Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Чтобы улучшить взаимодействие с пользователями, в модель службы Teams могут вноситься изменения. Например, чтобы повысить устойчивость производительности и проверки подлинности для пользователей, использующих Teams, изменения могут коснуться доступа по умолчанию или обновления срока действия маркера. Любые изменения такого рода направлены на безопасность и обеспечиваемую дизайном защищенность Teams.
Microsoft Teams — это часть служб Microsoft 365 и Office 365, в которой соблюдаются все рекомендации и процедуры по обеспечению безопасности, включая безопасность на уровне службы за счет всесторонней системы защиты, средства управления клиентов в службе, укрепление безопасности и применение рекомендаций по работе. Подробные сведения см. в центре управления безопасностью Майкрософт.
Надежность с момента разработки
Приложение Teams предназначено и разработано в соответствии с жизненным циклом разработки защищенных информационных систем Майкрософт (SDL), описанным в разделе Жизненный цикл разработки защищенных приложений (Майкрософт). Первым этапом создания более безопасной системы объединенных коммуникаций была разработка моделей угроз и тестирование каждого компонента по мере проектирования. Различные улучшения, связанные с обеспечением безопасности, были включены в технологический процесс разработки исходного кода. Переполнения буфера и другие угрозы безопасности обнаруживаются средствами разработки на этапе сборки, прежде чем код будет внесен в окончательную версию продукта. Невозможно предусмотреть защитные меры от всех неизвестных угроз безопасности. Ни одна система не может гарантировать полную безопасность. Но поскольку в процесс разработки продуктов изначально заложены принципы безопасного проектирования, принятые в отрасли стандарты безопасности являются основополагающим компонентом архитектуры Teams.
Надежность по умолчанию
Сетевая связь в Teams зашифровывается по умолчанию. Все серверы должны использовать сертификаты, OAUTH, TLS и SRTP. За счет этого все данные Teams защищены в сети.
Как Teams обрабатывает распространенные угрозы безопасности
В этом разделе описываются распространенные угрозы безопасности службы Teams и как Майкрософт уменьшает риски каждой угрозы.
Атака с использованием скомпрометированных ключей
Teams использует функции инфраструктуры открытых ключей операционной системы Windows Server для защиты данных ключей, которые применяются для шифрования подключений по протоколу TLS. Ключи, используемые для шифрования, передаются по подключениям TLS.
Атака на сеть типа "отказ в обслуживании"
Распределенная атака типа "отказ в обслуживании" (DDOS) производится, когда злоумышленник препятствует нормальной работе сети и ее использованию допустимыми пользователями. С помощью атаки типа "отказ в обслуживании" злоумышленник может выполнять следующее:
- Отправка недействительных данных приложениям и службам, работающим в атакуемой сети, для нарушения их нормальной работы.
- Отправка больших объемов трафика, перегружающего систему, пока она не прекратит реагировать на нормальные запросы либо время реакции не замедлится.
- Сокрытие следов атаки.
- Нарушение доступа пользователей к ресурсам сети.
Teams уменьшает риски этих атак, запуская защиту сети Azure DDOS и регулируя запросы клиентов с одних и тех же конечных точек, подсетей и федеративных объектов.
Прослушивание
Подслушивание происходит, когда злоумышленник получает доступ к пути данных в сети и получает возможность отслеживать и читать трафик. Подслушивание также называется перехватом или слежкой. Если трафик передается в виде обычного текста, злоумышленник может прочитать его, получив доступ к каналу обмена данными. Примером такой атаки является контроль маршрутизатора в составе такого канала.
Teams использует протокол Mutual TLS (MTLS) и межсерверный (S2S) OAuth (помимо прочих протоколов) для связи с сервером в Microsoft 365 и Office 365, и протокол TLS для связи клиентов со службой. Весь трафик в сети шифруется.
