image

VS dwingt overheidsinstanties om Microsoft 365-omgevingen te beveiligen

woensdag 18 december 2024, 11:00 door Redactie, 11 reacties

Federale Amerikaanse overheidsinstanties hebben zes maanden de tijd gekregen om hun Microsoft 365-omgevingen volgens specifieke richtlijnen te beveiligen, zo heeft het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security aangekondigd. Het CISA heeft de mogelijkheid om federale overheidsinstanties via een "Binding Operational Directive" tot het uitvoeren van bepaalde acties te verplichten om zo federale informatie en systemen te beschermen.

Binding Operational Directive 25-01 gaat over het implementeren van 'secure practices' voor clouddiensten. Daarbij moeten overheidsinstanties de 'secure configuration baselines' volgen die het CISA heeft opgesteld. "Het onderhouden van secure configuration baselines is essentieel in het dynamische cybersecurity-landschap, waar wijzigingen door leveranciers, software-updates en in ontwikkeling zijnde security best practices de dreigingsomgeving vormgeven", aldus het CISA.

Net zoals softwareleveranciers geregeld beveiligingsupdates uitbrengen is het volgens het Amerikaanse cyberagentschap ook nodig om security conifgurations aan te passen. "Verouderde security configurations stellen systemen bloot aan exploits die eenvoudig zijn te verhelpen door middel van aanbevolen en verplicht security configurations." Daarnaast ontwikkelen dergelijke configuraties ook, zo gaat het CISA verder.

Het nu gegeven bevel geldt voor alle cloudomgevingen waarvoor het CISA ecure configuration baselines heeft opgesteld. Op dit moment is dat alleen Microsoft 365. Federale overheidsinstanties moeten nu voor 21 februari informatie over hun Microsoft 365-omgevingen aan het CISA verstrekken. Vervolgens moet voor 25 april een 'assessment tool' worden gebruikt om de huidige configuraties te beoordelen. Als laatste moet voor 20 juni de verplichte configuraties zijn doorgevoerd. De configuratie bevat specifieke instellingen voor Azure Active Directory / Entra ID, Microsoft Defender, Exchange Online, Power Platform, SharePoint Online & OneDrive en Microsoft Teams.

Image

Reacties (11)
18-12-2024, 11:23 door Anoniem
...olgens moet voor 25 april een 'assessment tool' worden gebruikt om de huidige configuraties te beoordelen. Als laatste moet voor 20 juni de verplichte configuraties zijn doorgevoerd. De configuratie bevat specifieke instellingen voor Azure Active Directory / Entra ID, Microsoft Defender, Exchange Online, Power Platform, SharePoint Online & OneDrive en Microso...

Je zou maar zo'n arme donder zijn die nu MCSE doet. Of hoe ze dat tegenwoordig ook noemen. Man ben ik blij dat ik weg ben uit dat wespennest. Het moet echt een straf zijn om nu in de IT te werken. MCSE NT4 was leuk. In die tijd had je nog een totaal overzicht van het hele netwerk. 1 dik boek en ik was klaar als ik het me goed herinner. Toen MCSE 2003. Dat waren er al 4. Even dik als MCSE NT4. Het aantal M$ cursussen was toen ook al flink meer. Ik heb met Kerberos gedaan toen. Alleen dat boek was al zo dik dat je het als bijzettafel kon gebruiken. En 70-291 zal ik nooit vergeten! Ik loop er nu nog voor naar de shrink. Dat getal komt ook gewoon nog opborrelen na al die jaren... ;)

Waar zijn we nou? :P Hoeveel boeken voor iets soortgelijks?

Sterkte voor die gene! Leren is leuk. Vooral het resultaat dan. Maar die grote hoeveelheden hoeven voor mij niet meer. Over 10 jaar heb je er niets meer aan.
18-12-2024, 13:46 door Anoniem
Door Anoniem:
...olgens moet voor 25 april een 'assessment tool' worden gebruikt om de huidige configuraties te beoordelen. Als laatste moet voor 20 juni de verplichte configuraties zijn doorgevoerd. De configuratie bevat specifieke instellingen voor Azure Active Directory / Entra ID, Microsoft Defender, Exchange Online, Power Platform, SharePoint Online & OneDrive en Microso...

Je zou maar zo'n arme donder zijn die nu MCSE doet. Of hoe ze dat tegenwoordig ook noemen. Man ben ik blij dat ik weg ben uit dat wespennest. Het moet echt een straf zijn om nu in de IT te werken. MCSE NT4 was leuk. In die tijd had je nog een totaal overzicht van het hele netwerk. 1 dik boek en ik was klaar als ik het me goed herinner. Toen MCSE 2003. Dat waren er al 4. Even dik als MCSE NT4. Het aantal M$ cursussen was toen ook al flink meer. Ik heb met Kerberos gedaan toen. Alleen dat boek was al zo dik dat je het als bijzettafel kon gebruiken. En 70-291 zal ik nooit vergeten! Ik loop er nu nog voor naar de shrink. Dat getal komt ook gewoon nog opborrelen na al die jaren... ;)

Waar zijn we nou? :P Hoeveel boeken voor iets soortgelijks?

