يتطلب تأمين مستودع Server SharePoint تطبيق ضوابط إضافية فوق برنامج مكافحة الفيروسات المدمج فيه، والذي يقوم بفحص كل ملف مرة واحدة فقط عند التحميل أو التنزيل باستخدام محرك واحد. وتساهم Multiscanning و«CDR» (نزع السلاح من المحتوى وإعادة بنائه)، و«DLP» (منع فقدان البيانات)، وإعادة الفحص المستمر في سد الثغرات التي تسمح للبرامج الضارة وبرامج الفدية بالبقاء دون اكتشاف.
الماخذ الرئيسية
- يقوم برنامج مكافحة الفيروسات المدمج Server SharePoint Server(VSAPI أو AMSI) بفحص كل ملف باستخدام محرك واحد، وذلك فقط عند التحميل أو التنزيل. ولا يقوم أبدًا بإعادة فحص الملفات المخزنة بالفعل.
- يحتفظ الملف الذي تم تصنيفه على أنه «نظيف» في اليوم الأول بهذا التصنيف إلى أجل غير مسمى، وبالتالي يمكن للبرامج الضارة وبرامج الفدية أن تظل كامنة دون أن يتم اكتشافها ، في الوقت الذي تتطور فيه التوقيعات ونماذج الكشف المحيطة بها.
- ويزيد سجل الإصدارات من حجم التعرض للخطر: فكل نسخة محفوظة تنطوي على نفس المخاطر غير المكتشفة التي يتعرض لها الملف الحالي أثناء تخزينه.
- أظهرت هجمات «ToolShell/Warlock» التي وقعت في يوليو 2025 أن المهاجمين قاموا بزرع ملفات «ويب شيل» لم يُصمم الفحص أحادي المحرك الذي يُجرى في لحظة زمنية محددة أبدًا للكشف عنها.
- يتطلب سد هذه الثغرة مجموعة أدوات تحكم متعددة المستويات. وتضيف هذه المجموعة ميزات المسح المتعدد، و«CDR» (نزع السلاح من المحتوى وإعادة بنائه)، و«DLP» (منع فقدان البيانات)، والمسح المتواصل، إلى جانب المسح الأصلي.
- Storage Security MetaDefender™ Storage Security منصة حماية البيانات المؤسسية OPSWAT والتي تستخدم تقنيات Metascan™ Multiscanning™ وDeep CDR™ وProactive DLP™ لفحص كل من الملفات التي يتم تحميلها حديثًا والملفات المخزنة بالفعل.
عندما يقوم مستخدمو ومسؤولو SharePoint المحليون بتحميل ملف ما، يتم فحص هذا الملف إما بواسطة برنامج مكافحة فيروسات تابع لجهة خارجية أو بواسطة محركات متوافقة مع AMSI (مثل Microsoft Defender). وإذا اجتاز الملف هذا الفحص الأولي، يُعتبر أنه تمت معالجته. «نظيف مرة واحدة، نظيف إلى الأبد». وهذا الافتراض هو بالضبط السبب الذي يجعل حمولات البرامج الضارة وبرامج الفدية تبقى داخل المستودع دون أن يتم اكتشافها؛ وأحيانًا لسنوات.
تؤكد «مايكروسوفت» ذلك صراحةً: يمكن لنظام الحماية من البرامج الضارة في «شيربوينت» أن يحد من الأضرار، لكنه لا يُعد نقطة دفاع وحيدة.
في الخدمات المصرفية والمالية والتأمين (BFSI)، والرعاية الصحية، والقطاع الحكومي، والتكنولوجيا التشغيلية (OT) أو بيئات البنية التحتية الحيوية، تشمل البيانات المعرضة للخطر الإقرارات المتعلقة بالامتثال، وسجلات المرضى، وملفات القضايا، والوثائق الهندسية. وتُخزَّن جميعها في مكتبة تتزايد حجمها عامًا بعد عام، في حين لا يتم العودة أبدًا لإعادة فحص ما تحتويه بالفعل.