Благодаря применению этих способов связи становится крайне сложно или невозможно организовать подслушивание в течение одной беседы. TLS проверяет подлинность всех участников и шифрует весь трафик. Протокол TLS не предотвращает подслушивание, но злоумышленник не сможет читать трафик до взлома шифрования.
Протокол Traversal Using Relays around NAT (TURN) используется для целей мультимедиа в реальном времени. Протокол TURN не требует шифрования трафика. Отправляемая с его помощью информация защищается посредством контроля целостности сообщений. Этот протокол открыт для подслушивания, но передаваемые с его помощью данные, то есть IP-адреса и номера портов, можно извлекать напрямую путем анализа адресов источника и места назначения пакетов. Служба Teams проверяет действительность информации посредством контроля целостности сообщений с помощью ключа, основанного на нескольких элементах, включая пароль TURN, который никогда не передается в виде простого текста. SRTP используется для медиа-трафика и также зашифрован.
Спуфинг удостоверений (спуфинг IP-адресов)
Спуфинг происходит, когда злоумышленнику удается без разрешения определить и использовать IP-адрес сети, компьютера или сетевого компонента. Успешная атака позволяет злоумышленнику действовать от имени обычного участника, определенного по IP-адресу.
TLS проверяет подлинность всех участников и шифрует весь трафик. Использование протокола TLS не позволяет злоумышленнику выполнить спуфинг IP-адреса в определенных подключениях (например, в подключениях Mutual TLS). Злоумышленник все же может подделать адрес DNS-сервера. Но поскольку проверка подлинности в Teams основана на сертификатах, у злоумышленника не будет действительных сведений, необходимых для спуфинга одного из участников обмена данными.
Атака злоумышленника в середине
Атака "злоумышленник в середине" происходит, когда злоумышленник перенаправляет данные, которыми обмениваются два пользователя, через свое устройство без ведома этих пользователей. В результате злоумышленник получает возможность контролировать и просматривать трафик перед его отправкой предполагаемому получателю. Каждый из участников обмена данными на самом деле обменивается трафиком со злоумышленником, думая при этом, что информация передается второму пользователю. Такой сценарий возможен, если злоумышленник может изменить Microsoft Entra ID Доменные службы, чтобы добавить свой сервер в качестве доверенного, или изменить конфигурацию DNS, чтобы вынудить клиентов устанавливать подключение к серверу через компьютер злоумышленника, или же воспользоваться другими методами.
Атаки злоумышленника «в середине» на трафик мультимедиа между двумя конечными точками, участвующими в обмене аудио, видео и приложениями Teams, предотвращаются Real-Time с помощью протокола SRTP для шифрования медиапотока. Ключи шифрования согласовываются между двумя конечными точками по собственному протоколу сигнализации (протокол сигнализации вызовов Teams), который использует зашифрованный канал UDP или TCP с TLS 1.2 и AES-256 (в режиме GCM).
Атака с повторением протокола RTP
Атака с повторением осуществляется, когда действительная передача мультимедиа между двумя участниками перехватывается и повторно передается со злонамеренными целями. Teams использует протокол SRTP в сочетании с протоколом безопасного обмена сигналами, защищающим передаваемые данные от атак с повторением. Это позволяет получателю вести учет уже полученных пакетов RTP и сравнивать каждый новый пакет с уже имеющимися в списке.
Нежелательные мгновенные сообщения
Нежелательные мгновенные сообщения — это нежелательные рекламные сообщения или запросы подписки на сведения присутствии, такие как спам, но в форме мгновенных сообщений. Такие сообщения сами по себе не нарушают безопасность сети, но они как минимум раздражают пользователей, снижают доступность ресурсов и производительность работы, а в перспективе могут привести к нарушению сетевой безопасности. Примером является отправка пользователями нежелательных запросов друг другу. Чтобы избавиться от таких запросов, пользователи могут блокировать друг друга, однако защититься от скоординированной атаки нежелательными мгновенными сообщениями в федеративной среде может быть сложно, если не отключить федерацию партнера.
