Microsoft усовершенствовала защиту аккаунтов через Azure Confidential VMs после атаки Storm-0558?

Microsoft перевела сервис подписания учетных записей Microsoft Account (MSA) на защищённые виртуальные машины Azure Confidential VMs с целью повышения безопасности после масштабного взлома Storm-0558 в 2023 году. Кроме того, компания приступила к миграции службы подписания Microsoft Entra ID на те же виртуальные машины.
Microsoft усовершенствовала защиту аккаунтов через Azure Confidential VMs после атаки Storm-0558?
Изображение носит иллюстративный характер

Примерно за семь месяцев до этого шага Microsoft обновила системы Entra ID и Microsoft (для публичного и правительственного облаков США), внедрив использование Azure Managed Hardware Security Module (HSM), что обеспечило создание, хранение и автоматическую ротацию ключей подписания токенов доступа. Основной задачей этих мер является снижение вероятности эксплойта, похожего на атаку Storm-0558.

Чарли Белл, исполнительный вице-президент по безопасности Microsoft, отметил: «Каждое из этих улучшений помогает снизить векторы атак, которых, по нашим предположениям, придерживался злоумышленник в атаке Storm-0558 2023 года».

По данным Microsoft, 90% токенов удостоверения личности, выдаваемых Microsoft Entra ID для приложений компании, проверяются с помощью усовершенствованного программного комплекта (SDK), а 92% сотрудников используют многофакторную аутентификацию, устойчивую к фишинговым атакам. Для разработки 81% основных производственных кодовых веток теперь применяются MFA с проверками «доказательства присутствия». В дополнение Microsoft ввела двухлетний период хранения журналов безопасности и изолировала производственные системы для повышения защиты.

В числе дополнительных проектов — пилотный перевод процессов поддержки клиентов в отдельный тенант для снижения риска латерального перемещения злоумышленников внутри инфраструктуры. Также усиливаются стандарты безопасности для всех типов тенантов Microsoft и запускается новая система их автоматической регистрации в системе экстренного реагирования безопасности.

Все эти меры входят в стратегическую инициативу Secure Future Initiative (SFI), которую Microsoft называет крупнейшим в истории проектом по кибербезопасности и самой масштабной инициативой такого рода в компании. Импульсом для SFI послужил отчет U.S. Cyber Safety Review Board (CSRB), в котором критиковались ошибки Microsoft, допущенные и ставшие причиной взломов.

Группа Storm-0558, известная как государственные хакеры из Китая, в 2023 году взломала почти два десятка компаний в Европе и США. В июле 2023 года Microsoft раскрыла, что ошибка проверки в исходном коде позволила злоумышленникам подделывать токены Azure Active Directory (Azure AD)/Entra ID, используя ключи подписи MSA consumer. Это привело к несанкционированному доступу к корпоративной электронной почте и утечке данных.

В конце 2023 года компания запустила Windows Resiliency Initiative для повышения устойчивости и безопасности систем Windows, направленную на предотвращение сбоев наподобие инцидента с обновлением CrowdStrike в июле 2024 года. В рамках этой инициативы реализована функция Quick Machine Recovery, позволяющая администраторам автоматически восстанавливать работоспособность Windows на заблокированных ПК через Windows Recovery Environment (WinRE) без необходимости вмешательства пользователя.

Руди Умс из Patch My PC в конце августа 2024 года пояснил: «Процесс облачного восстановления проверяет параметры CloudRemediation, AutoRemediation и, по необходимости, HeadlessMode. При соблюдении условий сети и наличия нужных плагинов, Windows бесшумно начинает автоматическое восстановление».

Таким образом, Microsoft учитывает риски современных кибератак, внедряя комплексные технические меры защиты, обновляя инфраструктуру и повышая стандарты безопасности во всех звеньях цепочки.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка