Securizarea unui depozit Server SharePoint Server necesită aplicarea unor controale suplimentare pe lângă antivirusul integrat, care scanează fiecare fișier o singură dată, la încărcare sau descărcare, folosind un singur motor de scanare. Multiscanning, CDR (Content Disarm and Reconstruction), DLP (Data Loss Prevention) și rescanarea continuă elimină vulnerabilitățile care permit malware-ului și ransomware-ului să rămână inactive.
Principalele concluzii
- Antivirusul integrat Server SharePoint Server(VSAPI sau AMSI) scanează fiecare fișier cu un singur motor, doar în momentul încărcării sau descărcării. Nu rescanează niciodată fișierele deja stocate.
- Un fișier considerat „curat” încă din prima zi își păstrează această calificare pe termen nelimitat, astfel încât programele malware și ransomware pot rămâne ascunse, nedetectate, pe măsură ce semnăturile și modelele de detectare evoluează în jurul lor.
- Istoricul versiunilor agravează expunerea: fiecare copie păstrată prezintă același risc legat de datele nescanate și stocate în repaus ca și fișierul actual.
- Atacurile ToolShell/Warlock din iulie 2025 au arătat că atacatorii au plasat fișiere web-shell pe care o scanare bazată pe un singur motor și realizată la un moment dat nu a fost concepută să le detecteze.
- Pentru a elimina această vulnerabilitate este necesar un set de măsuri de control pe mai multe niveluri. Acest set include scanarea multiplă, CDR (Content Disarm and Reconstruction), DLP (Data Loss Prevention) și rescanarea continuă, pe lângă scanarea nativă.
- MetaDefender™ Storage Security platforma OPSWAT destinată protecției datelor la nivel de întreprindere, care utilizează tehnologiile Metascan™ Multiscanning™, Deep CDR™ și Proactive DLP™ pentru a inspecta atât fișierele nou încărcate, cât și cele deja stocate.
Atunci când utilizatorii și administratorii SharePoint din mediul local încarcă un fișier, acesta este scanat fie cu un antivirus de la terți, fie cu motoare compatibile cu AMSI (cum ar fi Microsoft Defender). Dacă fișierul trece de această scanare inițială, este considerat procesat. Odată curățat, rămâne curat pentru totdeauna. Tocmai această presupunere permite ca încărcăturile de malware și ransomware să rămână nedetectate în depozit, uneori chiar ani de zile.
Microsoft afirmă acest lucru în mod direct: protecția împotriva programelor malware oferită de SharePoint poate limita pagubele, dar nu constituie un singur punct de apărare.
În cazul sectoarelor BFSI (bănci, servicii financiare și asigurări), al sănătății, al administrației publice, precum și al mediilor OT (tehnologie operațională) sau al infrastructurilor critice, datele expuse riscului includ documentele de conformitate, dosarele pacienților, dosarele de caz și documentația tehnică. Toate acestea se află într-o arhivă care crește de la an la an, fără ca nimeni să revină asupra conținutului existent pentru a-l reexamina.
Ceea ce urmează se rezumă la trei aspecte: modul în care funcționează de fapt scanarea antivirus în SharePoint, ce nu acoperă aceasta și cum ar trebui să arate un sistem de securitate eficient și pe mai multe niveluri pentru depozitul de fișiere din SharePoint.
Modul în care soluția MetaDefender™ Storage Security aceste cerințe
Storage Security MetaDefender™ Storage Security este platforma OPSWAT protecției datelor la nivel de întreprindere, concepută pentru a asigura securitatea fișierelor stocate în medii locale, hibride și native în cloud, folosind tehnologiile Metascan™ Multiscanning, Deep CDR™ și Proactive DLP™, scanând atât fișierele nou încărcate, cât și conținutul deja stocat.
Pentru utilizatorii SharePoint, platforma poate rezolva atât problema conținutului inactiv, cât și limitările generate de detectarea limitată la un singur motor. Iată cum se întâmplă acest lucru:
- Scanare cu peste 30 de motoare antimalware prin intermediul tehnologiei Metascan™ Multiscanning; o amenințare omisă de un furnizor are alte 29 de șanse de a fi detectată.
- Tehnologia Deep CDR™ elimină punctele oarbe din procesul de detectare; tehnologia Deep CDR™ descompune și reconstruiește fișierele într-o structură sigură, utilă pentru amenințările de tip „zero-day” și cele necunoscute ascunse în fișierele de productivitate. Fișierul este descompus indiferent dacă a fost sau nu recunoscută o amenințare.