Вирусы и черви
Вирус — программный код, предназначенный для воспроизведения аналогичного кода в большем количестве. Для работы вирусу требуется носитель, например файл, электронная почта или программа. Как и вирус, червь — это программный код, воспроизводящий большее количество аналогичных единиц кода. В отличие от вируса, червю не нужен носитель. Вирусы и черви в основном появляются при обмене файлами между клиентами, а также при получении URL-адресов от других пользователей. Если вирус находится на компьютере, он может, например, использовать идентификационные данные хозяина для отправки мгновенных сообщений от его имени. Стандартные рекомендации по безопасности клиентов, такие как периодическое сканирование вирусов, могут уменьшить эту проблему.
Попытки фишинга
Фишинговые атаки в Teams дорого обходятся в денежном выражении и обеспечивают душевное спокойствие. Эти атаки осуществляются путем обмана пользователей, вынуждая их раскрывать такую информацию, как пароли, коды, номера кредитных карт и другую важную информацию, с помощью поддельных ссылок на веб-сайты и вложений, которые кажутся безобидными, но могут загружать опасное программное обеспечение по щелчку. Поскольку многие из этих атак нацелены на пользователей, даже на важные цели с большим количеством доступа, они могут быть повсеместными. Однако существуют стратегии защиты от фишинга как для администраторов Teams, так и для пользователей.
Если пользователь в вашей организации получил фишинговое сообщение от внешнего отправителя, администраторы клиента могут удалить это сообщение из представления пользователя с помощью API Graph "RemoveAllAccessForUser".
Microsoft Defender для Office 365 также обеспечивает безопасность Teams
Платформа безопасности для Teams
Teams поддерживает такие идеи безопасности, как "никому не доверяй" и принципы доступа с наименьшими привилегиями. В этом разделе представлен обзор основных элементов, формирующих платформу безопасности для Microsoft Teams.
Основные элементы:
- Microsoft Entra ID, предоставляющий единый надежный серверный репозиторий для учетных записей пользователей. Сведения о профиле пользователя сохраняются в Microsoft Entra ID с помощью действий Microsoft Graph.
- Может быть выпущено несколько маркеров, которые можно увидеть при трассировке сетевого трафика. К ним относятся маркеры Skype, которые можно увидеть в трассировке при просмотре трафика чата и голосовой связи.
- Протокол TLS шифрует канал при использовании. Проверка подлинности проводится с использованием взаимного TLS (MTLS) на основе сертификатов или проверки подлинности между службами на основе Microsoft Entra ID.
- Потоки одноранговых сеансов обмена аудио- и видеоданными и общего доступа к приложениям шифруются и проверяются на целостность с использованием протокола SRTP.
- Вы увидите трафик OAuth в своей трассировке, в частности, связанный с обменами токенов и согласованием разрешений при переключении между вкладками в Teams, например для перехода от записей к Files. Пример потока OAuth для вкладок см. в этом документе.
- Teams по возможности использует отраслевые протоколы для проверки подлинности пользователей.
В следующих разделах описаны некоторые из этих основных технологий.
Microsoft Entra ID
Microsoft Entra ID функционирует как служба каталогов для Microsoft 365 и Office 365. В ней хранятся все сведения каталога пользователей и приложений, а также назначения политик.
Шифрование трафика в Teams
В этой таблице указаны основные типы трафика и протокол, используемый для шифрования.
