SharePoint Server deposunun güvenliğini sağlamak için, her dosyayı yükleme veya indirme sırasında tek bir motor kullanarak yalnızca bir kez tarayan yerleşik antivirüsün üzerine ek denetim katmanları eklenmesi gerekir. Multiscanning, CDR (İçerik Etkisizleştirme ve Yeniden Oluşturma), DLP (Veri Kaybı Önleme) ve sürekli yeniden tarama, kötü amaçlı yazılımların ve fidye yazılımlarının sistemde kalmasına neden olan güvenlik açıklarını ortadan kaldırır.
Önemli Çıkarımlar
- Server yerleşik antivirüs özelliği (VSAPI veya AMSI) , her dosyayı tek bir tarama motor uyla yalnızca yükleme veya indirme sırasında tarar . Zaten depolanmış dosyaları asla yeniden taramaz.
- İlk gün “temiz” olarak değerlendirilen bir dosya, bu değerlendirmeyi süresiz olarak korur; dolayısıyla, imza dosyaları ve algılama modelleri gelişirken, kötü amaçlı yazılımlar ve fidye yazılımları tespit edilmeden sessizce kalabilir.
- Sürüm geçmişi bu riski daha da artırmaktadır: Saklanan her kopya, mevcut dosya ile aynı, taranmamış ve depolanmış haldeyken ortaya çıkan riski taşımaktadır.
- Temmuz 2025’teki ToolShell/Warlock saldırıları, saldırganların tek motorlu, belirli bir zaman dilimini kapsayan taramaların asla tespit etmek üzere tasarlanmadığı web-shell dosyalarını yerleştirdiklerini ortaya koydu.
- Bu açığı kapatmak için çok katmanlı bir denetim seti gereklidir. Bu set, yerel taramanın yanı sıra çoklu tarama, CDR (İçerik Etkisizleştirme ve Yeniden Oluşturma), DLP (Veri Kaybı Önleme) ve sürekli yeniden tarama özelliklerini de içerir.
- MetaDefender™ Storage Security OPSWAT kurumsal veri koruma Storage Security ; Metascan™ Multiscanning™, Deep CDR™ Teknolojisi ve Proactive DLP™ teknolojilerini kullanarak hem yeni yüklenen dosyaları hem de halihazırda depolanmış dosyaları denetler.
Şirket içi SharePoint kullanıcıları ve yöneticileri bir dosya yüklediğinde, söz konusu dosya ya üçüncü taraf bir antivirüs yazılımı ya da AMSI uyumlu motorlar (örneğin Microsoft Defender) ile taranır. Dosya bu ilk taramayı geçerse, işlem tamamlanmış sayılır. Bir kez temizlenirse, sonsuza kadar temiz kalır. Kötü amaçlı yazılım ve fidye yazılımı yüklerinin tam da bu şekilde, bazen yıllarca fark edilmeden depo içinde kalabildiği varsayılmaktadır.
Microsoft bunu açıkça belirtiyor: SharePoint’in kötü amaçlı yazılım koruması hasarı sınırlayabilir, ancak tek başına bir savunma noktası işlevi görmez.
BFSI (Bankacılık, Finansal Hizmetler ve Sigortacılık), sağlık, kamu sektörü ve OT (Operasyonel Teknoloji) veya Kritik Altyapı ortamlarında risk altındaki veriler arasında mevzuata uygunluk belgeleri, hasta kayıtları, vaka dosyaları ve mühendislik belgeleri yer almaktadır. Bunların tümü, her yıl giderek büyüyen bir veri havuzunda depolanmaktadır; oysa halihazırda bu havuzda bulunan veriler yeniden incelenmek üzere geri çağrılmamaktadır.
Aşağıda ele alınacak konular üç ana başlığa indirgenebilir: SharePoint antivirüs taramasının gerçekte nasıl işlediği, neleri kapsamadığı ve katmanlı, etkili bir SharePoint dosya deposu güvenliğinin nasıl olması gerektiği.
MetaDefender™ Storage Security Bu Gereksinimleri Nasıl Storage Security ?
MetaDefender™ Storage Security , OPSWAT kurumsal veri koruma platformudur. Metascan™ Multiscanning, Deep CDR™ Teknolojisi ve Proactive DLP™ teknolojilerini kullanarak hem yeni yüklenen dosyaları hem de halihazırda depolanmış olan içerikleri tarayarak, şirket içi, hibrit ve bulut tabanlı depolama ortamlarındaki dosyaların güvenliğini sağlamak üzere tasarlanmıştır.
SharePoint kullanıcıları için bu platform, hem içeriğin hareketsiz kalması sorununu hem de tek bir motorla sınırlı algılamadan kaynaklanan kısıtlamaları çözebilir. İşte bu süreç şöyle gerçekleşir:
- Metascan™ Multiscanning teknolojisi sayesinde 30'dan fazla kötü amaçlı yazılım önleme motoruyla tarama yapılır; bir yazılım sağlayıcısı tarafından tespit edilemeyen bir tehdit, diğer 29 motor tarafından tespit edilme şansına sahiptir.
- Deep CDR™ Teknolojisi, algılamadaki kör noktaları ortadan kaldırır; Deep CDR™ Teknolojisi, dosyaları parçalara ayırıp güvenli bir yapıya dönüştürür; bu, üretkenlik dosyalarında gizlenmiş sıfırıncı gün ve bilinmeyen tehditlere karşı etkilidir. Dosya, bir tehdidin tespit edilip edilmediğine bakılmaksızın parçalara ayrılır.
