Microsoft, kurumsal müşterilere neredeyse bir ay boyunca, bir hatanın kritik günlüklerin kısmen kaybolmasına neden olduğunu ve yetkisiz faaliyetleri tespit etmek için bu verilere güvenen risk şirketlerine neden olduğunu uyarıyor.
Sorun ilk olarak Business Insider tarafından bu ayın başlarında bildirildi ve Microsoft'un müşterilere günlük verilerinin 2 Eylül ve 19 Eylül arasında tutarlı bir şekilde toplanmadığını bildirmeye başladığını bildirdi.
Kayıp günlükler, bir ağdaki şüpheli trafik, davranış ve giriş girişimlerini izlemek için yaygın olarak kullanılan güvenlik verilerini içerir ve saldırıların tespit edilmemesi şansını artırır.
Müşterilere gönderilen ve Microsoft MVP Joao Ferreira tarafından paylaşılan bir ön Post Olay İncelemesi (PIR), bu konuya daha fazla ışık tutuyor ve kayıt sorunlarının 3 Ekim'e kadar devam eden bazı hizmetler için daha kötü olduğunu söyledi.
Microsoft'un incelemesi, her biri değişen log bozulmasına sahip aşağıdaki hizmetlerin etkilendiğini söylüyor:
Microsoft, günlüğe kaydetme arızasının, şirketin günlük toplama hizmetinde farklı bir sorunu çözerken tanıtılan bir hatadan kaynaklandığını söyledi.
"İlk değişiklik, tomruklama hizmetindeki bir sınırı ele almaktı, ancak konuşlandırıldığında, bir sevkiyat sürerken, telemetri yükleme uç noktasını hızla değişen bir şekilde değiştirmek için yönlendirilirken, bir çıkmaz koşulunu yanlışlıkla tetikledi. Bu, dağıtım bileşeninde kademeli bir iplikle sonuçlandı, bu da ajanın yalnızca ajanın yerel dayanıklı önbelleğine veri toplama ve verdiği diğer işlevler ile dağıtım mekanizmasını etkiledi. Aracı veya işletim sistemi, kilitlenmeyi çözer ve ajan, ajan tarafından toplanan günlük verilerinin yeniden başlatılmadan önce daha büyük olduğu durumlar olduğu durumlar bulunur. meydana geldi ve bu durumlarda ajan önbellekteki en eski verilerin üzerine yazıldı (en son verileri boyut sınırına kadar koruyan dairesel tampon). Önbellek boyutu sınırının ötesindeki günlük verileri geri kazanılamaz. "
Microsoft, güvenli dağıtım uygulamalarını takiben hatayı düzeltmelerine rağmen, yeni sorunu tanımlayamadıklarını ve tespit edilmesinin birkaç gün sürdüğünü söylüyor.
TechCrunch'a yaptığı açıklamada, Microsoft Kurumsal Başkan Yardımcısı John Sheehan, hatanın çözüldüğünü ve tüm müşterilerin bilgilendirildiğini söyledi.
Ancak, siber güvenlik uzmanı Kevin Beaumont, bildirim almayan günlük verileri eksik olan en az iki şirketi bildiğini söyledi.
Bu olay, Microsoft'un CISA ve milletvekillerinin ihlalleri ücretsiz olarak tespit etmek için yeterli günlük verileri sağlamadığı için eleştirilerle karşılaşmasından bir yıl sonra geldi, bunun yerine müşterilerin bunun için ödeme yapmasını gerektirdi.
Temmuz 2023'te Çinli bilgisayar korsanları, kurumsal ve hükümet Microsoft Exchange ve Microsoft 365 hesaplarını ihlal etmelerine ve e -posta çalmalarına izin veren bir Microsoft imza anahtarı çaldı.
Microsoft hala anahtarın nasıl çalındığını belirlemese de, ABD hükümeti ilk olarak Microsoft'un gelişmiş günlüğü verilerini kullanarak saldırıları tespit etti.
Bununla birlikte, bu gelişmiş günlüğü özellikleri yalnızca Microsoft'un Purview Denetim (Premium) günlüğü özelliği için ödeme yapan Microsoft müşterileri tarafından kullanılabilir.
Bu nedenle, Microsoft, kuruluşların gelişmiş saldırıları hızlı bir şekilde tespit edebilmesi için bu ek günlük verilerini ücretsiz olarak sunmadığı için yaygın olarak eleştirildi.
CISA, Yönetim ve Bütçe Ofisi (OMB) ve Ulusal Siber Direktör Ofisi (ONCD) ile çalışan Microsoft, Şubat 2024'te tüm Purview Denetim Standart müşterileri için ücretsiz gündelik yeteneklerini genişletti.
K-12 Siber Güvenliği Artıran 200 Milyon $ FCC Programı Nasıl Kullanılır
Microsoft, phisher'ları bal perdelerine çekmek için sahte Azure kiracıları yaratır
ESET ortağı İsrail Orgs'a veri silecekleri göndermek için ihlal etti
Bu temel eğitim anlaşmasıyla bir Infosec kariyerine başlayın
SECOPS ekipleri için en iyi 5 bulut güvenlik otomasyonu
Kaynak: Bleeping Computer