- Tehnologia Proactive DLP™ reduce riscurile de scurgere a datelor prin identificarea, blocarea și cenzurarea datelor sensibile sau confidențiale din fișiere. Pentru mediile din sectoarele BFSI, sănătate și administrație publică, reglementate de cerințele PCI DSS, PHI sau CUI, aceasta reprezintă o măsură de control a conformității care se adaugă protecției împotriva programelor malware și înregistrărilor de audit.
Opțiuni multiple de scanare în MetaDefender pentruStorage Security
Reprezentând o diferență esențială față de modelul nativ al SharePoint, MetaDefender Storage Security scanarea în timp real, programată și la cerere a conținutului stocat deja în depozit. Protecția în timp real asigură securitatea fișierelor nou încărcate în câteva secunde, în timp ce scanările programate și la cerere garantează că fișierele existente și versiunile anterioare rămân protejate.
Implementarea rămâne acolo unde ai nevoie de ea
Storage Security MetaDefender Storage Security poate fi implementată prin diverse modele: servere fizice pentru instalări directe pe hardware, platforme de virtualizare (compatibile cu VMware, Hyper-V și XenServer), IaaS (Infrastructură ca serviciu) de la principalii furnizori de servicii cloud sau prin implementări containerizate în clustere Kubernetes.
Întrebări frecvente
1. SharePoint Server automat fișierele în căutarea de programe malware?
Da, dar numai în anumite momente. SharePoint Server scana documentele la încărcare, descărcare și editare online, folosind un singur motor prin intermediul VSAPI sau al funcției de antivirus pentru documente bazată pe AMSI. Nu rescanează automat fișierele deja stocate în biblioteci.
2. Poate un program malware să rămână nedetectat într-o bibliotecă Server SharePoint?
Da. Integrările antivirus native ServerSharePoint Server(VSAPI sau AMSI) scanează un fișier în momentul încărcării sau descărcării, utilizând semnăturile disponibile la acel moment ale unui singur motor de scanare. Fișierele nu sunt scanate din nou ulterior, astfel încât un fișier care era curat sau pur și simplu nerecunoscut atunci când semnăturile motorului de scanare erau mai puțin actualizate poate rămâne în bibliotecă pe termen nelimitat.
3. SharePoint Server fișierele care sunt deja stocate?
Nu. Scanarea nativă se bazează pe evenimente și este declanșată de activitatea de încărcare sau descărcare. Aceasta nu se execută periodic asupra conținutului existent, inclusiv asupra versiunilor mai vechi ale fișierelor păstrate în istoricul versiunilor.
4. Cum pot atacatorii să folosească SharePoint pentru a distribui programe malware, nu doar pentru a le stoca?
Atacatorii pot folosi funcțiile de partajare și sincronizare ale SharePoint — linkuri externe sau pentru invitați, biblioteci sincronizate sau site-uri compromise care găzduiesc documente de phishing și linkuri dăunătoare — pentru a transmite un fișier deja pregătit într-un depozit către alți utilizatori și dispozitive finale.
5. SharePoint Online (Microsoft 365) este afectat de aceleași vulnerabilități și de ToolShell?
Nu. Lanțul de exploatare ToolShell a afectat Server SharePoint local; SharePoint Online nu a fost afectat. Limitările privind scanarea datelor stocate și a sistemelor cu un singur motor, discutate aici, se aplică, de asemenea, Server locale Server .
6. Ce este ToolShell și aplicarea patch-urilor rezolvă complet problema?
ToolShell este un exploit în lanț (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771) care permite executarea de cod la distanță fără autentificare pe Server SharePoint local. Aplicarea patch-urilor remediază vulnerabilitățile, dar, deoarece atacatorii au furat cheile sistemului, organizațiile trebuie, de asemenea, să rotească cheile și să identifice shell-urile web deja plasate.
7. De ce trebuie să schimb cheile de sistem ASP.NET după aplicarea patch-urilor?
Atacatorii care v-au furat cheile sistemului pot genera tokenuri de autentificare valide chiar și după aplicarea patch-ului. Recomandarea CISA este să schimbați cheile, să aplicați actualizarea, să schimbați din nou cheile și să reporniți IIS cu comanda iisreset.exe, astfel încât aplicarea patch-ului să elimine efectiv atacatorul.
8. Activarea AMSI protejează SharePoint împotriva ToolShell?
Funcția de filtrare a cererilor AMSI (activată implicit începând cu actualizările din septembrie 2023, de preferință în modul complet) verifică cererile primite și poate bloca exploatările neautentificate ale ToolShell. Această funcție este distinctă de funcția antivirus pentru documente bazată pe AMSI, care scanează conținutul fișierelor la încărcare și descărcare.

