Microsoft, Çinli bilgisayar korsanlarının Mayıs ve Haziran 2023 arasında bir borsa çevrimiçi ihlalinde tespit edilmeyen ABD hükümet e -postalarını çaldığını açıkladıktan altı ay sonra, ABD federal ajansları da dahil olmak üzere tüm Purview denetim standart müşterileri için ücretsiz günlük özelliklerini genişletti.
Şirket, federal ajansların artık benzer tespit etmek için gereken tüm günlük verilerine erişebildiğinden emin olmak için olayı açıkladığından, CISA, Yönetim ve Bütçe Ofisi (OMB) ve Ulusal Siber Direktör Ofisi (ONCD) ile birlikte çalışıyor. gelecekte saldırılar.
"Bu aydan itibaren, lisans katmanından bağımsız olarak Microsoft Purview Denetimi kullanan tüm ajanslar için genişletilmiş günlüğe sunulacak."
"Microsoft, müşteri hesaplarındaki günlükleri otomatik olarak etkinleştirecek ve varsayılan günlük tutma süresini 90 gün ile 180 gün arasında artıracaktır. Ayrıca, bu veriler, daha fazla federal ajansın OMB Memorandum M-21-31 tarafından zorunlu kılınan kayıt gereksinimlerini karşılamasına yardımcı olmak için yeni telemetri sağlayacaktır. "
Yeni değişiklik ayrıca, tüm teknoloji sağlayıcılarının ek yapılandırma veya ekstra ücretler gerektirmeden "yüksek kaliteli denetim günlükleri" sağlaması gerektiğini söyleyen tasarım rehberliğine göre CISA'nın Secure ile uyumludur.
Cisa'nın siber güvenlik müdürü Eric Goldstein, "Geçen yaz, Microsoft'un federal ajanslar ve daha geniş siber güvenlik topluluğu için gerekli günlüğe uygun hale getirme taahhüdünü görmekten memnuniyet duyduk. Bu hedefe doğru gerçek bir ilerleme kaydettiğimiz için memnunum." Dedi.
Diyerek şöyle devam etti: "Her organizasyonun teknolojiyi güvenli ve güvenli hale getirme hakkı var ve bu hedefe doğru ilerleme kaydetmeye devam ediyoruz."
Temmuz ayında Microsoft, Çinli bir hack grubunun Storm-0558'in erişildiğini ve ABD ve Batı Avrupa hükümet ajansları da dahil olmak üzere kabaca 25 kuruluştan çevrimiçi görünüm verilerini çalıştırdığını açıkladı.
Daha sonra ortaya çıktığı gibi, tehdit aktörleri, kimlik doğrulama jetonlarını oluşturmak ve Outlook Web Erişiminde Online (OWA) ve Outlook.com aracılığıyla hedeflenen e -posta hesaplarına erişmek için Windows Crash Dump'tan çalınan bir Microsoft Hesap (MSA) tüketici anahtarı kullandı.
Bilgisayar korsanları çoğunlukla tespitten kaçınırken, bazı etkilenen ABD federal kurumları kötü amaçlı etkinliği geliştirilmiş günlüğe (yani MailItemsclessed olayları) kullanarak tanımladı.
Bununla birlikte, bu gelişmiş günlüğü yetenekleri yalnızca Microsoft'un Purview Denetim (Premium) günlük lisansları olan müşteriler için mevcuttu, bu da Redmond'un kuruluşların Storm-0558'in saldırılarını derhal tespit etmesini engellemek için eleştirilere yol açtı.
Olay açıklamasının ardından ve CISA tarafından baskı altına alındıktan sonra Microsoft, ağ savunucularının gelecekte benzer ihlal girişimlerini tespit etmesine izin vermek için günlüğe kaydetme verilerine erişimi ücretsiz olarak genişletmeyi kabul etti.
Olaydan aylar sonra, ABD Dışişleri Bakanlığı yetkilileri, Çin Storm-0558 hackerlarının Microsoft'un bulut tabanlı Exchange çevrimiçi e-posta platformunu ihlal ettikten sonra Dışişleri Bakanlığı yetkililerine ait Outlook hesaplarından en az 60.000 e-posta çaldığını açıkladı.
ABD Senatörü Ron Wyden, "Microsoft, Basit'e Baskılamak için herhangi bir övgüyü hak etmiyor ve müşterilerini artık güvenlik günlükleri gibi temel özellikler için ek ücretler için alamayacağını duyurmayı hak etmiyor." Dedi.
"Microsoft, yangın söndürme hizmetleri satan bir kundakçı gibi, kendi ürünlerindeki güvenlik açıklarından yararlandı ve yılda on milyarlarca dolar üreten bir güvenlik işi kurdu. Yazılım şirketlerini ihmalkar siber güvenliklerinden sorumlu tutma ihtiyacının daha net bir örneği yok. "
GÜNCELLEME 21 Şubat 21:04 EST: Makale ve başlık, tüm denetim standart müşterilerinin genişletilmiş günlüğü özelliğine erişebileceğini doğru bir şekilde gösterecek şekilde revize edilmiştir.
ABD Govt, su kamu hizmetleri için siber saldırı savunma ipuçlarını paylaşıyor
CISA Acil Durum Direktifi: Ivanti sıfır günlerini hemen azaltın
FTC, gerçekten ücretsiz olmayan "ücretsiz" yazılımı bastırmayı durdurmayı sipariş eder
ABD, Lockbit Fidye Yazılımı Çetesi hakkında bilgi için 15 milyon dolarlık ödül sunuyor
ABD hükümeti su tesislerine daha fazla fidye yazılımı saldırısı açıklıyor
Kaynak: Bleeping Computer