Sterkte voor die gene! Leren is leuk. Vooral het resultaat dan. Maar die grote hoeveelheden hoeven voor mij niet meer. Over 10 jaar heb je er niets meer aan.
Voor windows heb je er nu al nisk meer aan. Je bent hoofdzakelijk met ransomware bezig en in logfiles spitten wat er nu weer is gebeurd. Ik was met de TEANS email integratie bezig. Mag niet meer lees ik.
18-12-2024, 13:49 door Anoniem
Als een overheidsinstelling verplichte richtlijnen moet opstellen om Microsoft 365 te beveiligen, kan er dan wel sprake zijn van een 'secure-by-default' dienst? Of is dat een retorische vraag?
18-12-2024, 13:59 door Valheru
Door Anoniem:
...olgens moet voor 25 april een 'assessment tool' worden gebruikt om de huidige configuraties te beoordelen. Als laatste moet voor 20 juni de verplichte configuraties zijn doorgevoerd. De configuratie bevat specifieke instellingen voor Azure Active Directory / Entra ID, Microsoft Defender, Exchange Online, Power Platform, SharePoint Online & OneDrive en Microso...

Je zou maar zo'n arme donder zijn die nu MCSE doet. Of hoe ze dat tegenwoordig ook noemen. Man ben ik blij dat ik weg ben uit dat wespennest. Het moet echt een straf zijn om nu in de IT te werken.

Ik vermaak me prima in de IT, alleen bne ik 10 jaar geleden totaal gestopt met nog met Windows werken en werk ik alleen nog maar in Linux only omgevingen, zo een verademing ;)
18-12-2024, 14:54 door Anoniem
Door Anoniem: Als een overheidsinstelling verplichte richtlijnen moet opstellen om Microsoft 365 te beveiligen, kan er dan wel sprake zijn van een 'secure-by-default' dienst? Of is dat een retorische vraag?

Dit is de grap, M365 is absoluut niet secure-by-default. Microsoft geeft ook nergens aan dat dit zo is.
Ze zijn daar vrij duidelijk: ze geven je alle tools, documentatie en analysers om een veilige omgeving te bouwen.

Het is echter aan jou om dit door te voeren. En dat is kinderlijk eenvoudig met de diverse security baselines en zelfs gratis scanners zoals ScubaGear: https://github.com/cisagov/ScubaGear

De meeste organisaties zijn onveilig bezig maar hebben dat niet door vanwege onkunde. Door bepaalde scans te forceren maak je het ten minste zichtbaar bij management. Ik wijs bijvoorbeeld regelmatig op beveiligingsproblemen maar bij onze overheid wordt er amper wat mee gedaan.
18-12-2024, 16:43 door Anoniem
Je kan beter MS en AWS verplichten secure by default uit te rollen.
18-12-2024, 17:27 door Anoniem
Door Anoniem:
...olgens moet voor 25 april een 'assessment tool' worden gebruikt om de huidige configuraties te beoordelen. Als laatste moet voor 20 juni de verplichte configuraties zijn doorgevoerd. De configuratie bevat specifieke instellingen voor Azure Active Directory / Entra ID, Microsoft Defender, Exchange Online, Power Platform, SharePoint Online & OneDrive en Microso...

Je zou maar zo'n arme donder zijn die nu MCSE doet. Of hoe ze dat tegenwoordig ook noemen. Man ben ik blij dat ik weg ben uit dat wespennest. Het moet echt een straf zijn om nu in de IT te werken. MCSE NT4 was leuk. In die tijd had je nog een totaal overzicht van het hele netwerk. 1 dik boek en ik was klaar als ik het me goed herinner. Toen MCSE 2003. Dat waren er al 4. Even dik als MCSE NT4. Het aantal M$ cursussen was toen ook al flink meer. Ik heb met Kerberos gedaan toen. Alleen dat boek was al zo dik dat je het als bijzettafel kon gebruiken. En 70-291 zal ik nooit vergeten! Ik loop er nu nog voor naar de shrink. Dat getal komt ook gewoon nog opborrelen na al die jaren... ;)

Waar zijn we nou? :P Hoeveel boeken voor iets soortgelijks?

