Alle Broadcasts
Microsoft Security Update #11
55 visninger
Cybertrusselsbilledet forandrer sig fra dag til dag i vores globale digitale virkelighed; så snart en trussel er afværget, er der opstået en ny. Derfor er den teknologi, der sættes i verden for at bekæmpe cybertrusler også i konstant udvikling.
Microsoft investerer massivt i at udvikle teknologier, der vedvarende kan beskytte organisationer mod trusler fra cyberkriminelle og fjendtlige stater. Cybersikkerhed er en kompleks og ekstrem dynamisk verden, som tager enorme ressourcer ud af virksomheder og organisationer.
Derfor vil vi med vores nye broadcast-føljeton Microsoft Security Update den første onsdag i hver måned give dig det nødvendige overblik over Microsofts sikkerhedsværkøjer i Microsoft 365 og Microsoft Azure og holde dig opdateret med den seneste udvikling inden for cybersikkerhed.
View transcript
Hej og velkommen til junis udgave af vores Microsoft Security Update. Vi har en masse spændende emner på programmet i dag. Først og fremmest vil jeg lige starte med at sætte et par ord på den her nye udmelding, der er kommet fra Center for Cybersikkerhed. Og så ellers skal vi ind og kigge lidt på, hvad der er på vej for Microsoft, både i forhold til produktnyheder. Microsoft meldte ud for nylig, at man vil begynde at påtvinge MFA på Azure portalen. Og det har skabt en del forvirring, tror jeg. I hvert fald det, vi hører. Så der vil jeg lige komme ind og prøve at gøre jer helt skarpe på, hvad er det helt præcis, den her udmelding betyder. Så skal vi ind og kigge på Intra Private Access. Jeg har tidligere her snakket om Intra Internet Access, som er den internetvente Edge Service. Nu kommer den datacentervente eller netværksvente Edge Service. Så er der kommet nogle opdateringer til Purview. Der har man fået lidt foræret fra Microsofts side, hvis man ikke er en E5-kunde. Så det kommer vi lige ind og snakker omkring nogle af de udvidet audit-funktionaliteter, der er kommet. Så har jeg lavet en lille demo omkring, hvordan vi kan bruge Security Copilot til at faktisk automatisere en masse over i Sentinel. Så hvor vi sidste måned havde en broadcast omkring Security Copilot, så er der sidenhen, og det kommer hele tiden, nye opdateringer, men der er simpelthen kommet den her Logic App Connector, hvor jeg lige vil prøve at vise, hvordan vi kan bruge den i vores incident response fra Sentinel til faktisk at forklare os lidt omkring, hvad betyder den her incident? Hvordan kan vi automatisere nogle prompt og nogle svar baseret på Security Copilot? Og så til sidst en lille blanding af andre produktnyheder, som man skal være opmærksom på, som kan give noget mere værdi, eller som kan påvirke jeres miljø på en eller anden måde. Det vender vi lige til sidst også. Det er nok ikke gået nogensinde næse forbi, at Center for Cybersikkerhed har været ude og hævet trusselsniveauet fra destruktiv angreb fra lav til middel. Og hvad betyder det egentlig for os som virksomhed i Danmark? Jamen det betyder egentlig, at hvor man førhen har vurderet, at de her eksterne trusler har haft muligheden, men de har måske ikke nødvendigvis haft intentionen om at udføre destruktivt sagerbejdeingreb mod Danmark, så er man nu op og egentlig sige eller melde ud, at man fornemmer ligesom, at der godt kan være noget indikation på, undskyld nej, men der kan godt være noget intention fra de her især russiske hackergrupper om at udføre destruktivt sagerbejdeingreb. Der er ikke noget, der indikerer, at der er noget, der er i gang nødvendigvis, sådan bredt på tværs af sektorer, men intentionen er der i hvert fald for at udføre destruktivt angreb. Vi har desværre også set en række ransomware -angreb her på det sidste hos nogle af de kunder, vi hjælper i FellowMind, og fornemmelsen er i hvert fald, at jo, der er mere destruktivt angreb i gang i markedet lige pt. end vi har set tidligere. Så derfor er det selvfølgelig vigtigt, at vi går ind og beskytter os bedst muligt. Som del af den her udmelding fra Center for Cybersikkerhed, der kom de også med en række årslag til, hvordan man kan forebygge angreb. Og jeg har lige listet dem op her. Selvfølgelig opdaterer, opdaterer, opdaterer. Vi ser desværre rigtig tit, at så kommer en angriber ind igennem en gammel Citrix eller en gammel VPN-forbindelse, simpelthen fordi der har været nogle sårbarheder i de her remote-værktøjer, som har kunnet udnyttes. Enten via, at man har kunnet snyde systemet til at give dig et brugernavn og et password, eller via, at man har på anden måde opsnappet