Úvod
Väčšina diskusií o bezpečnosti vzdialeného prístupu začína témou VPN. Takmer žiadna z nich nezačína témou Outlook Web App, čo je zvláštna medzera, keď vezmeme do úvahy, čo OWA vlastne je: prihlasovací formulár pre firemnú e-mailovú schránku, umiestnený na otvorenom internete, dostupný z akéhokoľvek prehliadača na akomkoľvek zariadení a kdekoľvek. Nie je potrebné konfigurovať žiadneho VPN klienta, obchádzať žiadne pravidlá firewallu ani prechádzať žiadnym sieťovým segmentom – stačí len pole pre používateľské meno, pole pre heslo a čokoľvek, čo sa server Exchange rozhodne prijať.
Pre útočníka je to takmer priama cesta do poštovej schránky. Kompromitované prihlásenie do OWA nevyžaduje laterálny pohyb, aby sa stalo nebezpečným – je nebezpečné už hneď, pretože cieľom je samotná e-mailová schránka. Kompromitácia firemnej e-mailovej schránky nepotrebuje škodlivý softvér, nepotrebuje exploit a nespustí väčšinu detekčných nástrojov určených na odhaľovanie sieťových vniknutí. Potrebuje len jeden súbor platných prihlasovacích údajov a prihlasovaciu stránku, ktorá nežiada nič iné.
Prečo lokálny a hybridný Exchange nemajú MFA zadarmo
Toto zmätenie je pochopiteľné, pretože nájomcovia služby Microsoft 365 používajúci Exchange Online skutočne získavajú silné overovanie takmer automaticky – zásady podmieneného prístupu Entra ID môžu vyžadovať MFA na úrovni identity ešte pred vydaním tokenu relácie a táto ochrana sa vzťahuje aj na Outlook na webe bez akejkoľvek konfigurácie špecifickej pre Exchange. Bezpečnostné tímy, ktoré doteraz pracovali iba v čisto cloudovom prostredí, oprávnene predpokladajú, že MFA pre webovú poštu je štandardnou súčasťou fungovania Exchange.
Lokálny a hybridný Exchange toto správanie nezdedili. Vlastná autentifikačná vrstva Exchange Serveru – rola služieb Client Access, ktorá spravuje OWA a Exchange Admin Center – overuje používateľské meno a heslo voči Active Directory a bez dodatočnej konfigurácie je to celé rozhodnutie o autentifikácii. Pri prihlásení do OWA v lokálnom prostredí nie je zabudovaný žiadny natívny druhý faktor. Hybridné nasadenia to ešte viac komplikujú: niektoré poštové schránky už môžu byť presunuté do Exchange Online a pokryté podmieneným prístupom, zatiaľ čo iné zostávajú v lokálnom prostredí a môžu sa naďalej spoliehať na vlastnú autentizačnú cestu Exchange Serveru, pokiaľ nebolo explicitne nakonfigurované hybridné moderné overovanie alebo iné riešenie MFA. Je celkom možné, že organizácia verí, že jej e-mail je „chránený MFA“, pretože to platí pre nájomcu, zatiaľ čo významná časť poštových schránok stále zostáva za lokálnym OWA, ktoré sa prihlásia iba pomocou hesla.
Toto je medzera, ktorá má z prevádzkového hľadiska význam, a to nie preto, že lokálny Exchange je svojou povahou menej bezpečný, ale preto, že zodpovednosť za pridanie druhého overovacieho faktora kladie priamo na správcu Exchange, pričom neexistuje žiadne predvolené riešenie, na ktoré by sa dalo spoliehať.
Čo vlastne poskytuje útočníkovi kompromitovaný účet OWA alebo EAC
Hodnotu jedného prihlasovacieho údaja do OWA je ľahké podceniť, ak o ňom uvažujete ako o „len e-maile“. V praxi je kompromitovaný účet poštovej schránky oporným bodom, z ktorého sa rozvetvuje niekoľko rôznych ciest útoku.
Najpriamočarejšie z finančného hľadiska je kompromitovanie firemnej e-mailovej komunikácie (BEC).
Kompromitácia firemnej e-mailovej komunikácie (BEC) je finančne najpriamejšia. Centrum pre sťažnosti na internetovú kriminalitu (IC3) FBI zaznamenalo v Spojených štátoch v roku 2025 nahlásené straty v dôsledku BEC vo výške 3,046 miliardy dolárov, čo je druhá najvyššia kategória strát hneď po investičných podvodoch, rozložená na približne 24 768 sťažností – priemerná strata presahuje 120 000 dolárov na jeden potvrdený incident. Útoky typu BEC sa typicky nezaobchádzajú s malvérom ani so škodlivými odkazmi, ktoré by mohol zachytiť bezpečnostný filter; útočník sa nachádza vo vnútri legitímnej e-mailovej schránky, odosiela správy z legitímnej adresy a často odpovedá v rámci existujúcej konverzácie s upraveným bankovým smerovacím číslom alebo presmerovanou faktúrou. Pravidlá toku pošty sťažujú odhalenie tejto techniky až po skutočnosti – útočník s prístupom k poštovej schránke môže vytvoriť pravidlo pre doručenú poštu, ktoré ticho presmeruje alebo vymaže správy obsahujúce slová ako „faktúra“, „prevod“ alebo „platba“, čím zostane kompromitácia pre majiteľa účtu neviditeľná, zatiaľ čo podvodná konverzácia pokračuje paralelne.