Sterkte voor die gene! Leren is leuk. Vooral het resultaat dan. Maar die grote hoeveelheden hoeven voor mij niet meer. Over 10 jaar heb je er niets meer aan.
IT is nog steeds leuk en daarnaast ook zeer uitdagend maar je moet er natuurlijk wel voor openstaan en zeker geen 9 to 5 mentaliteit hebben.
Betekent wel dat de beloning in overeenstemming moet zijn aan alle noodzakelijke werkzaamheden met de bijbehorende kennis en inzet en daar ontbreekt het nog wel eens aan.
18-12-2024, 17:48 door Anoniem
Door Anoniem: Je kan beter MS en AWS verplichten secure by default uit te rollen.
OBE (out of the box experience) is erg belangrijk in softwareland. Het opstarten, volgende, volgende, licentie voorwaarden accepteren, volgende en klaar waarna de software met alles werkt is de norm. Dat dan alles wijd open staat voor misbruik is bijzaak.

Gelukkig heb je tegenwoordig niet meer de duurste licenties nodig om bij de beveiligingslogs te komen van ms365.

Kan je trouwens 31 december dit jaar nog werken met ms365? /i
18-12-2024, 20:20 door Anoniem
Door Anoniem:
Door Anoniem:
...olgens moet voor 25 april een 'assessment tool' worden gebruikt om de huidige configuraties te beoordelen. Als laatste moet voor 20 juni de verplichte configuraties zijn doorgevoerd. De configuratie bevat specifieke instellingen voor Azure Active Directory / Entra ID, Microsoft Defender, Exchange Online, Power Platform, SharePoint Online & OneDrive en Microso...

Je zou maar zo'n arme donder zijn die nu MCSE doet. Of hoe ze dat tegenwoordig ook noemen. Man ben ik blij dat ik weg ben uit dat wespennest. Het moet echt een straf zijn om nu in de IT te werken. MCSE NT4 was leuk. In die tijd had je nog een totaal overzicht van het hele netwerk. 1 dik boek en ik was klaar als ik het me goed herinner. Toen MCSE 2003. Dat waren er al 4. Even dik als MCSE NT4. Het aantal M$ cursussen was toen ook al flink meer. Ik heb met Kerberos gedaan toen. Alleen dat boek was al zo dik dat je het als bijzettafel kon gebruiken. En 70-291 zal ik nooit vergeten! Ik loop er nu nog voor naar de shrink. Dat getal komt ook gewoon nog opborrelen na al die jaren... ;)

Waar zijn we nou? :P Hoeveel boeken voor iets soortgelijks?

Sterkte voor die gene! Leren is leuk. Vooral het resultaat dan. Maar die grote hoeveelheden hoeven voor mij niet meer. Over 10 jaar heb je er niets meer aan.
Voor windows heb je er nu al nisk meer aan. Je bent hoofdzakelijk met ransomware bezig en in logfiles spitten wat er nu weer is gebeurd. Ik was met de TEANS email integratie bezig. Mag niet meer lees ik.
Waarom komen tegenwoordig eigenlijk de grootste dataleaks vandaan?
19-12-2024, 09:31 door Bitje-scheef
Office365 dan met name de ondergrond Sharepoint en de front-end Teams is iets wat totaal onoverzichtelijk is. Structuur is all over the place en dan ook nog eens matig doorzoekbaar.

Security-wise best een ramp(je). Je kan veel mopperen over Google, maar die omgeving is 10x beter opgezet.

Wij zjjn van Google overgegaan naar O365 wegens overname, maar daar wordt je niet zo vrolijk van.
19-12-2024, 11:23 door Anoniem
Door Anoniem:
Door Anoniem: Als een overheidsinstelling verplichte richtlijnen moet opstellen om Microsoft 365 te beveiligen, kan er dan wel sprake zijn van een 'secure-by-default' dienst? Of is dat een retorische vraag?

Dit is de grap, M365 is absoluut niet secure-by-default. Microsoft geeft ook nergens aan dat dit zo is.
Ze zijn daar vrij duidelijk: ze geven je alle tools, documentatie en analysers om een veilige omgeving te bouwen.

Het is echter aan jou om dit door te voeren. En dat is kinderlijk eenvoudig met de diverse security baselines en zelfs gratis scanners zoals ScubaGear: https://github.com/cisagov/ScubaGear

De meeste organisaties zijn onveilig bezig maar hebben dat niet door vanwege onkunde. Door bepaalde scans te forceren maak je het ten minste zichtbaar bij management. Ik wijs bijvoorbeeld regelmatig op beveiligingsproblemen maar bij onze overheid wordt er amper wat mee gedaan.
Het ligt weer aan de beheerder hoor (volgens de fanclub) en niet aan de leverancier (die zelf blijkbaar) geen goede default kan verzinnen)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.