| Тип трафика | Способ шифрования |
|---|---|
| Сервер-сервер | TLS (с MTLS или OAuth между службами) |
| Клиент-сервер, например, мгновенные сообщения и сведения о присутствии | TLS |
| Потоки мультимедиа, например аудио- и видеоданные мультимедиа, к которым предоставлен общий доступ | TLS |
| Общий доступ к аудио и видео файлов мультимедиа | SRTP/TLS |
| Передача сигналов | TLS |
Точки распространения списков отзыва сертификатов (CRL)
Трафик Microsoft 365 и Office 365 передается через каналы, зашифрованные с помощью протоколов TLS/HTTPS. Это означает, что сертификаты используются для шифрования всего трафика. Для Teams требуется, чтобы все сертификаты серверов содержали одну или несколько точек распространения CRL. Точки распространения списков отзыва сертификатов (CDP) представляют собой расположения, из которых можно скачать CRL, чтобы убедиться, что сертификат не был отозван с момента его выпуска, и срок его действия не истек. Точка распространения списка отзыва сертификатов CRL указывается в свойствах сертификата в виде URL-адреса и является безопасным протоколом HTTP. Служба Teams проверяет CRL с каждой проверкой подлинности сервера сертификата.
Расширенное использование ключа
Для всех компонентов службы Teams требуется, чтобы все сертификаты сервера поддерживали расширенное использование ключей (EKU) для проверки подлинности серверов. Настройка поля EKU для проверки подлинности серверов означает, что сертификат действителен для проверки подлинности серверов. Использование EKU важно для MTLS.
TLS для Teams
Данные Teams шифруются во время передачи и хранения в службах Майкрософт, между службами, между клиентами и службами. Корпорация Майкрософт обеспечивает шифрование с помощью стандартных отраслевых технологий, таких как TLS и SRTP, для шифрования всех данных во время передачи. К данным при передаче относятся сообщения, файлы, собрания и другое содержимое. Корпоративные данные также шифруются при хранении в службах Майкрософт, при этом организации могут в случае необходимости расшифровать содержимое, чтобы исполнять свои обязательства по безопасности и соответствию требованиям с использованием таких методов как обнаружение электронных данных. Дополнительные сведения о шифровании в Microsoft 365 см. в статье Шифрование в Microsoft 365
Потоки данных TCP шифруются с помощью протокола TLS, а протоколы MTLS и OAuth между службами обеспечивают связь между службами, системами и клиентами с проверкой подлинности на конечной точке. Teams использует эти протоколы для создания сети доверенных систем и для шифрования все данных, передающихся по этой сети.
При подключении по протоколу TLS клиент запрашивает действительный сертификат у сервера. Чтобы сертификат был действительным, он должен быть выдан центром сертификации (ЦС), который также является доверенным объектом клиента, а имя DNS сервера должно соответствовать имени DNS сертификата. Если сертификат действительный, клиент использует открытый ключ в сертификате для шифрования симметричных ключей шифрования, которые будут использоваться для обмена данными, поэтому только исходный владелец сертификата может использовать закрытый ключ для шифрования содержимого сеанса обмена данными. Результатом является доверенное подключение, которое после этого уже не проверяется другими доверенными серверами или клиентами.
Использование протокола TLS помогает предотвратить прослушивание и атаки типа "злоумышленник в середине". В атаке "злоумышленник в середине" злоумышленник перенаправляет связь между двумя сетевыми объектами через свой компьютер без ведома любой из сторон. Спецификация доверенных серверов TLS и Teams снижает риск атаки злоумышленника частично на прикладном уровне с помощью шифрования, которое координируется с использованием криптографии с открытым ключом между двумя конечными точками. Злоумышленник должен иметь действительный и доверенный сертификат с соответствующим закрытым ключом и выданный на имя службы, с которой клиент связывается для расшифровки связи.
Шифрование в Teams и Microsoft 365
Teams использует несколько уровней шифрования для защиты передаваемого и неактивного содержимого. Дополнительные сведения об этих уровнях, включая стандартное шифрование, сквозное шифрование и ключ клиента, см. в статье "Шифрование в Microsoft Teams". В следующих разделах рассматриваются только сведения о путях мультимедиа, относящиеся к стеку звонков и собраний Teams.
