- Eine Überprüfung des Angriffs auf den gehosteten E-Mail-Dienst Exchange Online von Microsoft ergab, dass der Vorfall hätte vermieden werden können, zusätzlich zur laxen Informationssicherheitskultur von Microsoft.
- Microsoft wurde für seine langsamen Bemühungen zur Korrektur des öffentlichen Registers kritisiert.
- Microsoft scheint dem Wiederaufbau seiner Legacy-Infrastruktur nicht genügend Priorität eingeräumt zu haben, um der aktuellen Bedrohungslandschaft zu begegnen.
Cyberangriffe sind vermeidbar
Eine Überprüfung des Angriffs vom Juni 2023 auf den gehosteten E-Mail-Dienst Exchange Online von Microsoft ergab, dass der Vorfall hätte vermieden werden können, wenn nicht die laxe Informationssicherheitskultur von Microsoft und die mangelhaften Sicherheitsvorkehrungen in der Cloud gewesen wären.
Die Überprüfung, die vom Cybersecurity Review Board (CSRB) der Cybersecurity and Infrastructure Security Agency (CISA) der US-Regierung durchgeführt wurde, forderte einen "schnellen kulturellen Wandel" bei Microsoft. Die Empfehlungen des Gremiums umfassen:
Microsofts Kunden würden davon profitieren, wenn sich der CEO und der Vorstand direkt auf die Sicherheitskultur konzentrieren und öffentlich Pläne mit konkreten Fristen entwickeln und teilen, um grundlegende sicherheitsorientierte Änderungen im gesamten Unternehmen und seiner Produktpalette umzusetzen;
Der CEO sollte hochrangige Führungskräfte für die Umsetzung des Programms zur Rechenschaft ziehen;
Die Führung von Microsoft sollte erwägen, interne Teams anzuweisen, die Priorität der Feature-Entwicklung für die Cloud-Infrastruktur und Produktpaletten zu reduzieren, bis wesentliche Sicherheitsverbesserungen vorgenommen wurden, um den Wettbewerb um Ressourcen zu beseitigen;
Sicherheitsrisiken müssen vor der Einführung neuer Funktionen vollständig und angemessen bewertet und behoben werden.
Die deutliche Sprache kam als Reaktion auf den Angriff, den sie auf eine "Litanei vermeidbarer Fehler von Microsoft" zurückführte.
Lesen Sie auch:Microsoft und Epic reduzieren Investitionen in unabhängige Spiele
Der Schuldige für den Angriff
Der CSRB-Bericht [PDF] machte für den Angriff die Key-Rotation-Praktiken verantwortlich, die zum Schutz der Microsoft Service Accounts (MSA) verwendet wurden, des Identitätsverwaltungssystems, das die Cloud-Dienste des Softwaregiganten für Verbraucher antreibt.
MSA wurde Anfang der 2000er Jahre ohne automatischen Rotations- oder Deaktivierungsprozess für Signaturschlüssel entwickelt. Infolgedessen verwaltete Microsoft die Schlüssel manuell, stellte dies jedoch 2021 ein, nachdem die Praxis zu erheblichen Cloud-Störungen geführt hatte.
Als Storm-0558 also einen 2016 erstellten Schlüssel erhielt (der hätte deaktiviert werden sollen), erlangte es die Fähigkeit, auf die für Verbraucher bereitgestellte Version von Outlook Web Access zuzugreifen. Die Situation eskalierte von dort, da ein Fehler im Microsoft-System bedeutete, dass der MSA-Schlüssel von 2016 Token erstellen konnte, die den Zugriff auf geschäftliche E-Mail-Konten ermöglichten, nicht nur auf Verbraucherdienste, die von der MSA-Erstellung verwaltet wurden. Infolgedessen konnte Storm-0558 Token erstellen, die ihm Zugriff auf Microsoft-Kunden wie das US-Außenministerium verschafften.
Die Gruppe tat genau das und stahl etwa 60.000 E-Mails des Ministeriums sowie eine Liste mit E-Mail-Adressen aller Mitarbeiter.
Der Bericht stellt fest, dass andere Cloud-Anbieter zwar besser in der Schlüsselrotation und der Implementierung anderer Sicherheitskontrollen sind, Microsoft jedoch nicht. Infolgedessen kritisiert der Bericht Microsoft dafür, dass es das Leck seiner Schlüssel nicht erkennen konnte.
Microsoft wurde auch für seine langsamen Bemühungen zur Korrektur des öffentlichen Registers kritisiert. Redmond behauptete, der Angriff sei möglich gewesen, weil ein Hauptverschlüsselungsschlüssel in einem Absturzdump vorhanden war, der in eine mit dem Internet verbundene Debugging-Umgebung verschoben wurde. Aber Microsoft hat diese Theorie nie bewiesen.
Missachtung des Sicherheitsrisikomanagements
Ein weiteres Thema des Berichts ist, dass Microsoft "das Sicherheitsrisikomanagement nicht auf ein Niveau stellt, das der Bedrohung oder der kritischen Bedeutung der Microsoft-Technologie für seine über 1 Milliarde Kunden weltweit entspricht".
Die Forscher betrachteten Microsofts Multi-Cloud-Konkurrenten und fanden sie vorsichtiger als den Windows-Riesen. "Microsoft hat den Wiederaufbau seiner Legacy-Infrastruktur nicht ausreichend priorisiert, um der aktuellen Bedrohungslandschaft zu begegnen", stellten die Autoren fest.

