Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
Microsoft cloud

VS slaan alarm: Microsoft verslonst beveiliging al decennia

04 april 2024 - 11:123 minuten leestijdActueelCloud & InfrastructuurMicrosoft
Alfred Monterie
Alfred Monterie

Microsoft heeft de beveiliging van zijn clouddiensten verre van op orde. Bij ‘s werelds grootste softwarebedrijf is al decennia sprake van een bedrijfscultuur waarin investeringen in de security geen prioriteit krijgen. Ook het risicobeheer is een ondergeschoven kindje.

Uit onderzoek in opdracht van het Amerikaanse ministerie van Binnenlandse Veiligheid blijkt er bij Microsoft sprake van een ‘opeenstapeling van vermijdbare fouten en blunders op gebied van security’. Het bedrijf geeft een groot deel van zijn geld uit aan nieuwe features zoals thans ai, wat ten koste gaat van een behoorlijke beveiliging. President Biden is inmiddels op de hoogte gesteld.

De Cyber Safety Review Board (CSRB), onderdeel van genoemd ministerie, concludeert dat de Microsoft Exchange Online-inbraak door Chinese staatshackers was te voorkomen als de it-gigant zijn zaakjes beter voor elkaar zou hebben gehad. Een hack van deze omvang, waarbij de mailboxen van 22 (overheids)organisaties en meer dan vijfhonderd personen onder wie belangrijke overheidsfunctionarissen werd gehackt, had nooit hoeven gebeuren.

Storm-0558

De Raad komt tot de conclusie dat Microsoft de ene fout na de andere maakte, waarna de Chinese hackersgroep Storm-0558 toegang kon krijgen zonder dat er bij het bedrijf alarmbellen klonken. De cybercriminelen kregen vervolgens de ‘cryptografische kroonjuwelen’ in handen, waarmee ze in elk Exchange Online-account konden rondneuzen. Microsoft had helemaal niet door dat de hackers over de ‘signing keys’ beschikten die hen in staat stelden om authenticatie ‘tokens’ te gebruiken. Ook toen een klant onraad rook, bleef Microsoft passief. In plaats van zelf te acteren liet het bedrijf vervolgacties aan de klant over.

De Raad stelt verder vast dat bij Microsoft bepaalde veiligheidscontroles ontbraken die bij andere cloud-aanbieders standaard zijn. Microsoft slaagde er zelfs niet in om een inbreuk op de laptop van een werknemer van een onlangs overgenomen bedrijf te detecteren voordat deze in 2021 verbinding kon maken met het bedrijfsnetwerk van Microsoft.

Kwalijk ook is dat Microsoft verzuimde om onjuiste publieke verklaringen over de Chinese hack tijdig te corrigeren. Het bedrijf deed voorkomen alsof de vermoedelijke hoofdoorzaak van de inbraak was vastgesteld, terwijl Microsoft hier nog geen idee van had. Hoewel Microsoft in november 2023 erkende dat zijn blogpost van 6 september vorig jaar over de hoofdoorzaak onjuist was, heeft het bedrijf dat bericht pas op onlangs bijgewerkt. Microsoft moest toen wel omdat het onderzoeksrapport er aan kwam en de CSRB steeds op correctie aandrong.

Hoogste normen

Begin dit jaar bleek uit een ander incident dat de Chinezen toegang konden hebben tot uiterst gevoelige bedrijfs-mailaccounts, source code repositories en interne systemen. De onderzoekers vinden dat juist Microsoft met zijn alomtegenwoordige en cruciale producten de hoogste normen op gebied van beveiliging, verantwoordelijkheid en transparantie moet hanteren.

De Amerikaanse autoriteiten dringen erop aan dat ceo Satya Nadella de veiligheidscultuur snel verandert en het totale productaanbod veiliger maakt. Minister Alejandro Mayorkas (Binnenlandse Veiligheid) is het daar roerend mee eens. Iedereen vertrouwt dagelijks op clouddiensten, zei hij bij het ontvangen van het rapport. ‘De veiligheid van deze technologie is belangrijker dan ooit.’

Meer over

Hacking

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Bouw de AI-organisatie niet op los zand

    Wat is de afweging tussen zelf bouwen of het benutten van cloud?

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Meer lezen

    ActueelOverheid

    KPN en Thales bouwen soevereine cloud voor Defensie

    Storagebeheer management
    OpinieData & AI

    Vraag naar Europese storage stijgt

    ActueelSoftware & Development

    Kort: Elastique op Sri Lankaans avontuur, Panasonic helpt The AA, Main koopt Carwise-duo (en meer)

    ActueelCloud & Infrastructuur

    Nederlandse bedrijven nog niet kansloos om EU-gelden cloud en ai  

    AchtergrondWerkplek & Beheer

    Pax8 schudt met cloud-marktplaats de distributiewereld op

    ActueelCloud & Infrastructuur

    Opgerolde online-drugsmarkt gebruikte Nederlandse infrastructuur

    4 reacties op “VS slaan alarm: Microsoft verslonst beveiliging al decennia”

    1. rjtuijnman schreef:
      4 april 2024 om 13:54

      Waarom verbaast me dit nou niet?

      Login om te reageren
    2. cyberdefense112 schreef:
      4 april 2024 om 16:57

      Zeer slechte zaak, maar de redactie van Computable lijkt bewust zaken weg te laten uit het originele rapport – beetje sensatiezoekerij zoals het nu is geschreven.

      Uit het artikel van de Cyber Safety Review Board:

      “…Microsoft fully cooperated with the Board’s review…”
      “…We appreciate Microsoft’s full cooperation in the course of the Board’s seven-month, independent review…”

      Login om te reageren
    3. hermanbrood schreef:
      4 april 2024 om 19:50

      Microsoft is een bedrijf dat 1 miljard per jaar investeert in security. Dat miljard gaat niet naar AI maar dedicated naar security. Om dan te zeggen dat Microsoft al decennialang de boel verslonst is pure stemmingmakerij.

      Zeker, het rapport is niet mals. Microsoft heeft serieuze opeenstapelende fouten gemaakt met als gevolg het incident met Exchange Online. Daar moeten gevolgen aan vast zitten, zoals een commissie die hier een onderzoek naar doet en opvolging aan de bevindingen. Maar laten wij niet vergeten dat Microsoft non stop auditors over de vloer heeft die continu compliance toetsen aan de certificeringen die het bedrijf heeft. Deze auditors zouden dus allemaal al decennialang falen en het bedrijf onterecht de hoogste certificeringen op gebied van beveiliging toekennen. Dat klinkt niet aannemelijk.

      Login om te reageren
    4. gerard schreef:
      5 april 2024 om 11:29

      Ze hebben mooie woorden altijd, maar dit bewijst ook weer dat er niks van klopt daar. vBoxx had hier laatst ook een artikel over dat over de veiligheid ging (https://vboxx.eu/blog/microsofts-hidden-agenda)

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialInnovatie & Transformatie

    Computable Insights

    Een ai-agent die klantvragen afhandelt. Dat is een van de nieuwste troeven van softwareproducent Salesforce, dat daarmee meesurft op de...

    Meer persberichten

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs