Excel Add-ins: Vereist Een Vertrouwde Uitgever Voor Add-ins
π 2025-10-30
β’
β±οΈ 6 minuten lezen
β’
π΄ Must-Have
πΌ Management Samenvatting
Excel Add-ins vertrouwde Publisher requirement Blokkeert unsigned of niet-vertrouwde add-ins (.xll, .xlam) - executable code die volledig systeem-access heeft - om malware-laced add-ins te voorkomen terwijl legitimate signed add-ins toegestaan blijven.
Aanbeveling
IMPLEMENT
Risico zonder
High
Risk Score
8/10
Implementatie
6u (tech: 2u)
Van toepassing op:
β Microsoft Excel
Add-ins is hoog risico executables: .XLL add-ins zijn native DLLs (C/C++ code - volledige system access), .XLAM add-ins bevatten VBA macros (automation code), Add-ins load automatische (no user prompt if trusted), Add-ins persist over sessies (HKCU\Software\Microsoft\Office\Excel\Addins registry). Malware via add-ins: Keystroke logging, Diefstal van inloggegevens, Persistence mechanism (survives reboot), Data exfiltration. Zonder vertrouwde Publisher: enige signed add-in loads (stolen certificaat is automatische trust), Unsigned add-ins kunnen loaded worden (if user accepts prompt), No certificaat validatie.
Implementatie
vertrouwde Publisher requirement: Add-ins MOETEN signed zijn (code signing certificaat), certificaat MOET in vertrouwde Publishers store (explicit trust), Unsigned add-ins β blocked (no 'schakel in' option), niet-vertrouwde publishers β blocked. Effect: First add-in van publisher β prompt 'Trust Deze publisher?', Subsequent add-ins van same publisher β automatische load, Corporate add-ins β pre-populate vertrouwde Publishers via GPO/Intune.
Vereisten
Office 2016+
Code signing certificaatn (for internal add-ins)
vertrouwde Publishers GPO/Intune distribution
Add-in inventory (which add-ins zijn in use?)
Implementatie
Intune Settings Catalog: Excel\Security\Vertrouwenscentrum β Require die application add-ins are signed door vertrouwde Publisher: ingeschakeld. Distribute vertrouwde publisher certificaatn via GPO (Computer Config β Windows Settings β Beveiligingsinstellingen β Public Key beleidsregels β vertrouwde Publishers).
Monitoring
Gebruik PowerShell-script addins-trusted-publisher-required.ps1 (functie Invoke-Monitoring) β Controleren.
Gebruik PowerShell-script addins-trusted-publisher-required.ps1 (functie Invoke-Remediation) β Herstellen.
Compliance & Frameworks
CIS M365: Control Office Benchmark - Add-ins (L1) - vertrouwde publisher vereist voor add-ins
BIO: 12.06.01 - Software execution controls
Automation
Gebruik het onderstaande PowerShell script om deze security control te monitoren en te implementeren. Het script bevat functies voor zowel monitoring (-Monitoring) als remediation (-Remediation).
High: HOOG: Unsigned/niet-vertrouwde add-ins is volledige system access (DLL execution). Malware persistence, Diefstal van inloggegevens, data exfiltration.
Management Samenvatting
Vereist een vertrouwde uitgever voor add-ins voor Excel add-ins. Blokkeer unsigned add-ins. Sign corporate add-ins, distribute vertrouwde publishers. Implementatie: 2-6 uur.