• Küberjulgeolek

Outlook Web Appi turvalisus: Exchange’i kaitsmine mitmefaktorilise autentimise abil

  • Felix Rose-Collins
  • 6 min read

Sissejuhatus

Enamik kaugjuurdepääsu turvalisust käsitlevatest aruteludest algab VPN-ist. Peaaegu ükski neist ei alga Outlook Web Appist, ja see on kummaline lünk, arvestades, mis OWA tegelikult on: ettevõtte e-posti sisselogimisvorm, mis asub avatud internetis ja on kättesaadav mis tahes seadme mis tahes brauserist, ükskõik kus. Ei ole vaja konfigureerida VPN-klienti, ületada tulemüüri reegleid ega liikuda läbi võrgusegmentide – on vaid kasutajanime ja parooli väljad ning see, mida Exchange’i server otsustab aktsepteerida.

Ründaja jaoks on see peaaegu otsejoon postkasti. Kompromiteeritud OWA-sisselogimine ei vaja ohtlikuks muutumiseks külgsuunalist liikumist – see on juba kohe ohtlik, sest sihtmärgiks on postkast ise. Äri-e-posti kompromiteerimiseks ei ole vaja pahavara, ei ole vaja ekspluati ega käivita see enamikku võrgusissetungide avastamiseks loodud tööriistu. Selleks on vaja ühte kehtivat kasutajanime ja parooli ning sisselogimislehte, mis ei küsi midagi muud.

Miks kohapealsed ja hübriidsed Exchange’i lahendused ei saa MFA-d tasuta

Segadus on siin mõistetav, sest Microsoft 365-kasutajad, kes kasutavad Exchange Online’i, saavad tõepoolest tugeva autentimise peaaegu automaatselt – Entra ID tingimusliku juurdepääsu eeskirjad võivad nõuda MFA-d identiteeditasandil enne, kui sessiooni token üldse välja antakse, ning see kaitse laieneb veebipõhisele Outlookile ilma Exchange’ile spetsiifilise konfiguratsioonita. Turvameeskonnad, kes on töötanud ainult puhtas pilvekeskkonnas, eeldavad mõistlikult, et MFA veebipostis ongi Exchange’i tavapärane toimimisviis.

Kohapealne ja hübriid-Exchange ei pärine seda käitumist. Exchange Serveri enda autentimiskomplekt – OWA-d ja Exchange'i halduskeskust haldav kliendipääsu teenuste roll – valideerib kasutajanime ja parooli Active Directory vastu ning täiendava konfigureerimise puudumisel ongi see kogu autentimisotsus. Kohapealsesse OWA-sisselogimisse ei ole sisse ehitatud teist autentimisfaktorit. Hübriidlahendused muudavad olukorra veelgi keerulisemaks: mõned postkastid võivad olla juba üle viidud Exchange Online’i ja hõlmatud tingimusliku juurdepääsuga, samas kui teised jäävad kohapealseks ja võivad endiselt tugineda Exchange Serveri enda autentimisteele, kui hübriidset kaasaegset autentimist või muud MFA-lahendust ei ole selgesõnaliselt konfigureeritud. On täiesti võimalik, et organisatsioon usub, et tema e-post on „MFA-ga kaitstud”, sest see kehtib rendija kohta, samal ajal kui märkimisväärne osa postkastidest asub endiselt kohapealse OWA taga, kus kasutatakse ainult parooli.

See on lünk, mis on operatiivsel tasandil oluline, mitte sellepärast, et kohapealne Exchange oleks oma olemuselt vähem turvaline, vaid sellepärast, et see paneb vastutuse teise autentimisfaktori lisamise eest täielikult Exchange’i administraatorile, ilma et oleks olemas vaikimisi seadistust, millele toetuda.

Mida rünnatud OWA- või EAC-konto ründajale tegelikult annab

Ühe OWA-autentimisandme väärtust on lihtne alahinnata, kui mõelda sellele kui „lihtsalt e-postile“. Praktikas on rünnatud postkasti konto tugipunkt, millest hargneb mitu erinevat rünnakuteed.

