها
اقدامات كاهش ريسك كه برای دامين اول ذكر شد، درخصوص دامين دوم نيز صادق است.
دامين سوم: توسعهدهندگان و زیرساخت سرويس
دامين سوم شامل افرادی است که سرویس مایکروسافت 365، کد و زیرساخت ارائهدهنده اين سرویس و Storage و پردازش دادههای شما را و كاربر را توسعه داده و راهاندازی می كنند. سرمایهگذاریهای مایکروسافت که پلتفرم Microsoft 365 را ایمن میکند و ريسكها را در این حوزه کاهش میدهد، بر زمينههای زير تمركز دارد:
- ارزیابی و اعتبارسنجی مستمر وضعیت امنیتی سرویس
- ساخت ابزار و معماریای که از سرویس محافظت می كند تا در معرض خطر قرار نگيرد
- ایجاد قابلیت تشخيص تهديدات و پاسخ به آنها در صورت وقوع حمله
ارزیابی و اعتبارسنجی مستمر وضعیت امنیتی سرویس
- مایکروسافت ريسكهای مرتبط با افرادی را که سرویس مایکروسافت 365 را توسعه داده و راهاندازی میکنند با استفاده از اصل Least Privilege يا حداقل دسترسی كاهش می دهد. این بدان معناست که دسترسی منابع و اختيارات آنها به اندازهای است كه برای انجام تسك موردنيازی ضروری است و از اين حد بيشتر نمی شود.
- از مدل Just-In-Time (JIT) ،ust-Enough-Access (JEA) برای ارائه دسترسی های موقتی به مهندسان مایکروسافت استفاده میشود.
- مهندسان بايد برای تسكهای خاص فرم درخواست پر كنند تا دسترسی بيشتری به آنها داده شود.
- درخواستها با Lockbox مدیریت میشوند و Lockbox از کنترل دسترسی مبتنی بر نقش Azure يا RBAC استفاده می كند تا انواع درخواستهای JIT مهندسان مبنی بر افزايش دسترسی را محدود كند.
- علاوه بر موارد فوق، همه كاندايداهای مایکروسافت قبل از شروع به کار در اين شركت بررسی می شوند.
- همه کارمندان مایکروسافت ملزم هستند دورههای اولیه آموزش آگاهی از امنیت و همچنين دورههای Standards of Business Conduct را بگذرانند.
ابزار و معماری های محافظتكننده از سرويس
- Security Development Lifecycle يا SDL مايكروسافت بر توسعه نرمافزار ایمن بهمنظور بهبود امنیت برنامههای كاربردی و کاهش نقاط آسيبپذير تمرکز دارد.
- Microsoft 365 فقط اجازه برقراری ارتباطات ضروری بين بخشهای مختلف سرويس را ميدهد.
- ترافیک شبکه با استفاده از فایروالهای اضافه شبکه در نقاط مرزی ايمن می شود تا به تشخيص حملات به شبكه، جلوگيری از آنها و كاهش آنها كمك شود.
- معماری Microsoft 365 بهگونهای است که بدون آن كه مهندسانی درخواست دسترسی به دادههای كاربر را بدهند، كار كنند؛ مگر آن كه خود كاربر صراحتاً چنين درخواستی بدهد و تأييد كند.
قابلیتهای تشخیص و واکنش
- مایکروسافت 365 برای تشخيص تهدیدات Microsoft 365 Services و پاسخگويی به آنها، بهطور مستمر امنيت سيستمهای خود را مانيتور می كند.
- Logging متمركز رویدادهای Log را برای بررسی فعالیتهایی که ممکن است نشاندهنده حادثه امنیتی باشد جمعآوری و تجزیه و تحلیل میکند. دادههای Log زمانی که در سیستم هشدار مايكروسافت آپلود میشوند تجزیه و تحلیل میشوند و هشدارهايی در Real-time ايجاد می كنند.
- ابزارهای مبتنی بر Cloud به كاربران امكان می دهند كه بهسرعت به تهديدات تشخيصدادهشده پاسخ دهند. این ابزارها با استفاده از اقداماتی که بهطور خودکار فعال میشوند، امكان اصلاح را فراهم می كنند.
- اگر اصلاح خودکار امکانپذیر نباشد، هشدارهايی به مهندسان مناسب و آمادهبهكار ارسال میشود. اين مهندسان مجهز به مجموعهای از ابزارها هستند که آنها را قادر میسازد تا در Real-time براي كاهش تهديدات تشخيصدادهشده اقدام كنند.