Риски безопасности данных Sharepoint

OSzone.net » Microsoft » Sharepoint » Риски безопасности данных Sharepoint
Автор: Джеспер Кристенсен
Иcточник: winsecurity.ru
Опубликована: 18.11.2008

Microsoft Office SharePoint Server 2007 (MOSS) и Windows SharePoint Services 3.0 (WSS) дает компаниям возможность собирать данные с многих источников и публиковать их в централизованном месте, чтобы пользователи имели к ним доступ. Но что следует учитывать администраторам SharePoint, чтобы убедиться в том, что конфиденциальная информация доступна не для всех?

В этой статье мы сконцентрируемся на трудностях защиты данных на сайтах и страницах Microsoft SharePoint, а также информации, которая доступна через соединения данных с конечными системами (через BDC и соединения данных (data-links), созданные вручную). Целевая аудитория этой статьи в первую очередь представляет собой администраторов серверов и сети, а также разработчиков и издателей SharePoint.

Почему следует уделять внимание защите информации?

Существуют различные мнения на счет того, что следует учитывать во время публикации содержимого на сайтах SharePoint интрасети. Иногда очень сложно контролировать информацию, к которой разрешен доступ, если структура содержимого и безопасный доступ к этому содержимому спланирован не очень тщательно с самого начала. По мере роста интрасети разработчики и издатели учатся тому, как использовать SharePoint для командной работы, управления документами и динамических отчетов. Это содержимое становится доступным для других сотрудников, и здесь возникает ключевой вопрос: Какую информацию сотрудникам разрешено искать и читать? SharePoint, будучи местом для централизации и структурирования информации, на самом деле поддерживает рабочий процесс сотрудников и команд, но также может стать прорехой в безопасности данных, если не защищена должным образом.

Давайте начнем с примерного сценария:

Компания по производству игрушек A делает ключевые показатели производительности (KPI) доступными на своем сайте SharePoint, чтобы показывать исполнительному персоналу, как их отделы работают в финансовом отношении на веб странице. Разработчик создает канал данных (data-connection) к финансовой базе данных для извлечения данных. Исполнительный персонал имеет свой блог на том же сайте, на котором они обсуждают KPI каждую неделю.

*

Рисунок 1: Что находится за привлекательной веб частью?

В этом примере разработчикам необходимо защищать канал финансовых данных, чтобы только необходимую информацию можно было извлечь из базы данных, а также им необходимо убедиться в том, что только исполнительный персонал мог иметь доступ к данным и блогу. Исполнительный персонал должен знать о важности конфигурации безопасности, чтобы обеспечивать и проверять строгое следование политике. В худшем случае разработчики используют BDC и учетную запись с полными правами для финансовой базы данных, а также делают ее видимой ‘ они не ограничивают доступ к сайту только для исполнительного персонала. В этом случае любой пользователь сможет найти финансовые данные, прочесть их и комментарии блога в интрасети.

Обеспечение того, чтобы интрасеть была безопасным местом, представляет собой задачу, которую необходимо тщательно планировать. Если каждый человек, начиная с архитектора и заканчивая конечным пользователем, знает об этом и понимает, зачем и как защищать содержимое (и следует политикам), то интрасеть будет безопасным местом для ваших данных.

Как пользователи могут получить данные компании?

Когда мы говорим о рисках безопасности данных, напрашивается очевидный вопрос: ‘как избежать ситуации, в которой люди могут просматривать или даже получать копии конфиденциальной информации’? Сегодня практически невозможно быть на сто процентов уверенным в том, что никто не получит копию и не вынесет ее за пределы компании. О да, это осуществимо, но сколько компаний имеют такие строгие политики по всему миру? Не многие.

Инфраструктура SharePoint оснащена одной замечательной функцией, которая мне очень нравится: Пользователи не могут просматривать содержимое, которое ограничено. ДА, именно такая ситуация нравится всем нам! А благодаря функции управления правами на информацию (Information Rights Management - IRM) мы получаем более строгий контроль над пользователями. Но как все-таки данные могут выходить за пределы SharePoint и использоваться еще где-либо? Конечно, резервные копии SharePoint содержат большой объем информации, поэтому их необходимо держать в надежном месте, где пользователи не будут иметь к ним доступа. Если у пользователей есть право на чтение содержимого, они могут использовать’

Интернет обозреватель

Продукты Office

Прочие программы

Копирование данных может стать проблемой, а все необходимые инструменты для этого предоставлены пользователям без ограничений. Можно сокрыть ссылки и страницы от пользователей, но необходимо задать правильные разрешения в списках, элементах, библиотеках документов и т.д., чтобы избежать копирования/потери данных.

Определение того, где проверять безопасность или делать ее надежнее

Итак, теперь мы знаем, зачем необходимо уделять должное внимание безопасности интрасети. Определение уязвимого места представляет собой следующую трудность (тоже довольно большую) и, возможно, носящую более технический характер. Сначала Microsoft SharePoint довольно сложно познать полностью. Но работа с отдельными частями в течение некоторого времени помогает сложить мозаику по частям. Как показано на рисунке 2, я выделил различные разделы данных и то, как они соединены в структуре SharePoint, коммуникации показаны стрелками. Это упрощает некоторые элементы и функции, но дает вам картину того, что искать в своей среде. Если вам нужны подробности, посетите Microsoft TechNet для полных схем (ссылки приведены ниже).

*

Рисунок 2

Заметили вопросительные знаки? Это те области, в которых следует уделять особое внимание вопросам безопасности. Я начну рассматривать вопросы безопасности с верхней части схемы.

Используйте схему и вышеприведенный список, чтобы проверить состояние здоровья своей интрасети, а также обсудите решения, принятые для вашей фермы SharePoint. Это не полный список, но воспринимайте его в качестве руководства для повышения безопасности фермы. Компании малого и среднего бизнеса склонны к применению более жесткой безопасности в разделе рисунка 2 под названием ‘SharePoint Data’, но конечно это будет изменяться в зависимости от структуры.

Заключение

В этой статье мы рассмотрели, почему необходимо контролировать доступ к данным и каких ситуаций избегать. Мы также посмотрели, как определять прорехи в безопасности, и моменты безопасности в определенных частях фермы интрасети SharePoint.

Дополнительные ссылки


Ссылка: http://www.oszone.net/8207/Sharepoint