brugernavn og password, og så kan logge på udefra igennem de her fjernforbindelser. Så sørg for at få opdateret jeres software. Sørg for at beskytte alle de her fjernadgange med flere faktor, altså multifaktorvalidering. Det er uhyre vigtigt, fordi det er her, vi rigtig tit ser, at især de mere destruktive angreb, der rammer bredt, de kommer ind igennem en eller anden form for fjernforbindelse. Så den skal man virkelig, hvis man ikke har i dag multifaktor på, sørg for at få sat det op hurtigst muligt. Ja. Backup. Også yderst relevant, når vi snakker destruktive angreb. Især de her offline backups. Har man mulighed for at reetablere ud fra en backup, som ikke nødvendigvis er på ens egen lokation, så har man i hvert fald sikret sig selv ekstra. Fordi vi ser desværre, at når nu de her angreber kommer ind, jamen er backupen på netværket, er den på domænen, en domænserver, jamen så ender langt hen ad vejen backupen også med at blive krypteret, hvis det er, at man bliver ramt af et ransomware angreb. Så for guds skyld have en ekstra kopi offline, enten via noget cloud backup, eller hos en leverandør, hvor man simpelthen kan købe det her ude i byen, eller hvis man selv har mulighed for at lave offline backup, så giver det i hvert fald et ekstra sikkerhedsnet. så man har noget data at restore ud fra. Man skal selvfølgelig også kigge på sine IT-beredskabsplaner, løbe dem igennem, har vores risikobillede ændret sig, baseret på den her udmelding fra Center for Sarbebssikkerhed. Alt det her skal selvfølgelig ind og revurderes og tages op igen. Men i hvert fald sørg for at få ydet jer i jeres berededskabsplaner, så I er klar, hvis nu en af de her angreb måtte komme forbi jer. Så lige en kort bemærkning omkring den her udmelding, fra Center for Sarbebssikkerhed. Som sagt, alt pjerne adgang, sørg nu for MFA, for guds skyld. Det er lige før, jeg vil sige, I skal slukke for det, indtil I har styr på MFA'en. Det er der, vi rigtig, rigtig tit ser, at det går galt. Yes. Vi kaster os videre ud i den her udmelding, der kom fra Microsoft i sidste måned, hvor Microsoft var ude at sige, at fra juli måned, der er der MFA på alt Azure. Det var sådan lidt, okay, jamen alt Azure, hvad betyder det? Det er ikke alt M365, det er ikke alle jeres internettjenester, I har oppe i Azure. Det er udelukkende, hvis en bruger går ind på Azure portalen, prøver at tilgå Azure via PowerShell, eller via den her CLI, så bliver man mødt af en multifaktor-autentificering. Det er ligegyldigt, om du er administrator, eller om du er almindelig bruger, så snart du går ind på portal.azure.com, fra juli af, så vil der forfinde en MFA. Det er kun på de her nævnte services, og det er kun på almindelige bruger-conti, det vil sige, vi går ikke ind og begynder at påkræve MFA, af Managed Identity og Service Principles, det kan man af naturen ikke, så det er helt almindelige bruger-conti, bruger-objekter, der tilgår en Azure portal, PowerShell eller CLI. Så sidder man og har en gammel version af PowerShell, er det nok nu, man skal få den opdateret, så man også understøtter Modern Authentication, og selvfølgelig har mulighed for, at bruge MFA fremad. Andet er der sådan set ikke, i den her udmelding fra Microsoft, så det er ikke fordi, som nogen tror, at alle brugere bliver rendt af MFA altid. Nej, det er kun de her tre scenarier, så det er relativt, en relativt lille impact, det har på organisationen. Rigtig mange virksomheder begrænser allerede i dag, adgangen til Azure portalen, for almindelige bruger-conti, og derved vil det her stort set ikke være eksisterende, i den impact, det måtte have. Og jeg vil sige, hvis I ikke begrænser jeres adgang til Azure portalen, så burde det være noget, man begyndte at kigge efter. Fordi en almindelig bruger, og skal alligevel ikke ende inden på Azure portalen, det er folk, der skal ind og lave administrativhandlinger. Så er der kommet nyheder til Intra Private Access. Det er i public preview nu, så man kan faktisk gå i gang med, at køre en pilot på det her. Intra Private Access er en del af, den her Intra Secure Access pakke, der blev lanceret for et lille års tid tilbage, hvor man både har den internetvendte trafik, men nu også muligheden for at have trafikken ind mod ens virksomhedsnetværk, og ind mod ens domain controller. Det rigtig fede ved det her værktøj er, at vi nu har mulighed for at lave differencieret adgangskontroller til forskellige applikationer, som autentificerer imod vores domain controller. Vi har mulighed for at køre Conditional Access ind