Äri-e-posti kompromiteerimine (BEC) on rahaliselt kõige otsesem.

Äri-e-posti kompromiteerimine (BEC) on rahaliselt kõige otsesem. FBI Internetikuritegude kaebuste keskus registreeris 2025. aastal Ameerika Ühendriikides 3,046 miljardi dollari ulatuses teatatud BEC-kahjusid, mis on suuruselt teine kahjukategooria investeerimispettuste järel, jaotatuna ligikaudu 24 768 kaebuse vahel – keskmine kahju ületas 120 000 dollarit iga kinnitatud juhtumi kohta. BEC-rünnakutele on iseloomulik, et need ei sisalda pahavara ega pahatahtlikke linke, mida turvafilter saaks kinni püüda; ründaja on seadusliku postkasti sees, saadab kirju seaduslikult aadressilt ning vastab sageli olemasolevas vestlusjadas, kasutades muudetud panga suunamisnumbrit või ümbersuunatud arvet. Postivoo reeglid muudavad selle tehnika avastamise tagantjärele raskemaks – postkasti juurdepääsuga ründaja saab luua postkasti reegli, mis edastab või kustutab märkamatult sõnumeid, mis sisaldavad sõnu nagu „arve”, „ülekanne” või „makse”, hoides rünnaku kontoomanikule nähtamatuna, samal ajal kui pettuslik vestlus jätkub paralleelselt.

Delegeeritud juurdepääs suurendab ohu ulatust veelgi.

Delegeeritud juurdepääs suurendab ohu ulatust veelgi. Juhtide assistendid ja rahandusmeeskonna liikmed omavad tavalise töövoo raames sageli delegeeritud või „saada nimel“ õigusi juhtide postkastidele, mis tähendab, et ühte kompromiteeritud assistendi kontot saab kasutada selliste sõnumite saatmiseks, mis näivad pärinevat otse finantsjuhilt või tegevjuhilt, ilma et oleks vaja puudutada selle juhi enda kasutajatunnuseid.

Andmete avalikustamine on vaiksem risk

Andmete avalikustamine on vaiksem risk ja sageli reguleeritud organisatsioonide jaoks ka tagajärgedelt tõsisem. Postkasti kogunevad aastate jooksul manused, sisemised märgukirjad, personalikiri ja klientidega peetud kirjavahetus, millele on ründajal pärast autentimist juurdepääs OWA enda liidese kaudu – eraldi andmete väljavõtmise tööriistu ei ole vaja, sest ründaja saab postkasti sisule juurde pääseda ja seda alla laadida, kasutades OWA seaduslikke funktsioone.

Lähenemisviis 1: mitmefaktoriline autentimine (MFA) rakendatakse otse OWA-le ja EAC-i sisselogimisele

Kõige sihipärasem lahendus käsitleb konkreetset ohualast, puutumata muudele Active Directoryga seotud osadele. Outlook Web Appi ja Exchange’i halduskeskuse (EAC) mitmefaktoriline autentimine (MFA) paigaldatakse komponendina Exchange’i kliendipääsu teenuste rolli, asudes olemasolevate OWA ja EAC sisselogimislehtede ees, mitte asendades täielikult Exchange’i autentimismehhanismi. Pärast paigaldamist autentivad kasutajad end esmalt oma tavalise AD-kasutajanime ja parooliga, seejärel läbivad teise autentimisetapi – näiteks sisestades ühekordse parooli (OTP) autentimise rakendusest või riistvaratokenist või kinnitades push-teate –, enne kui neile antakse juurdepääs sessioonile.