Prístup delegátov ešte zvyšuje riziko.
Prístup delegátov ešte zvyšuje riziko. Asistenti vedenia a členovia finančného tímu majú v rámci bežného pracovného toku často oprávnenia delegáta alebo oprávnenia „poslať ako“ k poštovým schránkam členov vedenia, čo znamená, že jediný kompromitovaný účet asistenta môže byť použitý na odosielanie komunikácie, ktorá vyzerá, ako keby pochádzala priamo od finančného riaditeľa alebo generálneho riaditeľa, bez toho, aby sa vôbec dotkla vlastných prihlasovacích údajov daného člena vedenia.
Expozícia údajov je menej zreteľným rizikom
Expozícia údajov je tichším rizikom a pre regulované organizácie často aj tým závažnejším. V poštovej schránke sa hromadia roky príloh, interných memoránd, korešpondencie s personálnym oddelením a komunikácie s klientmi, ku ktorým má útočník prístup cez vlastné rozhranie OWA hneď po overení svojej identity – nie sú potrebné žiadne samostatné nástroje na exfiltráciu, pretože útočník môže pristupovať k obsahu poštovej schránky a sťahovať ho pomocou legitímnych funkcií OWA.
Prístup 1: MFA aplikovaná priamo na prihlásenie do OWA a EAC
Najcielenejšie riešenie sa zameriava na konkrétnu ohrozenú oblasť bez zasahovania do čohokoľvek iného prepojeného s Active Directory. MFA pre Outlook Web App a Exchange Admin Center sa inštaluje ako komponent v rámci role služieb Exchange Client Access, pričom sa nachádza pred existujúcimi prihlasovacími stránkami OWA a EAC, namiesto toho, aby priamo nahradila overovací mechanizmus Exchange. Po inštalácii sa používatelia najskôr overia svojím bežným používateľským menom a heslom v AD a potom vykonajú druhý krok overovania – napríklad zadaním jednorazového hesla (OTP) z autentifikačnej aplikácie alebo hardvérového tokenu, alebo schválením push notifikácie – predtým, ako im bude udelená relácia.
Rozsah sa nastavuje prostredníctvom členstva v skupine Active Directory v čase inštalácie: správca môže okamžite vyžadovať MFA pre všetkých používateľov alebo ju spočiatku povoliť len pre jednu skupinu AD – pilotnú skupinu alebo konkrétne skupinu s prístupom do Centra správy Exchange – zatiaľ čo sa plánuje širšie zavedenie. Toto rozlíšenie má v praxi význam, pretože účty EAC predstavujú pre organizáciu podstatne väčšie riziko ako individuálna poštová schránka; správcovský účet s prístupom do EAC môže vytvárať pravidlá toku pošty, upravovať oprávnenia alebo exportovať údaje v celom prostredí Exchange, čo je presne dôvod, prečo je ochrana prihlásení do EAC zvyčajne prioritou, aj keď úplné zavedenie pre všetkých používateľov trvá dlhšie.
Správanie relácie je konfigurovateľné, nie pevne dané. Správcovia nastavujú, ako často sa od používateľov vyžaduje zadanie nového OTP – napríklad raz za 12 hodín nepretržitého používania OWA –, čím vyvažujú obmedzenia opakovaného overovania s rizikom dlhotrvajúcej, bezdozornej relácie na zdieľanom alebo nespravovanom zariadení. Táto zložka podporuje protokoly HOTP, TOTP a OCRA typu „výzva-odpoveď“, čím poskytuje flexibilitu organizáciám používajúcim rôzne typy OTP tokenov.
Prístup 2: MFA na úrovni služby Active Directory, zahŕňajúca OWA spolu so všetkým ostatným
Pred nasadením komponentu špecifického pre OWA stojí za to položiť si užšiu otázku: je OWA skutočne jedinou službou pripojenou k AD, ktorá sa stále autentizuje len pomocou hesla? Pre väčšinu lokálnych prostredí je úprimná odpoveď „nie“ – Winlogon, RDP a často aj interné aplikácie viazané na LDAP sú v rovnakej situácii, chránené len politikou hesiel, ktorú vynucuje AD.
Platforma "všetko v jednom" pre efektívne SEO
Za každým úspešným podnikaním stojí silná kampaň SEO. Pri nespočetnom množstve optimalizačných nástrojov a techník, z ktorých si môžete vybrať, však môže byť ťažké zistiť, kde začať. No už sa nemusíte báť, pretože mám pre vás presne to, čo vám pomôže. Predstavujem komplexnú platformu Ranktracker na efektívne SEO
Konečne sme otvorili registráciu do nástroja Ranktracker úplne zadarmo!