i de her autentifikationer. Så har jeg en web-applikation, der står i mit virksomhedsnetværk. I stedet for at gå op, nu kan jeg lige tage mine laser pointer her, i stedet for at autentificere direkte imod min domain controller, så kan jeg sige nej, når du skal ind på den her applikation, så skal du igennem vores Intra Private Access, som så broker din autentifikation for dig. Fordelen ved at gøre det her, det er, at så kan jeg smide Conditional Access på. Det vil sige, at nu kan vi begynde at stille krav til, hvorfor en klient må rent faktisk komme ind på den her applikation, og autentificere mod noget domain controller. Og vi kan begynde at lave sådan noget som PIM. Så vi kan også kræve just in time, rettighedsstyring ind mod forskellige applikationer. For eksempel skal jeg gå ind via en multifaktorvalidering, anmodet op at få adgang til den her applikation eller den her ressource, og så udløber den adgang efter otte timer, to timer afhængig af kritikalitet. Så vi begynder ligesom at kunne køre just in time, og køre Conditional Access mod vores on -premise applikationer og ressourcer også. Det er en superspændende nyhed, og jeg glæder mig virkelig til, at det kommer live, og vi virkelig kan begynde at bygge nogle løsninger på det her. Fordi det er en gamechanger, at vi nu begynder at kunne tage alle vores sikkerhedskontroller fra Intra, og køre ned i vores on-premise AD, for at på den måde kunne bygge sådan noget som Zero Trust, Device Trust, alle de her ting, vi før han kunne have kunne gøre igennem vores Intra-ID. samt selvfølgelig bruge PEM til at styre rettigheden og lade den rettighed udløbe efter en given periode. Så er det anden befolkning herfra. Prøv det af. Som sagt, det er i public preview. Det er en god tidspunkt at få noget erfaring med det. Og så når det går live, så er det her, at vi virkelig kan få værdien ud af det og begynde at beskytte nede i vores on-premise, lige så vel som vi kan beskytte op i vores cloud. Så er der kommet en lille nyhed i preview. Audit. Og det Microsoft har været ude og sige, jamen det er i bund og grund, og nu kan jeg lige finde mit forstørrelsesglas, det blev jo lige lidt småt der. Men førhen har der ligget en lang række logfiler, der kun har været tilgængelige, hvis man havde en premium audit-licens. Det vil sige, at man var en E5-kunde eller havde den her E5-compliance-licens. Det er blandt andet sådan noget som Exchange, audit-loggen omkring meddelser, der er sendt, replied, forwarded, hvad der er blevet tilgået i en mailbox. Der er en masse Teams-logfiler og noget SharePoint, hvis en bruger har været inde og søge i items på sites osv. Alle de her logs er nu tilgængelige med en E3-licens, blot inde i den almindelige Perview Audit løsning. Så jeg kan nu begynde at søge meget bredere, hvis det er, vi har haft en mistanke om et databrude. Jeg skal ind og prøve at fremsøge, hvad har en given bruger haft adgang til, hvad har de trukket ud af data. Så kan vi se meget bredere i vores M365 med en mindre licens, end vi har kunnet førhen. Så en ret spændende nyhed, der er kommet her. Og man kan sige, det er gratis, så at sige, hvis man ikke har haft en E5-licens. Hvis man har E5-licensen, så er der nok ikke meget nyt at komme efter her. Som jeg også nævnte, så er der kommet den her Logic App-integration til Security K-Pilot. Og det åbner op for en helt ny verden af automatiseringen igennem sådan noget som Sentinel. Så jeg vil lige prøve at vise et eksempel på, hvad man for eksempel kan bruge det her til. Og der har jeg lavet en lille demo her. Så jeg går ind i min Sentinel. Og jeg har den her. Det jeg simpelthen har været inde og bygge her, det er en automatiseringsmotor, der kan tage en incident, og så kan den sende simpelthen et summary af den her incident til en given medarbejder i et let forståeligt menneskesprog. Så det jeg egentlig har gjort, det er, at jeg har været inde her og be, hvis vi går ned her, simpelthen lavet en Logic App. Og det er den gør. Det er, at den tager min Sentinel incident. Så hiver den lige noget information ud af det her. men ellers, så det jeg egentlig gør her, som er det nye og det fede, det er, at jeg kan tage informationer fra en Sentinel incident og prompte direkte ind i Copilot for Security. Så her kan jeg sige, jamen så snart den her incident bliver oprettet, så skal jeg tage ID'et, så skal jeg gå over i Copilot for Security, og så skal jeg simpelthen bede Copilot for Security om at summarize den her incident. og den må godt gøre det, så det ikke er alt for