ارتقاء امنیت در Microsoft 365 با مسدودسازی پیشفرض پروتکل FPRPC
مایکروسافت اعلام کرد که اپلیکیشنهای Microsoft 365 برای Windows از اواخر ماه آگوست، بهصورت پیشفرض، دسترسی به فایلها از طریق پروتکل احراز هویت قدیمی و ناامن FPRPC را مسدود خواهند کرد.
این تغییرات تنها شامل اپلیکیشنهای Microsoft 365 برای Windows میشود و کاربران Microsoft Teams در پلتفرمهای Windows، Mac، Web، iOS یا Android را تحت تأثیر قرار نخواهد داد.
مایکروسافت روز چهارشنبه در پیامی جدید در Microsoft 365 Admin Center اعلام کرد:
«اپلیکیشنهای Microsoft 365 از نسخه ۲۵۰۸ به بعد، بهصورت پیشفرض، پروتکلهای ناامن بازکردن فایل مانند FPRPC را مسدود خواهند کرد و تنظیمات جدیدی در Trust Center برای مدیریت این پروتکلها اضافه خواهد شد.»
این شرکت افزود: «این تغییرات امنیت را با کاهش ریسک استفاده از فناوریهای قدیمی مانند FrontPage Remote Procedure Call (FPRPC)، FTP و HTTP افزایش میدهد.»
با آغاز نسخه ۲۵۰۸ اپلیکیشنهای Microsoft 365، بازکردن فایل از طریق پروتکل قدیمی FPRPC بهطور پیشفرض مسدود شده و بهجای آن از یک پروتکل جایگزین امنتر استفاده خواهد شد. این تغییرات از اواخر آگوست ۲۰۲۵ در دسترس عمومی قرار گرفته و پیشبینی میشود تا اواخر سپتامبر برای تمام tenants فعال شود.
تنظیمات جدید در Trust Center به کاربران این امکان را میدهد که مجدداً FPRPC را فعال کنند، مگر اینکه این قابلیت از طریق Group Policy یا Cloud Policy service (CPS) مدیریت شده باشد. همچنین کاربران میتوانند قابلیت بازکردن فایلها از طریق FTP و HTTP را که همچنان بهصورت پیشفرض فعال خواهد بود، غیرفعال کنند.
مدیران سیستم میتوانند تنظیمات پروتکلهای احراز هویت را از طریق Cloud Policy service (CPS) و در بخش تنظیمات Microsoft 365 Apps مدیریت کنند. در صورتی که یک پروتکل از طریق CPS غیرفعال شود، کاربران قادر به فعالسازی مجدد آن از طریق Trust Center نخواهند بود.
این اقدام پس از اعلامیه ماه ژوئن انجام میشود که در آن مایکروسافت اعلام کرده بود تنظیمات امنیتی پیشفرض تمامی tenants را بهروزرسانی خواهد کرد تا دسترسی به فایلها از طریق پروتکلهای احراز هویت قدیمی مانند RPS (Relying Party Suite) و FPRPC مسدود شود و کاربران در برابر حملات brute-force و phishing که از روشهای احراز هویت منسوخ سوءاستفاده میکنند، محافظت شوند.
از ابتدای سال جاری، مایکروسافت همچنین تمام ActiveX controls را در نسخههای Windows اپلیکیشنهای Microsoft 365 و Office 2024 غیرفعال کرده و اعلام کرده است که قابلیت جدیدی در Teams برای مسدودکردن screenshots در طول جلسات از ماه جولای ارائه خواهد شد.
بهتازگی نیز مایکروسافت اعلام کرده که فرمتهای فایل .library-ms و .search-ms را از ماه جولای به فهرست blocked Outlook attachments اضافه خواهد کرد.