Kohaldamisala määratakse paigaldamise ajal Active Directory rühma liikmelisuse kaudu: administraator võib nõuda MFA-d kohe kogu kasutajaskonnale või lubada seda esialgu ühele AD-rühmale – pilootrühmale või konkreetselt rühmale, kellel on juurdepääs Exchange'i halduskeskusele –, samal ajal kui kavandatakse laiemat kasutuselevõttu. See eristus on praktikas oluline, sest EAC-kontodega kaasneb organisatsioonile märkimisväärselt suurem risk kui üksiku postkasti puhul; EAC-juurdepääsuga administraatori konto võimaldab luua postivoo reegleid, muuta õigusi või eksportida andmeid kogu Exchange’i keskkonnas, mis ongi põhjus, miks EAC-sisselogimiste kaitsmine on tavaliselt prioriteet isegi siis, kui täielik kasutuselevõtt kõigi kasutajate jaoks võtab kauem aega.

Seansi käitumine on konfigureeritav, mitte fikseeritud. Haldurid määravad, kui tihti küsitakse kasutajatelt uut ühekordset parooli (OTP) – näiteks kord iga 12 tunni järel OWA pideva kasutamise korral –, tasakaalustades korduva autentimise ebamugavust ja pikaajalise, järelevalveta seansi riski jagatud või haldamata seadmel. Komponent toetab HOTP-d, TOTP-d ja väljakutse-vastuse OCRA-d, pakkudes paindlikkust organisatsioonidele, kes kasutavad erinevat tüüpi ühekordseid paroole.

Lähenemisviis 2: mitmefaktoriline autentimine Active Directory tasandil, mis hõlmab nii OWA-d kui ka kõike muud

Enne OWA-spetsiifilise komponendi kasutuselevõttu tasub küsida kitsamat küsimust: kas OWA on tegelikult ainus AD-ga ühendatud teenus, mis autentib end ikka veel ainult parooli abil? Enamiku kohapealsete keskkondade puhul on aus vastus „ei“ – Winlogon, RDP ja sageli ka sisemised LDAP-ga seotud rakendused on samas olukorras, kaitstud ainult AD poolt kehtestatud paroolipoliitikaga.

Meet Ranktracker

Kõik-ühes platvorm tõhusaks SEO-ks

Iga eduka ettevõtte taga on tugev SEO-kampaania. Kuid kuna on olemas lugematu hulk optimeerimisvahendeid ja -tehnikaid, mille hulgast valida, võib olla raske teada, kust alustada. Noh, ärge kartke enam, sest mul on just see, mis aitab. Tutvustan Ranktracker'i kõik-ühes platvormi tõhusaks SEO-ks.

Oleme lõpuks avanud registreerimise Ranktracker täiesti tasuta!

Loo tasuta konto

Või logi sisse oma volituste abil

Kataloogitasandi mitmefaktoriline autentimine lahendab selle laiemat turvariski, integreerudes otse Active Directoryga, mitte iga üksiku teenuse sisselogimislehega. Selle asemel, et rakendada mitmeid eraldi mitmefaktorilise autentimise lahendusi – üks komponent OWA-le, teine agent RDP-le, RADIUS-proksi VPN-ile, millest igaüks tuleb eraldi installida, konfigureerida ja hooldada –, muudab kataloogitasandi integratsioon kasutaja autentimisandmete toimimist Active Directory’s, asendades staatilised paroolid ajapõhiste dünaamiliste paroolidega, nii et AD-ga ühendatud teenused saavad kasutada samu dünaamilisi autentimisandmeid, ilma et iga teenuse jaoks oleks vaja eraldi mitmefaktorilise autentimise komponente. OWA hõlmatakse mitte sellepärast, et see oleks spetsiaalselt sihtmärgiks võetud, vaid sellepärast, et see, nagu kõik muu, mis on suunatud AD-le, peab nüüd vastama samale dünaamilisele autentimisandmete kontrollile.

