Vernietigend oordeel over Microsoft

Vernietigend, dat is het oordeel van de DHS over Microsoft nu duidelijk is hoe de succesvolle cyberaanval op de online Exchange van afgelopen zomer kon plaatsvinden. 34 pagina’s het haarscherpe analyses laten aan duidelijkheid niets te wensen over. Review of the Summer 2023 Microsoft Exchange Online Intrusion - CSRB_Review_of_the_Summer_2023_MEO_Intrusion_Final_508c.pdfDHS, het Amerikaanse superministerie van binnenlandse veiligheid heeft voor de derde keer in het bestaan de Cyber Safety Review Board (CSRB) aan het werk gezet. Opdracht was de onderste steen boven te krijgen ban de Exchange aanval. De andere keren dat de CSRB werd ingezet was om de Log4j en Log4shell “affaires” door te lichten. De CSRB heeft vastgesteld dat de beveiligingscultuur van Microsoft zwaar te wensen overlaat. Letterlijk schrijft het het : “Microsoft’s security culture was inadequate and requires an overhaul.”

Zeven vermijbare fouten

Er is sprake van een opeenstapeling van zeven vermijdbare fouten die het de aanvallers makkelijk hebben gemaakt. Dat het bedrijf niet in staat is geweest de compromittering van de eigen kroonjuwelen vast te stellen is pijnlijk. Het is een klant geweest die Microsoft informeerde over “anomalies the customer had observed”. Een van de andere zeven blunders die de aanvaller benutte was het aanwezig zijn van een besmette laptop. Die laptop hoorde bij een werknemer van een in 2021 door Micorsoft overgenomen bedrijf. Hier staat dus met zoveel woorden dat Microsoft mensen en inventaris overneemt en daar geen noemenswaardige controle op loslaat.

Prioriteit security verlaagd

De ander blunders zijn minstens zo tenenkrommend. Daarom ook een vernietigende conclusie. Tel daarbij het oordeel dat volgens CSRB de hoogste directie van Microsoft bewust “enterprise security investments and rigorous risk management” een lagere prioriteit heeft gegeven (letterlijk: deprioritized). Het is opvallend dat deze bevindingen nog niet hebben geleid tot ingrepen in de directie van het bedrijf of het opleggen van boetes. Wie weet is dat een Amerikaans verschijnsel. In de EU kan het rapport reden zijn voor toezichthouders zelfstandig stappen te nemen, voor het geval de schade van de aanval niet beperkt is gebleven tot data van Amerikaanse instellingen of burgers. Want aangetoond is dat sprake is van verwijtbaar en bewust verkeerd handelen.
Gerelateerde berichten

De naam TTNL Group wordt steeds vaker genoemd in de markt, niet alleen vanwege de sterke groei, maar ook door het actieve overnamebeleid. ITchannelPRO sprak Michel Luxembourg, CEO van TTNL...

Leaseweb, aanbieder van clouddiensten en Infrastructure as a Service (IaaS), kondigt de overname aan van het Broadcom VMware white label VCSP-klantenbestand van ITQ. De overname volgt op het onlangs aangekondigde...

Een van de belangrijkste berichten van de afgelopen week is afkomstig van de Rechtbank Noord-Holland en is te lezen als een waarschuwing voor AVG misbruik. Het Financieel Dagblad tipte de...

Wie weet nog wanneer computers actieve koeling kregen? Actieve koeling “een ventilator op de CPU” was bij de eerste generaties X86 processoren niet nodig. Die verschenen pas toen de Intel...

Tien jaar geleden namen we bij BusinessCom een beslissing die op dat moment allesbehalve vanzelfsprekend was voor een hardware-distributeur. We besloten om eigen diensten zoals SIP-trunking en Cloud Telefonie vanuit...

Laatste nieuws
Personalia
Magazine
Evenementen
sep
02
17:00 - 21:30 - La Cantina, Scheveningen
17:00 - 21:30 | La Cantina, Scheveningen
sep
04
09:00 - 17:00 - Online
09:00 - 17:00 | Online
sep
09
09:30 - 17:00 - Utrecht
09:30 - 17:00 | Utrecht
Vacatures
Internet on Demand
Oosterhout
Q data solutions
Den Bosch
TP-Link
Nieuwegein