Шифрование мультимедиа
Потоки звонков в Teams основаны на модели предложения по протоколу SDP RFC 8866 и ответов по протоколу HTTPS. Когда вызываемый абонент соглашается принять входящий звонок, вызывающая сторона и вызываемая сторона согласуют параметра сеанса. Трафик мультимедиа шифруется по протоколу SRTP: это профиль протокола RTP, который обеспечивает конфиденциальность, проверку подлинности и защиту от атак с повторением пакетов для трафика RTP. Трафик мультимедиа передается между вызывающей и вызываемой сторонами по протоколу SRTP. Протокол SRTP использует ключ сеанса, сформированный защищенным генератором случайных чисел. Обмен ключами производится по сигнальному каналу TLS.
Согласование трафика мультимедиа между клиентами обычно производится с помощью сигнализации соединения между клиентами. Трафик, передающийся от одного клиента непосредственно другому клиенту, шифруется с помощью SRTP. В обычных потоках звонков согласование ключа шифрования происходит по сигнальному каналу звонка.
Сведения о том, как сквозное шифрование является производным и обменивается ключами, см. в статье "Шифрование в Microsoft Teams".
Звонки со сквозным шифрованием включают 20-значный код безопасности, который участники могут сравнить, чтобы убедиться, что вызов не был перехвачен. Дополнительные сведения см. в статье Управление сквозным шифрованием для собраний и индивидуальных звонков Microsoft Teams.
Teams использует маркер на основе учетных данных для безопасного доступа к ретрансляторам мультимедиа по протоколу TURN. Ретрансляторы обмениваются маркером по каналу, защищенному протоколом TLS.
Федеральный стандарт обработки информации (FIPS)
Teams использует алгоритмы, совместимые с FIPS, для обмена ключами шифрования. Дополнительные сведения о реализации FIPS см. в публикации 140-2 Федерального стандарта обработки информации (FIPS).
Проверка подлинности пользователей и клиентов
Доверенным пользователем является тот, чьи учетные данные были проверены на подлинность с помощью Microsoft Entra ID в Microsoft 365 или Office 365.
Проверка подлинности представляет собой предоставление учетных данных пользователя доверенному серверу или службе. Teams использует следующие протоколы проверки подлинности в зависимости от состояния и местоположения пользователя.
- Современная проверка подлинности (MA) является реализацией Майкрософт протокола OAUTH 2.0 для взаимодействия клиента с сервером. Она включает функции безопасности, такие как многофакторная проверка подлинности и условный доступ. Для использования MA эта технология должна быть включена на уровне организации клиента и на уровне клиентских устройств. Клиенты Teams на компьютерах и мобильных устройствах, а также веб-клиент поддерживают MA.
Проверка подлинности в Teams выполняется с помощью Microsoft Entra ID и OAuth. Упрощенное представление процесса проверки подлинности:
- Вход пользователя в > систему Выпуск > маркера следующий запрос использует выпущенный маркер.
Запросы от клиента к серверу проверяются на подлинность и авторизуются Microsoft Entra ID с использованием OAuth. Пользователи с действительными учетными данными, предоставленными федеративным партнером, являются доверенными и подвергаются тому же процессу, что и собственные пользователи. Однако администраторы могут ввести дополнительные ограничения.
Для проверки подлинности файлов мультимедиа протоколы ICE и TURN также используют требование Digest, описанное в документе IETF TURN RFC.
Средства управления Windows PowerShell и Teams
В Teams ИТ-администраторы могут управлять службой в Центре администрирования Microsoft 365 или с помощью Tenant Remote PowerShell (TRPS). Для проверки подлинности в TRPS администраторы клиента используют современную проверку подлинности.
Настройка доступа к Teams на границе с Интернетом
Для правильной работы Teams (например, чтобы пользователи могли присоединяться к собраниям и т. д.) клиентам необходимо настроить доступ к Интернету таким образом, чтобы был разрешен исходящий трафик UDP и TCP к службам в облаке Teams. Дополнительные сведения см. в статье URL-адреса и диапазоны IP-адресов Office 365.
