• Проверка атаки на облачную службу электронной почты Microsoft Exchange Online показала, что инцидента можно было избежать; кроме того, она выявила слабую культуру информационной безопасности в Microsoft.
  • Microsoft критикуют за медленное исправление публичной версии событий.
  • Microsoft, судя по всему, не уделяла достаточного приоритета перестройке устаревшей инфраструктуры, чтобы противостоять нынешним угрозам.

Кибератаки можно предотвратить

Проверка атаки в июне 2023 года на облачную службу электронной почты Microsoft Exchange Online показала, что инцидента можно было избежать, если бы не слабая культура информационной безопасности Microsoft и недостаточные меры облачной безопасности.

Проверку провёл Совет по обзору кибербезопасности (CSRB) Агентства по кибербезопасности и защите инфраструктуры (CISA) правительства США. Совет потребовал от Microsoft «быстрой смены культуры безопасности». Его рекомендации включают:

клиенты Microsoft выиграют, если генеральный директор и совет директоров напрямую займутся культурой безопасности и публично представят план с конкретными сроками фундаментальных изменений, ориентированных на безопасность, во всём бизнесе и продуктовом портфеле;

генеральный директор должен привлекать высших руководителей к ответственности за реализацию программы;

руководству Microsoft следует поручить внутренним командам снизить приоритет разработки новых функций для облачной инфраструктуры и продуктовых линеек до тех пор, пока не будут внесены существенные улучшения в сфере безопасности, чтобы устранить конкуренцию за ресурсы;

риски безопасности должны полностью и надлежащим образом оцениваться и устраняться до внедрения новых функций.

Резкие формулировки стали ответом на атаку, которую в совете назвали «чередой предотвратимых ошибок со стороны Microsoft».

Читайте также:Microsoft и Epic сокращают инвестиции в независимые игры

Кто виноват в атаке

В отчёте CSRB [PDF] атака связывается с практикой ротации ключей, использовавшихся для защиты учётных записей служб Microsoft (MSA) — системы управления идентификацией, которая обеспечивает облачные сервисы софтверного гиганта для потребителей.

MSA была спроектирована в начале 2000-х годов без автоматической ротации или отключения ключей подписи. Поэтому Microsoft управляла ключами вручную, но отказалась от этой практики в 2021 году после того, как она привела к серьёзным сбоям в облаке.

Когда Storm-0558 получила ключ, созданный в 2016 году (он должен был быть отключён), она получила доступ к версии Outlook Web Access для потребителей. Дальше события развивались по нарастающей: из-за ошибки в системе Microsoft ключ MSA 2016 года позволял создавать токены для доступа к корпоративным почтовым ящикам, а не только к потребительским сервисам, созданным на базе MSA. В результате Storm-0558 смогла создавать токены, дававшие доступ к клиентам Microsoft, в том числе к Госдепартаменту США. Группировка этим воспользовалась и похитила около 60 000 писем ведомства, а также список адресов электронной почты всех сотрудников.

В отчёте отмечается, что другие облачные провайдеры лучше справляются с ротацией ключей и внедрением других мер безопасности, а Microsoft — нет. Поэтому авторы критикуют Microsoft за то, что она не смогла обнаружить утечку своих ключей.

Microsoft также критикуют за то, что она медленно исправляла публичную версию событий. В Редмонде утверждали, что атака стала возможной, потому что главный ключ шифрования оказался в аварийном дампе, который попал в подключённую к интернету отладочную среду. Но Microsoft так и не подтвердила эту теорию.

Пренебрежение управлением рисками безопасности

Ещё одна тема отчёта — Microsoft «не ставит управление рисками безопасности на уровень, соответствующий угрозе или критической важности технологий Microsoft для более чем 1 миллиарда клиентов по всему миру».

Исследователи сравнили Microsoft с другими облачными компаниями и обнаружили, что те действуют осторожнее, чем гигант Windows. «Microsoft недостаточно приоритизировала перестройку устаревшей инфраструктуры, чтобы противостоять нынешним угрозам», — заключили авторы.