- Проверка атаки на облачную службу электронной почты Microsoft Exchange Online показала, что инцидента можно было избежать; кроме того, она выявила слабую культуру информационной безопасности в Microsoft.
- Microsoft критикуют за медленное исправление публичной версии событий.
- Microsoft, судя по всему, не уделяла достаточного приоритета перестройке устаревшей инфраструктуры, чтобы противостоять нынешним угрозам.
Кибератаки можно предотвратить
Проверка атаки в июне 2023 года на облачную службу электронной почты Microsoft Exchange Online показала, что инцидента можно было избежать, если бы не слабая культура информационной безопасности Microsoft и недостаточные меры облачной безопасности.
Проверку провёл Совет по обзору кибербезопасности (CSRB) Агентства по кибербезопасности и защите инфраструктуры (CISA) правительства США. Совет потребовал от Microsoft «быстрой смены культуры безопасности». Его рекомендации включают:
клиенты Microsoft выиграют, если генеральный директор и совет директоров напрямую займутся культурой безопасности и публично представят план с конкретными сроками фундаментальных изменений, ориентированных на безопасность, во всём бизнесе и продуктовом портфеле;
генеральный директор должен привлекать высших руководителей к ответственности за реализацию программы;
руководству Microsoft следует поручить внутренним командам снизить приоритет разработки новых функций для облачной инфраструктуры и продуктовых линеек до тех пор, пока не будут внесены существенные улучшения в сфере безопасности, чтобы устранить конкуренцию за ресурсы;
риски безопасности должны полностью и надлежащим образом оцениваться и устраняться до внедрения новых функций.
Резкие формулировки стали ответом на атаку, которую в совете назвали «чередой предотвратимых ошибок со стороны Microsoft».
Читайте также:Microsoft и Epic сокращают инвестиции в независимые игры
Кто виноват в атаке
В отчёте CSRB [PDF] атака связывается с практикой ротации ключей, использовавшихся для защиты учётных записей служб Microsoft (MSA) — системы управления идентификацией, которая обеспечивает облачные сервисы софтверного гиганта для потребителей.
MSA была спроектирована в начале 2000-х годов без автоматической ротации или отключения ключей подписи. Поэтому Microsoft управляла ключами вручную, но отказалась от этой практики в 2021 году после того, как она привела к серьёзным сбоям в облаке.
Когда Storm-0558 получила ключ, созданный в 2016 году (он должен был быть отключён), она получила доступ к версии Outlook Web Access для потребителей. Дальше события развивались по нарастающей: из-за ошибки в системе Microsoft ключ MSA 2016 года позволял создавать токены для доступа к корпоративным почтовым ящикам, а не только к потребительским сервисам, созданным на базе MSA. В результате Storm-0558 смогла создавать токены, дававшие доступ к клиентам Microsoft, в том числе к Госдепартаменту США. Группировка этим воспользовалась и похитила около 60 000 писем ведомства, а также список адресов электронной почты всех сотрудников.
В отчёте отмечается, что другие облачные провайдеры лучше справляются с ротацией ключей и внедрением других мер безопасности, а Microsoft — нет. Поэтому авторы критикуют Microsoft за то, что она не смогла обнаружить утечку своих ключей.
Microsoft также критикуют за то, что она медленно исправляла публичную версию событий. В Редмонде утверждали, что атака стала возможной, потому что главный ключ шифрования оказался в аварийном дампе, который попал в подключённую к интернету отладочную среду. Но Microsoft так и не подтвердила эту теорию.
Пренебрежение управлением рисками безопасности
Ещё одна тема отчёта — Microsoft «не ставит управление рисками безопасности на уровень, соответствующий угрозе или критической важности технологий Microsoft для более чем 1 миллиарда клиентов по всему миру».
Исследователи сравнили Microsoft с другими облачными компаниями и обнаружили, что те действуют осторожнее, чем гигант Windows. «Microsoft недостаточно приоритизировала перестройку устаревшей инфраструктуры, чтобы противостоять нынешним угрозам», — заключили авторы.

