Veilig & weerbaar

Actief misbruikt lek in SharePoint: wat dit voor jouw bedrijf betekent

Aanvallers maken op dit moment actief misbruik van een lek in Microsoft SharePoint. Gebruik jij SharePoint voor offertes, contracten of klantdossiers? Dan is dit het moment om te controleren of jouw bedrijf risico loopt.

Alle artikelen

Veel bedrijven bewaren hun belangrijkste documenten - offertes, contracten, tekeningen, klantdossiers - in Microsoft SharePoint. Handig, want iedereen in de organisatie werkt er dagelijks in en het is eenvoudig te delen met collega’s, leveranciers en klanten. Nu blijkt dat er een ernstig beveiligingslek in SharePoint zit, dat op dit moment actief door aanvallers wordt misbruikt. Reden om er even bij stil te staan, ook als je zelf niets van ICT weet.

Wat is er precies aan de hand?

Beveiligingsonderzoekers hebben een lek ontdekt in SharePoint waarmee een aanvaller, zonder in te loggen, toegang kan krijgen tot een SharePoint-server. Eenmaal binnen kan die persoon bij alle documenten die daarop staan, en in sommige gevallen zelfs verder het netwerk in. Het bijzondere - en zorgelijke - aan dit lek is dat het al actief wordt gebruikt bij aanvallen, terwijl veel organisaties de bijbehorende patch (reparatie) nog niet hebben geïnstalleerd.

Cloud of eigen server: het verschil dat er nu toe doet

Belangrijk om te weten: het lek zit specifiek in SharePoint Server, de variant die bedrijven zelf op een eigen server draaien (on-premise). Gebruik je SharePoint Online, onderdeel van Microsoft 365, dan beheert Microsoft die omgeving zelf en installeert het bedrijf de benodigde updates automatisch. Voor de meeste kleinere bedrijven die alles in Microsoft 365 hebben zitten, is dit lek dus geen directe bedreiging.

Twijfel je of je een eigen SharePoint-server hebt draaien, bijvoorbeeld omdat die ooit is ingericht voor het delen van tekeningen met een productieafdeling of documenten met transportpartners? Vraag het na bij je IT-beheerder of IT-partner. Het is een vraag van dertig seconden, met mogelijk grote gevolgen.

Waarom dit relevant is voor jouw bedrijf

Juist in groothandel, productie en transport & logistiek wordt SharePoint vaak gebruikt om documenten te delen binnen de keten: offertes met klanten, contracten met leveranciers, tekeningen met onderaannemers, planningen met transportpartners. Als een aanvaller via dit lek toegang krijgt, liggen al die gegevens in principe open. Dat raakt niet alleen jouw bedrijf, maar mogelijk ook de klanten en partners van wie je gegevens beheert. Dat kan schade opleveren aan je bedrijfsvoering én aan het vertrouwen dat anderen in je stellen.

Wat moet je nu laten doen?

Als directeur hoef je dit niet zelf op te lossen, maar je bent wel degene die ervoor zorgt dat het gebeurt. Zorg dat de volgende punten worden uitgevoerd, door je eigen IT-afdeling of je IT-partner:

1. Vaststellen of je kwetsbaar bent. Check of er ergens in de organisatie een SharePoint Server draait die zelf beheerd wordt (dus niet SharePoint Online binnen Microsoft 365).

2. De beschikbare patch direct installeren. Microsoft heeft noodupdates uitgebracht om het lek te dichten. Hoe eerder deze geïnstalleerd is, hoe kleiner het risico dat je alsnog slachtoffer wordt.

3. Controleren op sporen van misbruik. Omdat het lek al actief wordt uitgebuit, is het niet genoeg om alleen te patchen. Laat controleren of er vóór het patchen al ongeautoriseerde toegang heeft plaatsgevonden, bijvoorbeeld via logbestanden.

4. Beveiligingssleutels vernieuwen. Als blijkt dat er al misbruik is geweest, kan een aanvaller met gestolen sleutels soms ook ná het patchen nog binnenkomen. Laat daarom relevante sleutels en wachtwoorden vernieuwen wanneer daar aanleiding voor is.

5. Bepaal samen met je IT-partner of overstappen naar de cloud verstandig is. Dit is niet verplicht, maar organisaties die overstappen naar SharePoint Online laten dit soort onderhoud voortaan aan Microsoft over, wat dit type risico structureel verkleint.

Concreet actieplan voor vandaag

Je hoeft dit artikel niet te onthouden, maar wel deze vraag te stellen aan wie bij jou verantwoordelijk is voor ICT: “Draaien wij ergens een eigen SharePoint-server, en zo ja, is de patch al geïnstalleerd en is er gecontroleerd op misbruik?” Is het antwoord onduidelijk, dan is dat op zichzelf al een signaal dat het goed is om dit even scherp te laten uitzoeken.

Een paar vragen die we vaak krijgen

Wij werken met Microsoft 365, lopen wij ook risico?

Als al je documenten in SharePoint Online staan, onderdeel van Microsoft 365, dan ben je door dit specifieke lek niet direct kwetsbaar, omdat Microsoft die omgeving zelf beheert en patcht. Het is wel een goed moment om dat samen met je IT-partner te bevestigen, want sommige bedrijven gebruiken zonder het te weten toch nog een oude, zelfbeheerde SharePoint-omgeving naast Microsoft 365.

Hoe kom ik erachter of we al slachtoffer zijn geworden?

Dat is niet iets wat je zelf kunt zien; het vraagt om onderzoek in logbestanden en systeeminstellingen door iemand met technische kennis. Vraag je IT-partner om dit expliciet te controleren, ook als je denkt dat alles er normaal uitziet.

We hebben de patch al geïnstalleerd, zijn we dan klaar?

De patch voorkomt nieuwe aanvallen via dit lek, maar als een aanvaller er vóór het patchen al in is geweest, kan die soms nog toegang hebben via eerder gestolen gegevens. Laat daarom altijd ook controleren op sporen van eerder misbruik en vernieuw waar nodig sleutels en wachtwoorden.

Is overstappen naar SharePoint Online nu verstandig?

Dat hangt af van jouw situatie, maar het is zeker het overwegen waard. Met SharePoint Online neemt Microsoft het onderhoud en patchen van je omgeving over, waardoor dit soort acute lekken je bedrijf minder snel raken. Bespreek met je IT-partner wat dat voor jouw specifieke inrichting zou betekenen.


Wil je weten of jouw bedrijf met dit SharePoint-lek te maken heeft, of gewoon even laten checken hoe je documentbeheer ervoor staat? We denken graag met je mee.

Nieuwsbrief

Elke maand praktische ICT-inzichten

Wat er speelde, wat het voor jouw bedrijf betekent en één ding dat je vandaag zelf kunt doen. Geen verkooppraat, afmelden kan altijd.

We gebruiken je adres alleen voor de nieuwsbrief. Zie onze privacyverklaring.

Nog vragen over je eigen ICT?

Doe de gratis scan en zie hoe je eigen ICT ervoor staat, in plaats van het bij algemene kennis te laten. Wil je het bespreken? Een vrijblijvende kennismaking kan altijd.

Gratis en vrijblijvend, zonder verkooppraatje.

Mogen we meten wat je helpt?

Met analytische cookies zien we welke pagina's je verder helpen en welke niet, zodat we de site kunnen verbeteren. Geen advertenties, geen doorverkoop van gegevens. We plaatsen ze pas na jouw toestemming. Lees ons cookiebeleid.

Je keuze pas je later aan via ‘Cookievoorkeuren’ onderaan elke pagina.