Vernietigend oordeel over Microsoft

Vernietigend, dat is het oordeel van de DHS over Microsoft nu duidelijk is hoe de succesvolle cyberaanval op de online Exchange van afgelopen zomer kon plaatsvinden. 34 pagina’s het haarscherpe analyses laten aan duidelijkheid niets te wensen over. Review of the Summer 2023 Microsoft Exchange Online Intrusion - CSRB_Review_of_the_Summer_2023_MEO_Intrusion_Final_508c.pdfDHS, het Amerikaanse superministerie van binnenlandse veiligheid heeft voor de derde keer in het bestaan de Cyber Safety Review Board (CSRB) aan het werk gezet. Opdracht was de onderste steen boven te krijgen ban de Exchange aanval. De andere keren dat de CSRB werd ingezet was om de Log4j en Log4shell “affaires” door te lichten. De CSRB heeft vastgesteld dat de beveiligingscultuur van Microsoft zwaar te wensen overlaat. Letterlijk schrijft het het : “Microsoft’s security culture was inadequate and requires an overhaul.”

Zeven vermijbare fouten

Er is sprake van een opeenstapeling van zeven vermijdbare fouten die het de aanvallers makkelijk hebben gemaakt. Dat het bedrijf niet in staat is geweest de compromittering van de eigen kroonjuwelen vast te stellen is pijnlijk. Het is een klant geweest die Microsoft informeerde over “anomalies the customer had observed”. Een van de andere zeven blunders die de aanvaller benutte was het aanwezig zijn van een besmette laptop. Die laptop hoorde bij een werknemer van een in 2021 door Micorsoft overgenomen bedrijf. Hier staat dus met zoveel woorden dat Microsoft mensen en inventaris overneemt en daar geen noemenswaardige controle op loslaat.

Prioriteit security verlaagd

De ander blunders zijn minstens zo tenenkrommend. Daarom ook een vernietigende conclusie. Tel daarbij het oordeel dat volgens CSRB de hoogste directie van Microsoft bewust “enterprise security investments and rigorous risk management” een lagere prioriteit heeft gegeven (letterlijk: deprioritized). Het is opvallend dat deze bevindingen nog niet hebben geleid tot ingrepen in de directie van het bedrijf of het opleggen van boetes. Wie weet is dat een Amerikaans verschijnsel. In de EU kan het rapport reden zijn voor toezichthouders zelfstandig stappen te nemen, voor het geval de schade van de aanval niet beperkt is gebleven tot data van Amerikaanse instellingen of burgers. Want aangetoond is dat sprake is van verwijtbaar en bewust verkeerd handelen.
IT Research & B2B Editor
Gerelateerde berichten

Of het nu in een callcenter, bij de klantenservice, op de verkoopafdeling, bij de receptie of in open en hybride kantooromgevingen is: overal waar communicatie een directe invloed heeft op...

IT- en communicatiedienstverlener Yielder verkoopt per 21 mei 2026 Yielder Audiovisual B.V. en al haar activiteiten aan audiovisuele dienstverlener AVEX. Hierover is overeenstemming bereikt tussen beide partijen. De verkoop is...

Met de komst van Equa versterkt Kreuze haar positie als aanbieder van connectiviteit, werkplek-, IT- en telefonieoplossingen voor het MKB in Zuid-Nederland. Het team van Equa blijft intact en blijft...

De FIOD heeft op 18 mei 2026 een 57‑jarige man uit Amsterdam en een 39‑jarige man uit Den Haag aangehouden op verdenking van het overtreden van de Sanctiewet. Zij worden...

De komende Managed Services Summit Benelux 2026 brengt een brede mix van technologieleveranciers en kanaalspecialisten samen als onderdeel van het nieuwste evenement voor de MSP-gemeenschap. Het evenement vindt plaats op...

Laatste nieuws
Personalia
Magazine
Evenementen
mei
27
09:00 - 17:00 - Amsterdam, Pakhuis de Zwijger
09:00 - 17:00 | Amsterdam, Pakhuis de Zwijger
mei
28
17:00 - 21:00 - Defensie, Coldenhovelaan 1, Maasland
17:00 - 21:00 | Defensie, Coldenhovelaan 1, Maasland
10:00 - 17:00 | Assen
Vacatures
Q data solutions
Den Bosch
TP-Link
Nieuwegein
TP-LINK
Nieuwegein