ما يلي يتلخص في ثلاثة أمور: كيف يعمل الفحص المضاد للفيروسات في SharePoint فعليًّا، وما الذي لا يشمله هذا الفحص، وكيف ينبغي أن يكون شكل نظام أمان فعال ومتعدد الطبقات لمستودع ملفات SharePoint.
كيف Storage Security نظام MetaDefender™ Storage Security هذه المتطلبات
Storage Security MetaDefender™ Storage Security هي منصة حماية البيانات المؤسسية OPSWAT وهي مصممة لتأمين الملفات عبر أنظمة التخزين المحلية والمختلطة والسحابية الأصلية باستخدام تقنية Metascan™ Multiscanning وتقنية Deep CDR™ و Proactive DLP™، حيث تقوم بفحص كل من الملفات الجديدة التي يتم تحميلها والمحتوى المخزّن بالفعل.
بالنسبة لمستخدمي SharePoint، يمكن للمنصة أن تحل مشكلة المحتوى «الساكن» وكذلك القيود الناجمة عن الاعتماد على محرك واحد في عملية الكشف. وإليك كيفية حدوث ذلك:
- الفحص باستخدام أكثر من 30 محركًا لمكافحة البرامج الضارة من خلال تقنية Metascan™ Multiscanning ؛ فأي تهديد يفوت أحد المزودين يكون أمامه 29 فرصة أخرى ليتم اكتشافه.
- تقضي تقنية Deep CDR™ على النقاط العمياء في عملية الكشف؛ حيث تعمل تقنية Deep CDR™ على تفكيك الملفات وإعادة بنائها في هيكل آمن، وهو ما يُعد مفيدًا في التعامل مع التهديدات من نوع «يوم الصفر» والتهديدات المجهولة المخبأة في ملفات الإنتاجية. ويتم تفكيك الملف بغض النظر عما إذا تم التعرف على وجود تهديد أم لا.
- تعمل تقنية Proactive DLP™ على الحد من مخاطر تسرب البيانات من خلال تحديد البيانات الحساسة أو السرية الموجودة في الملفات وحجبها وحجب أجزاء منها. وبالنسبة لقطاعات الخدمات المالية والمصرفية والتأمين (BFSI) والرعاية الصحية والبيئات الحكومية الخاضعة لمتطلبات PCI DSS أو PHI أو CUI، فإن هذه التقنية تمثل إجراءً للتحقق من الامتثال يأتي ليُضاف إلى الحماية من البرامج الضارة وسجلات التدقيق.
خيارات المسح المتعددة فيStorage Security MetaDefender
Storage Security MetaDefender Storage Security انحرافًا جوهريًّا عن النموذج الأصلي لـ SharePoint، حيثStorage Security الفحص في الوقت الفعلي، والفحص المجدول، والفحص عند الطلب للمحتوى الموجود بالفعل في المستودع. تعمل الحماية في الوقت الفعلي على تأمين الملفات الجديدة التي يتم تحميلها في غضون ثوانٍ، بينما يضمن الفحص المجدول والفحص عند الطلب استمرار حماية الملفات الموجودة والإصدارات السابقة.
يظل النشر في المكان الذي تحتاجه
يمكن نشر MetaDefender Storage Security عبر نماذج متنوعة: خوادم مادية للتركيب المباشر على الأجهزة، ومنصات المحاكاة الافتراضية (المتوافقة مع VMware وHyper-V وXenServer)، وخدمة البنية التحتية كخدمة (IaaS) من كبار مزودي الخدمات السحابية، أو من خلال عمليات النشر في حاويات ضمن مجموعات Kubernetes.
الأسئلة المتداولة
1. هل يقوم Server SharePoint Server الملفات بحثًا عن البرامج الضارة تلقائيًا؟
نعم، ولكن في حالات محددة فقط. Server SharePoint Server فحص المستندات عند التحميل أو التنزيل أو التحرير عبر الإنترنت باستخدام محرك واحد عبر VSAPI أو ميزة مكافحة الفيروسات للمستندات القائمة على AMSI. ولا يقوم بإعادة فحص الملفات المخزنة بالفعل في المكتبات تلقائيًا.