Vytvorenie bezplatného kontaAlebo sa pri hláste pomocou svojich poverení
Viacfaktorová autentizácia na úrovni adresára rieši túto širšiu zraniteľnosť integráciou priamo do služby Active Directory, a nie na prihlasovacej stránke každej jednotlivé služby. Namiesto série samostatných implementácií MFA – jedna komponenta pre OWA, iný agent pre RDP, proxy RADIUS pre VPN, z ktorých každá sa inštaluje, konfiguruje a udržiava nezávisle – integrácia na úrovni adresára mení spôsob fungovania prihlasovacích údajov používateľov v Active Directory nahradením statických hesiel časovo viazanými dynamickými heslami, takže služby pripojené k AD môžu používať tie isté dynamické prihlasovacie údaje bez potreby samostatných komponentov MFA pre každú službu. OWA je zahrnutá nie preto, že by bola špecificky cielená, ale preto, že rovnako ako všetko ostatné smerujúce do AD, teraz musí spĺňať rovnakú kontrolu dynamických prihlasovacích údajov.
Tento kompromis ide opačným smerom ako prístup 1: širšie pokrytie výmenou za rozsiahlejšiu zmenu v správaní overovania AD v celom prostredí, čo zvyčajne vyžaduje dôkladnejšie testovanie a postupné zavádzanie než v prípade komponentu OWA pre jednu službu. Správna voľba medzi týmito dvoma prístupmi skutočne závisí od rozsahu – organizácia, ktorej jedinou nechránenou plochou pripojenou k AD je OWA, nemusí zasahovať do adresára, aby to opravila; organizácia, ktorá zistí, že OWA, RDP a Winlogon sú všetky založené na overovaní iba pomocou hesla, má širší problém, ktorý oprava jednej služby nevyrieši.
Ako funguje mechanizmus na úrovni adresára bez agentov na koncových zariadeniach
Stojí za to pochopiť mechanizmus MFA na úrovni adresára sám osebe, pretože vysvetľuje, prečo zasahuje do každej služby pripojenej k AD bez inštalácie čohokoľvek na jednotlivé pracovné stanice alebo servery.
Dynamické silné overovanie heslom funguje tak, že upravuje heslo uložené priamo v Active Directory, namiesto toho, aby zachytávalo overovací prevádzku na každom koncovom bode. Statické heslo používateľa je nahradené rotujúcim dynamickým heslom založeným na TOTP, ktoré sa automaticky mení v intervale nakonfigurovanom správcom – táto hodnota musí byť násobkom 30 sekúnd. Aktuálne dynamické heslo sa generuje pomocou algoritmu TOTP a je používateľovi k dispozícii prostredníctvom aplikácie Protectimus SMART alebo podporovaného chatbota. Keďže k zmene dochádza priamo v adresári, akýkoľvek klient alebo služba overujúca sa voči AD – Winlogon, RDP, OWA, aplikácie viazané na LDAP – automaticky používa aktuálne dynamické heslo, bez toho, aby táto služba musela vedieť, že sa niečo zmenilo.
Práve to robí tento prístup bezagentovým v tom zmysle, na ktorom záleží: na notebooku, hostiteľovi RDP ani na serveri Exchange Client Access nebeží žiadny softvér, ktorý by kontroloval druhý faktor. Samotný adresár je miestom vynútenia. Odpovedajúcou nevýhodou je, že táto komponenta beží ako súčasť lokálnej inštalácie a nie ako služba výlučne v cloude, keďže vyžaduje priamu integráciu s doménovým radičom.
Voľba rozsahu: iba webová pošta alebo celé prostredie AD
Oba prístupy riešia základný problém – heslo samo o sebe už nestačí na overenie – ale riešia ho v rôznych bodoch v štruktúre a správna voľba závisí skôr od objektívneho zhodnotenia stavu než od predvolenej preferencie.
Ak sú OWA a EAC skutočne jedinými službami, ktoré sa stále autentizujú voči AD iba pomocou hesla – VPN je už pokrytá prostredníctvom RADIUS, RDP je už uzamknuté a žiadna iná staršia aplikácia v tichosti nedôveruje povereniam AD –, cielená komponenta OWA vyplní túto konkrétnu medzeru s minimálnym narušením všetkého ostatného, čo beží voči adresáru. Ak inventarizácia odhalí viac ako jednu vystavenú službu, čo je bežnejší nález, keď sa IT tímy skutočne pustia do hľadania, MFA na úrovni adresára uzavrie všetky z nich z jedného integračného bodu namiesto toho, aby sa pre každú z nich hromadili samostatné produkty MFA.
Tak či onak, údaje FBI o stratách spôsobených podvodmi typu BEC poukazujú na ten istý základný fakt: prihlásenie do firemnej e-mailovej schránky iba pomocou hesla, ktorá je dostupná na otvorenom internete, už nie je obhajiteľnou pozíciou pre žiadnu organizáciu prevádzkujúcu Exchange – či už ide o lokálne, hybridné alebo iné riešenie.

