Microsoft, Exchange Online Basic Auth'un devre dışı bırakılacağı konusunda uyarıyor

4 yıl önce

Microsoft bugün müşterileri 1 Ekim 2022'de dünya çapında rastgele kiracılarda temel kimlik doğrulamasını devre dışı bırakmaya başlayacağı konusunda uyardı.

Bu hatırlatma, şirketin Eylül duyurusundan sonra ve henüz müşterilerini ve uygulamalarını modern kimlik doğrulamaya taşımayan çok sayıda müşteri olduğunu gördükten sonra geliyor.

Temel kimlik doğrulama (aka proxy kimlik doğrulaması), sunuculara, uç noktalara veya çevrimiçi hizmetlere yerel olarak depolanan kimlik bilgilerini düz metin olarak göndermek için kullanır.

Bu, saldırganların TLS üzerindeki ortadaki adam saldırıları yoluyla kimlik bilgilerini yakalamalarını veya şifre sprey saldırılarında tahmin etmelerini sağlar. Kötü amaçlı yazılım ve sosyal mühendislik bilgisi de dahil olmak üzere çeşitli taktikleri kullanarak temel auth kullanarak uygulamalardan açık metin kimlik bilgilerini çalabilirler.

Modern Kimlik Doğrulama (Active Directory Kimlik Doğrulama Kütüphanesi ve OAuth 2.0 jeton tabanlı kimlik doğrulama), verildiklerinin yanı sıra diğer kaynaklarda kimlik doğrulaması yapmak için yeniden kullanılamayan sınırlı bir ömre sahip OAuth erişim belirteçlerini kullanır.

İşleri daha da kötüleştirmek için, temel Auth kullanırken çok faktörlü kimlik doğrulamayı (MFA) etkinleştirmek oldukça karmaşıktır ve genellikle hiç kullanılmaz.

Modern kimliği değiştirdikten sonra, MFA'nın etkinleştirilmesi ve uygulanması çok daha az karmaşık hale gelir ve doğrudan ve anında bir sonuç olarak çevrimiçi olarak daha iyi güvenlik sağlayarak.

Değişim ekibi, "Hatırlatma olarak, Basic Auth hala müşterilerimizin tehlikeye atılmasının en yaygın yollarından biri olmasa da, bu tür saldırılar artıyor." Dedi.

"Milyonlarca kiracıyı kullanmayan Basic Auth'u devre dışı bıraktık ve şu anda kiracılar içinde hala kullanan kullanılmayan protokolleri devre dışı bırakıyoruz, ancak kiracınızın her gün temel kimlikini etkinleştirdiği, saldırı riskiniz var. "

Microsoft, MAPI, RPC, çevrimdışı adres defteri (OAB), Exchange Web Hizmetleri (EWS), POP, IMAP ve uzak PowerShell protokolleri için Basic Auth'u devre dışı bırakacaktır.

SMTP Auth, onu kullanmayan milyonlarca kiracıyı devre dışı bıraktı ve Microsoft hala kullanımda olduğu yerde devre dışı bırakmayacak.

Açık olmak gerekirse, 1 Ekim'de başlayacağız; Bu, herkes için kapattığımız tarih değil. Rastgele kiracıları seçeceğiz, 7 günlük uyarı mesaj merkezi yayınları göndereceğiz (ve Hizmet Sağlığı Dashboard bildirimleri), ardından kiracıdaki temel kimliği kapatacağız. Bunu bu yıl sonuna kadar tamamlamayı bekliyoruz. Bu nedenle 1 Ekim'e kadar hazır olmalısınız. -

Redmond'un tüm kiracılarda çevrimiçi modern kimlik doğrulama değişimine geçişinin doğru olanı, bazıları yukarıda ayrıntılı olarak açıklanmış olmasının birçok nedeni var.

Bununla birlikte, Eylül 2021'deki bir Guardicore raporu, birçok Exchange çevrimiçi kullanıcıyı temel Auth'dan uzaklaştırmanın önemini daha da vurgulamaktadır.

Amit Serper, Guardicore'un Güvenlik Araştırma AVP'sinde, Basic Auth kullanan yanlış yapılandırılmış e -posta istemcileri tarafından yüz binlerce Windows Domain kimlik bilgilerinin dış alanlara düz metinde nasıl sızdığını gösterdi.

Microsoft'un tam olarak hizmet vermeden önce çevrimiçi Basic Auth'luk alışverişi devre dışı bırakmak için, Exchange Online Destek web sitesinde detaylandırılan prosedürü kullanarak bireysel kullanıcılara ASTS politikaları oluşturmanız ve atamanız gerekir.

Değişim ekibi, "Ekim ayından sonra bir istisna talep etmenin bir yolu yok. Kiracı seçimi rastgele ve kiracınızı size daha fazla zaman vermek veya herhangi bir tarihte ayarlarınızı değiştirmek için kuyruğunuzun arkasına koyamayız."

"Basic Auth'un seçtiğiniz bir zamanda devre dışı bırakılmasını istiyorsanız (şimdi veya hazır olur olmaz), kimlik doğrulama politikalarını kullanın."

Ekim ayının temel kimlik dışı kullanımına nasıl hazırlanacağı ve Basic Auth'u önceden Basital Auth'u bugünkü Blog yazısında devre dışı bırakmanın en iyi yolu hakkında daha fazla bilgi bulabilirsiniz.

Güncelleme 0 Mayıs 14:48 EDT: Düzeltilmiş paragraf temel kimlik risklerini detaylandıran.

Cyberspies, backdoors dağıtmak, Exchange e -postalarını çalmak için IP kameraları kullanın

Atlassian, kritik JIRA kimlik doğrulama baypas güvenlik açığını düzeltir

Microsoft, şirket içi değişim ekliyor, SharePoint to Bug Bounty Program

OKTA, Ocak ayında Hack'ten etkilenen% 2,5 müşteriyi onayladı

Kaynak: Bleeping Computer

More Posts