image

VS publiceert minimale veilige configuraties voor Microsoft 365-omgevingen

vrijdag 22 december 2023, 11:43 door Redactie, 5 reacties

De Amerikaanse overheid heeft 'Secure Configuration Baselines' voor Microsoft 365 gepubliceerd, die voor een minimale veilige configuratie van Microsoft 365-omgevingen moeten zorgen. Het gaat dan om het veilig configureren van Defender voor Office 365, Azure Active Directory, Exchange Online, SharePoint en OneDrive voor Business, Power BI, Power Platform en Teams.

De Baselines beslaan allerlei aspecten van de betreffende 365-clouddienst. In het geval van Exchange Online gaat het bijvoorbeeld om het automatisch doorsturen naar externe domeinen dat moet zijn uitgeschakeld, maar ook zaken als Sender Policy Framework (SPF), het filteren van e-mailbijlagen en IP allow lists. Organisaties die geautomatiseerd willen verifiëren of hun 365-oimgeving aan de Secure Configuration Baselines voldoen kunnen hiervoor de gratis SCuBAGear-tool gebruiken.

Net als de Baselines is ook de tool ontwikkeld door het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security. De nu gepubliceerde Baselines voor 365-omgevingen werden vorig jaar al ter beoordeling aan het publiek aangeboden en zijn nu definitief gemaakt. Inmiddels heeft het CISA ook Google Workspace Secure Configuration Baselines ter consultatie aangeboden. Daar kan nog tot 12 januari volgend jaar op worden gereageerd.

Reacties (5)
22-12-2023, 12:28 door Anoniem
Dit zou Microsoft zelf al gemaakt moeten hebben en als standaard configuratie hebben staan...

Waarom moest de VS overheid dit zelf doen?
22-12-2023, 13:27 door Anoniem
Door Anoniem: Dit zou Microsoft zelf al gemaakt moeten hebben en als standaard configuratie hebben staan...

Waarom moest de VS overheid dit zelf doen?
Ja, waarom werd er door MS vroeger beweerd dat alles veilig was en ook veilig werd gehouden?
22-12-2023, 21:42 door Anoniem
Microsoft heeft deze al idd zelf gemaakt en je ziet er haast realtime je settings tegenover. Wel alleen in het E5 platform met bijkomende Advanced Threat Protection.
Deze baseline configuraties worden in gedeeld volgens bepaalde internationale standaarden.
23-12-2023, 13:51 door Anoniem
Door Anoniem: Dit zou Microsoft zelf al gemaakt moeten hebben en als standaard configuratie hebben staan...

Waarom moest de VS overheid dit zelf doen?
Omdat Microsoft jouw security niet serieus neemt. Let wel het is een marketing bedrijf, geen OS leverancier (want je krijgt niet wat wordt beloofd).
24-12-2023, 13:18 door Anoniem
Door Anoniem: Microsoft heeft deze al idd zelf gemaakt en je ziet er haast realtime je settings tegenover. Wel alleen in het E5 platform met bijkomende Advanced Threat Protection.
Deze baseline configuraties worden in gedeeld volgens bepaalde internationale standaarden.

Ik ben niet voor alles mer regels af te dwingen, maar hier vind ik toch dat het te gek voor woorden is dat een fabrikant (Microsoft) een product levert en alleen in de premium variant een tool beschikbaar stelt om het veilig te configureren. Zoals we privacy by default en privacy by design hebben, zouden we ook Cybersecurity by default en Cybersecurity by design moeten afdwingen. Een veiligheidsvoorziening optioneel (tegen meerprijs) aanbieden is een kwalijke zaak. Ik weet niet in hoeverre de Cyber Resilience Act en de Digital Service Act hier handvatten voor bieden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.