Volgens de website ArsTechnica zijn de afgelopen paar jaar niet bepaald rooskleurig geweest voor de inspanningen van Microsoft op het gebied van beveiliging en privacy. Onder andere verkeerd geconfigureerde endpoints, malafide beveiligingscertificaten en zwakke wachtwoorden hebben geleid tot het blootstellen van of het risico lopen van gevoelige gegevens. Microsoft heeft bovendien forse kritiek gekregen van beveiligingsonderzoekers, Amerikaanse overheden en toezichthoudende instanties voor de manier waarop het heeft gereageerd op deze incidenten. Daarom lijkt het concern nu het salaris van (top)managers te gaan koppelen aan security-inspanningen.
De meest prominente van deze inbreuken betrof een in China gevestigde hackergroep genaamd Storm-0558, die vorig jaar de Azure-service van Microsoft binnendrong en meer dan een maand lang gegevens verzamelde voordat deze breach werd ontdekt en opgelost. Na maanden van onduidelijkheid maakte Microsoft bekend dat een reeks beveiligingsfouten Storm-0558 toegang gaf tot het account van een ingenieur, waardoor Storm-0558 gegevens kon verzamelen van 25 van de Azure-klanten van Microsoft, waaronder Amerikaanse federale agentschappen. In januari maakte Microsoft bekend dat het opnieuw was gehackt, dit keer door de door de Russische staat gesponsorde hackergroep Midnight Blizzard. De groep kon “een verouderd niet-productie testtenant-account” compromitteren om toegang te krijgen tot de systemen van Microsoft “voor maximaal twee maanden.”
Dit alles leidde tot een rapport (PDF) van de US Cyber Safety Review Board, waarin Microsoft werd berispt voor zijn “ontoereikende” beveiligingscultuur, zijn “onjuiste openbare verklaringen” en zijn reactie op “voorkombare” beveiligingsinbreuken. Om de zaken te proberen te keren, kondigde Microsoft het “Secure Future Initiative” aan. Als onderdeel van die initiatief heeft Microsoft nu ook een reeks plannen en veranderingen aan in zijn beveiligingspraktijken aangekondigd.
“We maken beveiliging onze hoogste prioriteit bij Microsoft, boven alles – boven alle andere functies,” schreef Microsoft Security Executive Vice President Charlie Bell. “We breiden de reikwijdte van SFI uit, integreren de recente aanbevelingen van de CSRB evenals onze lessen uit Midnight Blizzard om ervoor te zorgen dat onze cyberbeveiligingsaanpak robuust blijft en zich aanpast aan het evoluerende dreigingslandschap.”
Als onderdeel van deze wijzigingen zal Microsoft ook het loon van zijn Senior Leadership Team deels afhankelijk maken van het al dan niet “voldoen aan onze beveiligingsplannen en mijlpalen”, hoewel Bell niet specificeerde hoeveel uitvoerend loon afhankelijk zou zijn van het behalen van die beveiligingsdoelen. Microsoft beschrijft in zijn bericht drie beveiligingsprincipes (‘secure by design’, ‘secure by default’ en ‘secure operations’) en zes ‘beveiligingspijlers’ die bedoeld zijn om verschillende zwakke punten in de systemen en ontwikkelingspraktijken van Microsoft aan te pakken. Het bedrijf zegt van plan te zijn om 100 procent van al zijn gebruikersaccounts te beveiligen met ‘veilig beheerde, phishingbestendige multifactor-authenticatie’, ‘least-privilege access’ af te dwingen voor alle toepassingen en gebruikersaccounts, netwerkmonitoring en ‑isolatie te verbeteren, en alle systeembeveiligingslogs minimaal twee jaar te bewaren, naast andere beloften. Microsoft is ook van plan om nieuwe adjunct-Chief Information Security Officers op verschillende engineeringteams te plaatsen om hun voortgang te volgen en hierover aan het uitvoerend team en de raad van bestuur te rapporteren.
Wat concrete oplossingen betreft die Microsoft al heeft geïmplementeerd, schrijft Bell dat Microsoft “automatische handhaving van multifactor-authenticatie standaard heeft geïmplementeerd voor meer dan 1 miljoen Microsoft Entra ID-tenants binnen Microsoft”, 730.000 oude en/of onveilige apps heeft verwijderd, de beveiligingslogging heeft uitgebreid, en de Common Weakness Enumeration (CWE) standaard heeft aangenomen voor zijn beveiligingsdisclosures. Naast de publieke beveiligingsbeloften van Bell heeft de website The Verge een interne memo gezien van Microsoft CEO Satya Nadella waarin het commitment van het bedrijf aan beveiliging opnieuw wordt benadrukt. Nadella zegt ook dat het verbeteren van de beveiliging prioriteit moet hebben boven het toevoegen van nieuwe functies, iets dat invloed kan hebben op de constante stroom van tweaks en veranderingen die Microsoft uitbrengt voor Windows 11 en andere software.
“De recente bevindingen van de Cyber Safety Review Board (CSRB) van het Department of Homeland Security met betrekking tot de Storm-0558 cyberaanval van de zomer van 2023 benadrukken de ernst van de bedreigingen waarmee ons bedrijf en onze klanten worden geconfronteerd, evenals onze verantwoordelijkheid om ons te verdedigen tegen deze steeds geavanceerdere bedreigingsactoren,” schrijft Nadella. “Als je voor de keuze staat tussen beveiliging en een andere prioriteit, is je antwoord duidelijk: Beveiliging. In sommige gevallen betekent dit dat beveiliging boven andere dingen moet worden gesteld die we doen, zoals het uitbrengen van nieuwe functies of het bieden van voortdurende ondersteuning voor legacy systemen.”
Foto: FlyD via Unsplash
0 reacties