Kompromiss kulgeb vastupidises suunas kui lähenemisviis 1: laiem hõlmatus vastutasuks ulatuslikumale muudatusele selles, kuidas AD-autentimine kogu keskkonnas toimib, mis nõuab tavaliselt põhjalikumat testimist ja järkjärgulist kasutuselevõttu kui ühe teenuse OWA-komponendi puhul. Õige valik kahe lähenemisviisi vahel sõltub tõepoolest ulatusest – organisatsioon, mille ainus kaitsmata AD-ga ühendatud pind on OWA, ei pea selle parandamiseks kataloogi puudutama; organisatsioon, mis avastab, et OWA, RDP ja Winlogon kasutavad kõik ainult paroolipõhist autentimist, seisab silmitsi laiemaga probleemiga, mida ühe teenuse parandusega ei suudeta lahendada.

Kuidas kataloogitasandi mehhanism töötab ilma lõppseadmeagentideta

Kataloogitasandi MFA taga olevat mehhanismi tasub mõista selle enda tingimustel, sest see selgitab, miks see jõuab igasse AD-ga ühendatud teenusesse ilma, et üksikute tööjaamade või serverite peale midagi installitaks.

Dünaamiline tugev parooliautentimine toimib nii, et muudetakse Active Directory’s endas salvestatud parooli, mitte ei peata autentimislahendust igas lõppseadmes. Kasutaja staatiline parool asendatakse vahelduva TOTP-põhise dünaamilise parooliga, mis muutub automaatselt administraatori poolt konfigureeritud intervalliga – see väärtus peab olema 30 sekundi kordne. Praegune dünaamiline parool genereeritakse TOTP-algoritmi abil ja on kasutajale kättesaadav Protectimus SMART-rakenduse või toetatud chatboti kaudu. Kuna muutus toimub otse kataloogis, kasutab iga AD-ga autentimist teostav klient või teenus – Winlogon, RDP, OWA, LDAP-ga seotud rakendused – automaatselt praegust dünaamilist parooli, ilma et teenus peaks teadma, et midagi on muutunud.

Just see teebki selle lähenemisviisi olulises mõttes agendivabaks: sülearvutis, RDP-hostis ega Exchange’i kliendipääsu serveris ei jookse ühtegi tarkvara, mis kontrolliks teist autentimisfaktorit. Kataloog ise on rakendamise koht. Sellega kaasnev kompromiss on see, et see komponent töötab kohapealse rakenduse osana, mitte ainult pilvepõhise teenusena, kuna see nõuab otsest integratsiooni domeenikontrolleriga.

Ulatuse valimine: ainult veebipost või kogu AD-keskkond

Mõlemad lähenemisviisid lahendavad alusprobleemi – paroolist üksi ei piisa enam autentimiseks –, kuid nad teevad seda erinevates kihtides, ning õige valik sõltub pigem ausast inventuurist kui vaikimisi eelistusest.

Kui OWA ja EAC on tõepoolest ainsad teenused, mis endiselt autentifitseerivad AD-s ainult parooli abil – VPN on juba kaetud RADIUS-ega, RDP on juba lukustatud, muid vanu rakendusi, mis vaikselt usaldavad AD-autentimisandmeid, ei ole –, siis sihtotstarbeline OWA-komponent täidab selle konkreetse lünga, häirides minimaalselt kõiki muid kataloogiga seotud protsesse. Kui inventuur toob esile rohkem kui ühe haavatava teenuse – mis on tavalisem leid, kui IT-meeskonnad asuvad tegelikult otsima –, sulgeb kataloogitasandi mitmefaktoriline autentimine (MFA) need kõik ühest integratsioonipunktist, selle asemel et igaühe jaoks eraldi MFA-toodet hankida.

Mõlemal juhul viitavad FBI BEC-kahjude arvud samale alusfaktile: ainult parooliga sisselogimine ettevõtte postkasti, mis asub avatud internetis, ei ole enam kaitstav seisukoht ühelegi organisatsioonile, mis kasutab Exchange’i – olgu see siis kohapeal, hübriidne või muul viisil.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Alusta Ranktracker'i kasutamist... Tasuta!

Uuri välja, mis takistab sinu veebisaidi edetabelisse paigutamist.

Loo tasuta konto

Või logi sisse oma volituste abil

Different views of Ranktracker app