UDP 3478-3481 и TCP 443
Порты UDP 3478-3481 и TCP 443 используются клиентами для запроса службы для аудиовизуальных материалов. Клиент использует эти порты для распределения портов UDP и TCP соответственно для разрешения этих потоков мультимедиа. Потоки мультимедиа в этих портах защищены с помощью ключа, который передается по каналу передачи сигнала, защищенному протоколом TLS.
Федеративные меры защиты для Teams
Федерация предоставляет для вашей организации возможность взаимодействовать с другими организациями, чтобы обмениваться мгновенными сообщениями и присутствием. В Teams федерация включена по умолчанию. Однако администраторы клиентов могут управлять федерацией через Центр администрирования Microsoft 365.
Устранение угроз для собраний Teams
Корпоративные пользователи могут создавать собрания в режиме реального времени и присоединяться к ним, а также приглашать внешних пользователей, у которых нет учетной записи Microsoft Entra ID, Microsoft 365 или Office 365, для участия в этих собраниях.
Предоставление внешним пользователям возможности участвовать в собраниях Teams может быть удобным, но также создает некоторые риски безопасности. Для устранения этих рисков в Teams используются следующие защитные меры:
Перед собранием:
Определите, каким типам внешних участников разрешено присоединяться к собраниям:
Анонимный доступ позволяет присоединяться к собранию (1) пользователям, не прошедшим проверку подлинности, которые не вошли в команду (обычно присоединяются по ссылке на собрание в браузере) и (2) прошедшим проверку подлинности пользователям из внешних клиентов, у которых не установлен внешний доступ от организатора и вашей организации.
С помощью внешнего доступа вы можете решить, какие из внешних пользователей и организаций, прошедших проверку подлинности, смогут присоединяться к собраниям с большими привилегиями. Эти пользователи считаются принадлежащими к доверенным организациям.
Гостевой доступ позволяет создавать гостевые учетные записи для пользователей за пределами организации, чтобы они могли получать доступ к командам, документам в каналах, ресурсам, чатам и приложениям, сохраняя при этом контроль над своими корпоративными данными.
Примечание.
Пользователи и организации, не имеющие внешнего доступа к вашей организации, будут считаться анонимными. Если вы заблокировали анонимное присоединение, пользователи не смогут присоединяться к вашим собраниям.
Внешний доступ должен быть двунаправленным, обе организации должны разрешать взаимный внешний доступ.
Примечание.
Дополнительные сведения о гостевом и внешнем доступе в Teams см. в этой статье. В ней описано, какие функции могут ожидать и использовать гости или внешние пользователи при входе в Teams.
Определите, кто может присоединиться к собранию напрямую, а кто должен будет ждать допуска в "зале ожидания" от организатора, соорганизатора или авторизованных пользователей с ролью докладчика собрания:
Решите, могут ли анонимные пользователи и вызывающие абоненты с телефонным подключением начинать собрание до того, как к вызову присоединятся пользователи из вашей организации, пользователи из доверенной организации и пользователи с гостевым доступом.
Примечание.
Планирование собраний ограничено авторизованными пользователями из вашей организации или пользователями с гостевым доступом в вашей организации.
Во время собрания:
- Назначьте определенные роли участников собрания , чтобы определить права на управление собранием. Участники собрания разделяются на группы со своими правами и ограничениями, перечисленными здесь.
Примечание.
Если вы записываете собрания и хотите просмотреть таблицу разрешений, связанную с доступом к содержимому, ознакомьтесь с этой статьей и ее таблицей.
Изменение во время собрания:
- Параметры собрания можно изменить во время проведения этого собрания. После сохранения изменения будут применены к проводящемуся собранию в течение нескольких секунд. Изменения также затронут все будущие вхождения этого собрания. Дополнительные сведения о назначении этих ролей см. в этой статье.
Примечание.
Изменения в параметрах администрирования Teams могут занять до 24 часов.
Статьи по теме
Основные 12 задач для отделов обеспечения безопасности при поддержке работы из дома