- Proactive DLP™ teknolojisi, dosyalardaki hassas veya gizli verileri tespit ederek, engelleyerek ve sansürleyerek veri sızıntısı risklerini azaltır. PCI DSS, PHI veya CUI gerekliliklerine tabi olan BFSI, sağlık ve kamu sektörleri için bu, kötü amaçlı yazılım koruması ve denetim izlerinin üzerine eklenen bir uyumluluk kontrolüdür.
MetaDefender Storage Security’nde Çoklu Tarama Seçenekleri
SharePoint’in yerel modelinden önemli bir farklılık olarak MetaDefender Storage Security , depoda halihazırda bulunan içeriklerin gerçek zamanlı, zamanlanmış ve isteğe bağlı olarak taranmasınıStorage Security . Gerçek zamanlı koruma, yeni yüklenen dosyaları saniyeler içinde güvence altına alırken, zamanlanmış ve isteğe bağlı taramalar mevcut dosyaların ve geçmiş sürümlerin korunmasını sağlar.
Dağıtım, İhtiyacınız Olan Yerde Kalır
MetaDefender Storage Security , çeşitli modeller aracılığıyladevreye alınabilir: doğrudan donanım kurulumları için fiziksel sunucular, sanallaştırma platformları (VMware, Hyper-V ve XenServer ile uyumlu), önde gelen bulut sağlayıcılarının sunduğu IaaS (Hizmet Olarak Altyapı) hizmetleri veya Kubernetes kümelerinde konteyner tabanlı dağıtımlar.
Sıkça Sorulan Sorular
1. SharePoint Server , dosyaları kötü amaçlı yazılımlara karşı otomatik olarak Server mı?
Evet, ancak yalnızca belirli durumlarda. SharePoint Server , VSAPI veya AMSI tabanlı belge antivirüs özelliği aracılığıyla tek bir motor kullanarak belgeleri yükleme, indirme ve çevrimiçi düzenleme sırasında Server . Kütüphanelerde halihazırda depolanmış dosyaları otomatik olarak yeniden taramaz.
2. Kötü amaçlı yazılımlar, bir SharePoint Server kütüphanesinde fark edilmeden kalabilir mi?
Evet. SharePoint Serveryerleşik antivirüs entegrasyonları (VSAPI veya AMSI), bir dosyayı yükleme veya indirme sırasında o anda tek bir tarama motorunun imza veritabanını kullanarak tarar. Dosyalar daha sonra yeniden taranmaz; bu nedenle, tarama motorunun imza veritabanı yeterince güncel olmadığında virüssüz olan ya da sadece tanınmayan bir dosya, kütüphanede süresiz olarak kalabilir.
3. SharePoint Server , halihazırda depolanmış olan dosyaları Server mı?
Hayır. Yerel tarama, olay tabanlıdır ve yükleme veya indirme işlemleriyle tetiklenir. Sürüm geçmişi aracılığıyla saklanan eski dosya sürümleri de dahil olmak üzere, mevcut içerik üzerinde tekrarlayan bir zamanlamaya göre çalışmaz.
4. Saldırganlar, SharePoint’i kötü amaçlı yazılımları sadece depolamakla kalmayıp, bunları yaymak için de nasıl kullanabilirler?
Saldırganlar, SharePoint’in paylaşım ve senkronizasyon özelliklerini (harici veya misafir bağlantıları, senkronize edilmiş kütüphaneler ya da kimlik avı belgeleri ve zararlı bağlantılar barındıran güvenliği ihlal edilmiş siteler) kullanarak, bir depoda önceden hazırlanmış bir dosyayı diğer kullanıcılara ve uç noktalara aktarabilirler.
5. SharePoint Online (Microsoft 365) de aynı güvenlik açıklarından ve ToolShell’den etkileniyor mu?
Hayır. ToolShell istismar zinciri Server şirket içi SharePoint Server etkiledi; SharePoint Online bundan etkilenmedi. Burada ele alınan, verilerin depolandığı durumdaki tarama ve tek motorlu tarama sınırlamaları da şirket içi Server için geçerlidir.
6. ToolShell nedir ve yama uygulamak bu sorunu tamamen giderir mi?
ToolShell, şirket içi SharePoint Server üzerinde kimlik doğrulaması gerektirmeyen uzaktan kod yürütülmesine olanak tanıyan zincirleme bir istismar (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)dır. Yama uygulamak bu güvenlik açıklarını kapatır, ancak saldırganlar makine anahtarlarını çaldığı için kuruluşların anahtarları yenilemesi ve halihazırda yerleştirilmiş web kabuklarını tespit etmesi gerekir.
7. Yama uyguladıktan sonra ASP.NET makine anahtarlarını neden değiştirmem gerekiyor?
Bilgisayar anahtarlarınızı çalan saldırganlar, yamayı uyguladıktan sonra bile geçerli kimlik doğrulama belirteçleri oluşturabilir. CISA’nın önerisi, anahtarları değiştirmek, güncellemeyi uygulamak, anahtarları tekrar değiştirmek ve iisreset.exe komutuyla IIS’yi yeniden başlatmaktır; böylece yama, saldırganı sistemden gerçekten uzaklaştırır.
8. AMSI’yi etkinleştirmek SharePoint’i ToolShell’den korur mu?
AMSI istek filtreleme entegrasyonu (Eylül 2023 güncellemelerinden bu yana varsayılan olarak etkindir; ideal olarak Tam Mod’da çalıştırılmalıdır), gelen istekleri inceler ve kimlik doğrulaması yapılmamış ToolShell saldırılarını engelleyebilir. Bu özellik, dosya yükleme ve indirme sırasında dosya içeriğini tarayan AMSI tabanlı belge antivirüs özelliğinden ayrıdır.