2. هل يمكن للبرامج الضارة أن تظل موجودة دون أن يتم اكتشافها في مكتبة Server SharePoint؟
نعم. تعمل آليات مكافحة الفيروسات المدمجة أصلاً ServerSharePoint Server(VSAPI أو AMSI) على فحص الملف عند تحميله أو تنزيله باستخدام توقيعات محرك واحد سارية في تلك اللحظة. ولا يتم إعادة فحص الملفات لاحقًا، لذا فإن الملف الذي كان خاليًا من الفيروسات، أو لم يتم التعرف عليه ببساطة، عندما كانت توقيعات المحرك قديمة، يمكن أن يبقى في المكتبة إلى أجل غير مسمى.
3. هل يقوم Server SharePoint Server الملفات المخزنة بالفعل؟
لا. يعتمد المسح الأصلي على الأحداث، حيث يتم تشغيله عند إجراء عمليات التحميل أو التنزيل. ولا يتم تنفيذه وفق جدول زمني متكرر على المحتوى الموجود، بما في ذلك الإصدارات القديمة من الملفات التي يتم الاحتفاظ بها عبر سجل الإصدارات.
4. كيف يمكن للمهاجمين استخدام SharePoint لتوزيع البرامج الضارة، وليس مجرد تخزينها؟
يمكن للمهاجمين استخدام ميزات المشاركة والمزامنة في SharePoint — مثل الروابط الخارجية أو روابط الضيوف، أو المكتبات المتزامنة، أو المواقع المخترقة التي تستضيف مستندات التصيد والروابط الخبيثة — لنقل ملف تم تجهيزه مسبقًا في مستودع إلى مستخدمين آخرين ونقاط نهاية أخرى.
5. هل يتأثر SharePoint Online (Microsoft 365) بنفس الثغرات وببرنامج ToolShell؟
لا. Server تؤثر سلسلة الثغرات الأمنية «ToolShell» Server على Server SharePoint المحلي؛ ولم يتأثر SharePoint Online. كما تنطبق القيود المتعلقة بالمسح أثناء التخزين والمسح أحادي المحرك التي تمت مناقشتها هنا على Server المحلي أيضًا.
6. ما هو ToolShell، وهل تؤدي عملية التصحيح إلى إصلاحه تمامًا؟
ToolShell هو استغلال متسلسل (CVE-2025-49704، CVE-2025-49706، CVE-2025-53770، CVE-2025-53771) يتيح تنفيذ التعليمات البرمجية عن بُعد دون مصادقة على Server SharePoint المحلي. تعمل التصحيحات على سد الثغرات الأمنية، ولكن نظرًا لأن المهاجمين سرقوا مفاتيح الأجهزة، يجب على المؤسسات أيضًا تغيير المفاتيح والبحث عن برامج الويب الخفية التي تم زرعها بالفعل.
7. لماذا يتعين عليّ تغيير مفاتيح الجهاز الخاصة بـ ASP.NET بعد تثبيت التصحيحات؟
يمكن للمهاجمين الذين سرقوا مفاتيح جهازك تزوير رموز مصادقة صالحة حتى بعد تثبيت التصحيح. وتوصي وكالة الأمن السيبراني والبنية التحتية (CISA) بتغيير المفاتيح، ثم تثبيت التحديث، ثم تغيير المفاتيح مرة أخرى، وإعادة تشغيل IIS باستخدام الأداة iisreset.exe، حتى يؤدي تثبيت التصحيح فعليًّا إلى طرد المهاجم.
8. هل يؤدي تمكين AMSI إلى حماية SharePoint من ToolShell؟
تقوم ميزة تصفية الطلبات المدمجة في AMSI (التي تم تمكينها افتراضيًا منذ تحديثات سبتمبر 2023، ويفضل استخدامها في «الوضع الكامل») بفحص الطلبات الواردة ويمكنها حظر محاولات الاستغلال غير المصادق عليها عبر ToolShell. وتُعد هذه الميزة منفصلة عن ميزة مكافحة الفيروسات للمستندات القائمة على AMSI، والتي تقوم بفحص محتوى الملفات عند التحميل والتنزيل.

