- وجد تحقيق حول هجوم على خدمة البريد الإلكتروني المستضافة Exchange Online من مايكروسوفت أن الحادث كان يمكن تجنبه، بالإضافة إلى ثقافة أمن المعلومات المتساهلة في مايكروسوفت.
- تعرضت مايكروسوفت لانتقادات بسبب جهودها البطيئة لتصحيح السجل العام.
- لا يبدو أن مايكروسوفت أعطت أولوية كافية لإعادة بناء بنيتها التحتية القديمة لمواجهة مشهد التهديدات الحالي.
يمكن منع الهجمات الإلكترونية
وجد تحقيق حول هجوم يونيو 2023 على خدمة البريد الإلكتروني المستضافة Exchange Online من مايكروسوفت أن الحادث كان يمكن تجنبه لولا ثقافة أمن المعلومات المتساهلة في مايكروسوفت وإجراءات الأمان السحابية غير الكافية.
التحقيق، الذي أجراه مجلس مراجعة الأمن السيبراني (CSRB) التابع لوكالة الأمن السيبراني وأمن البنية التحتية (CISA) في الحكومة الأمريكية، دعا إلى "تغيير ثقافي سريع" في مايكروسوفت. تشمل توصيات المجلس ما يلي:
سيستفيد عملاء مايكروسوفت من تركيز الرئيس التنفيذي ومجلس الإدارة مباشرة على ثقافة الأمان وتطوير ومشاركة خطط عامة بجداول زمنية محددة لإجراء تغييرات أساسية تركز على الأمان عبر الأعمال ومجموعة منتجاتها؛
يجب على الرئيس التنفيذي تحميل كبار المسؤولين المسؤولية عن تنفيذ البرنامج؛
يجب على قيادة مايكروسوفت النظر في توجيه الفرق الداخلية لتقليل أولوية تطوير الميزات للبنية التحتية السحابية ومجموعات المنتجات حتى يتم إجراء تحسينات أمان جوهرية للقضاء على المنافسة على الموارد؛
يجب تقييم مخاطر الأمان ومعالجتها بشكل كامل ومناسب قبل تطبيق القدرات الجديدة.
جاءت اللغة القوية ردًا على الهجوم، الذي أرجعته إلى "سلسلة من الأخطاء التي يمكن تجنبها من جانب مايكروسوفت".
اقرأ أيضًا:مايكروسوفت وEpic تقلصان استثماراتهما في الألعاب المستقلة
موضع اللوم في الهجوم
ألقى تقرير CSRB [PDF] باللوم في الهجوم على ممارسات تدوير المفاتيح المستخدمة لحماية حسابات خدمة مايكروسوفت (MSA)، نظام إدارة الهوية الذي يدعم الخدمات السحابية لعملاق البرمجيات للمستهلكين.
تم تصميم MSA في أوائل العقد الأول من القرن الحادي والعشرين دون أي عملية تلقائية لتدوير مفاتيح التوقيع أو تعطيلها. نتيجة لذلك، كانت مايكروسوفت تدير المفاتيح يدويًا، لكنها توقفت عن ذلك في عام 2021 بعد أن تسببت الممارسة في انقطاعات كبيرة في السحابة.
لذا عندما حصلت Storm-0558 على مفتاح تم إنشاؤه في عام 2016 (والذي كان يجب تعطيله)، حصلت على القدرة على الوصول إلى إصدار Outlook Web Access المقدم للمستهلكين. تصاعدت الأمور من هناك، حيث أن خللًا في نظام مايكروسوفت يعني أن مفتاح MSA لعام 2016 يمكنه إنشاء رموز تسمح بالوصول إلى حسابات البريد الإلكتروني للشركات، وليس فقط خدمات المستهلكين التي تديرها MSA. نتيجة لذلك، تمكنت Storm-0558 من إنشاء رموز منحتها الوصول إلى عملاء مايكروسوفت، مثل وزارة الخارجية الأمريكية. فعلت العصابة ذلك بالضبط، وسرقت حوالي 60,000 بريد إلكتروني من الوزارة، بالإضافة إلى قائمة عناوين البريد الإلكتروني لجميع الموظفين.
يشير التقرير إلى أنه بينما يقوم مقدمو الخدمات السحابية الآخرون بعمل أفضل في تدوير المفاتيح وتنفيذ ضوابط أمان أخرى، فإن مايكروسوفت ليست كذلك. نتيجة لذلك، ينتقد التقرير مايكروسوفت لعدم قدرتها على اكتشاف تسرب مفاتيحها.
كما تعرضت مايكروسوفت لانتقادات بسبب جهودها البطيئة لتصحيح السجل العام. ادعت Redmond أن الهجوم كان ممكنًا لأن مفتاح تشفير رئيسي كان موجودًا في تفريغ أعطال تم نقله إلى بيئة تصحيح متصلة بالإنترنت. لكن مايكروسوفت لم تثبت هذه النظرية أبدًا.
ازدراء لإدارة مخاطر الأمان
قضية أخرى في التقرير هي أن مايكروسوفت "لا تضع إدارة مخاطر الأمان في مستوى يتناسب مع التهديد أو الأهمية الحيوية لتقنية مايكروسوفت لأكثر من مليار عميل حول العالم".
نظر الباحثون في نظراء مايكروسوفت متعددي السحابة ووجدوهم أكثر حذرًا من عملاق Windows. "لم تعط مايكروسوفت أولوية كافية لإعادة بناء بنيتها التحتية القديمة لمواجهة مشهد التهديدات الحالي"، كما وجد المؤلفون.

