image

Microsoft adviseert organisaties om https bij WSUS te gebruiken

maandag 17 augustus 2020, 16:16 door Redactie, 8 reacties

Organisaties die van Windows Server Update Services (WSUS) gebruikmaken om de computers in hun netwerk te updaten doen er verstandig aan om https in te stellen, zo adviseert Microsoft. Met WSUS hebben organisaties meer controle over de updates die ze binnen hun netwerk uitrollen.

WSUS downloadt de updates bij Microsoft en distribueert ze vervolgens onder computers op het netwerk. Het is een integraal onderdeel van Windows Server. "Op een moment dat malware-aanvallen in allerlei sectoren aan het toenemen zijn, kan het configureren van WSUS met https de mogelijkheid van een potentiële aanvaller verder beperken om een client op afstand te compromitteren en rechten te verhogen", zegt Microsofts Michael Cureton.

Microsoft raadt dan ook aan om https voor WSUS te configureren, aangezien dit voor een hoger beveiligingsniveau zorgt. Hiervoor moeten organisaties wel eerst een tls-certificaat regelen. Vervolgens wordt in dit document het instellen van https uitgelegd. Cureton merkt op dat het instellen van https voor een klein prestatieverlies van de server kan zorgen.

Reacties (8)
17-08-2020, 19:28 door [Account Verwijderd] - Bijgewerkt: 17-08-2020, 19:29
Wow, nu al? Ze zijn er snel bij.
https://www.securityweek.com/default-wsus-configuration-puts-organizations-risk-researchers (artikel uit 2015)
17-08-2020, 19:35 door Anoniem
Misschien kan Microsoft gewoon HTTP killen. Want waarom hebben we uberhoubt dat onbeveiligde protocol nog nodig anno 2020.

Standaard https-connectie en bij terugswitchen eerst een popup!
18-08-2020, 09:12 door Bitje-scheef
WSUS nog zo'n prachtig product.. not. Had al na Server 2003 vervangen moeten worden.
18-08-2020, 09:35 door Anoniem
Door Bitje-scheef: WSUS nog zo'n prachtig product.. not. Had al na Server 2003 vervangen moeten worden.
Is al lang vervangen: https://theforeman.org/
18-08-2020, 10:26 door -Peter-
Door Anoniem:
Door Bitje-scheef: WSUS nog zo'n prachtig product.. not. Had al na Server 2003 vervangen moeten worden.
Is al lang vervangen: https://theforeman.org/

Dat is geen vervanging. Dat is gewoon een van de vele producten die zijn ontstaan omdat WSUS achter liep. Als er een discussie is over de veiligheid van Windows, kun je ook niet aankomen met Sophos om te bewijzen dat het probleem is opgelost.

Al klopt het wel dat ook Microsoft iets nieuws heeft: SCCM.
Alleen hebben ze daar niet gelijk ook HTTP mee verlaten. Wachtwoorden gaan nog steeds (standaard) onversleuteld over het netwerk. En wil je gaan werken met versleuteld verkeer, moet je een PKI opzetten. Standaard certificaten lijken, vooralsnog, niet te werken.

Peter
18-08-2020, 10:53 door Anoniem
Door -Peter-:
Door Anoniem:
Door Bitje-scheef: WSUS nog zo'n prachtig product.. not. Had al na Server 2003 vervangen moeten worden.
Is al lang vervangen: https://theforeman.org/

Dat is geen vervanging. Dat is gewoon een van de vele producten die zijn ontstaan omdat WSUS achter liep. Als er een discussie is over de veiligheid van Windows, kun je ook niet aankomen met Sophos om te bewijzen dat het probleem is opgelost.

Al klopt het wel dat ook Microsoft iets nieuws heeft: SCCM.
Alleen hebben ze daar niet gelijk ook HTTP mee verlaten. Wachtwoorden gaan nog steeds (standaard) onversleuteld over het netwerk. En wil je gaan werken met versleuteld verkeer, moet je een PKI opzetten. Standaard certificaten lijken, vooralsnog, niet te werken.

Peter

"wachtwoorden gaan nog steeds onversleuteld over het netwerk"... geen idee waar dat op gebaseerd is.

SCCM ondersteunt TLS: https://docs.microsoft.com/en-us/mem/configmgr/core/plan-design/security/enable-tls-1-2
WSUS trouwens ook, sinds jaar en dag. Maar niet iedereen heeft dat zo geconfigureerd, vandaar het advies om dat wel te doen.

SCCM is een tijdje geleden opgegaan in Microsoft Endpoint Configuration Manager.

SCCM/MEM ondersteunt elke PKI die je wilt:
https://docs.microsoft.com/en-us/mem/configmgr/core/plan-design/network/pki-certificate-requirements
18-08-2020, 13:05 door Anoniem
Door Anoniem:
Door Bitje-scheef: WSUS nog zo'n prachtig product.. not. Had al na Server 2003 vervangen moeten worden.
Is al lang vervangen: https://theforeman.org/
Ik zie nog niet direct hoe ik hiermee gemakkelijk mijn Windows 10 werkstations kan patchen.


Door Anoniem: Misschien kan Microsoft gewoon HTTP killen. Want waarom hebben we uberhoubt dat onbeveiligde protocol nog nodig anno 2020.

Standaard https-connectie en bij terugswitchen eerst een popup!
Dan moet je wel iets gaan regelen voor de certificaten. Want met een untrusted certifiaat maak je het niet echt heel veel veilger.
21-08-2020, 21:15 door Anoniem
Let's encrypt is gratis - kan dat niet werken met wsus?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.