teknisk. Og så må den faktisk godt tage det summary bagefter og sende i en mail. Der er lige lidt subject, og så er der indholdet af den her, det her prompt response, som man får tilbage fra Copilot for Security. Idéen her er, nu jeg kan gå ind, tage min incidents, så nu hopper jeg tilbage i Sentinel. Og her. Og incidents. og tage en typisk incident, hvor at man nok skal have en del viden omkring Sentinel og det at arbejde med incidents generelt, for at kunne få særlig meget information ud af den data, der er præsenteret i den her incident. Jeg kan nu i stedet for, så vil man gå op her og sige, nu vil jeg gerne køre mit playbook. Køre min summarize incident playbook. Nu prøver vi lige. Jeg har snydt lidt tv-køkkenstil, så vi har en mail klar. Og simpelthen be nu Sentinel om at lave et summary over den her incident. Sende det til en mailadresse. Det kan være en, det kan være SISO'en for eksempel. Det kan også være en afdelingsfælles mailbox. Så der kan jeg bare tage sted ind, hvor ønsker jeg, at det her summary skal ende henne. Jeg kunne også have bedt Sentinel om at skrive det tilbage ind i en incident. I det her tilfælde er mit formål mere at gøre en anden opmærksom på det. Så derfor har jeg valgt at sende en mail med et summary. Det der er værd at sige omkring playbooks og automation i Sentinel, det er, at det her er noget, jeg kan trigger, men jeg kan simpelthen også bare få dem til at køre helt automatisk. Så jeg kan lave en regel, der siger, at hver gang vi får en high severity incident, så vil jeg have, at Sentinel går over os og får co-pilot til at lave et summary, og så sender jeg den til Frederik. Så det her kan vi sætte op fuldstændig automatisk, baseret på forskellige incidenttyper eller severity af en incident. Så det kan automatiseres fuldstændig. Det er stadig preview, så jeg vil sige, at man skal lige tage det med et grænsalt, men det jeg får i bund og grund her, og formatet er ikke superpænt endnu, det kan man selvfølgelig også rode lidt med og gøre det pænere, men den fortæller mig simpelthen her, hvad er det præcis, der er sket i den her incident. Så det her, det er co-pilot, der har lavet et summary over den her incident, og så sendt det ud via en mail til mig. Så en kort beskrivelse, jamen det er et sign-in fra en anonym IP-adresse, det kunne betyde, at det var igennem en Tor-browser eller en anden anonymiseret VPN, det var igennem en Tor-browser, så det er meget godt fanget. High severity, det er en ny incident, der er ikke nogen, der har taget ejerskab over den endnu, hvor gammel er den. Så alle de her ting, der er interessant for en, ikke nødvendigvis en tekniker, men måske egentlig et højere op at vide, jamen det kan vi få den til at summarize. Det her er bare et eksempel på, hvad vi kan bruge security, co-pilot for security til. Sidste gang, da vi havde vores special, der havde vi mange flere use cases, og alle de her use cases, kan vi selvfølgelig gå ind og begynde at automatisere via playbooks. Så, super spændende nyhed, at vi nu ikke længere skal over i co-pilot og selv prom det, men vi kan bare få sentinel til at gøre det helt automatisk, og så levere et resultat til os efter. Vi hopper tilbage. Så er der kommet en række opdateringer til vores Advanced Hunting-modul i Defender-suiten. Der er blandt andet kommet nogle nye tabeller omkring sårbarheder. Så hvor jeg førhen skulle rundt i mine forskellige vulnerability management-moduler og ja, efter sårbarheder, kan jeg nu gå ind og query det direkte i min Advanced Hunting. Jeg kan dermed også bygge parametre op, for nu vil jeg gerne se alle Windows-klienter i det her netværk, og så vise mig lige, hvad er det for nogle sårbarheder, der måtte ligge på dem efter kritikalitet. Så jeg kan komme ind og blive meget mere specifik på, hvordan jeg vil arbejde med vulnerabilities generelt. Så der er kommet de her to nye databaser. Exposure Graph Notes og Exposure Graph Edges. De er tilgængelige inde i Defender-portalen. Går ind og leger lidt med dem. De er super fede. Microsoft har nogle ret gode use cases i forhold til, hvordan man kan gå ind og prøve at bygge nogle queries for at finde noget interessant data. For eksempel her er jeg anerbeten om at vise mig alle mine virtuelle maskiner, som har en kritisk CV. Så der går den ind her, lister op. Jamen, det er den her device-intra-test. Og der ligger simpelthen en CV på, jeg mener, det var 9,8, på den her maskine, fordi den har en gammel version af Office installeret. Så her kan vi begynde simpelthen at query direkte, i stedet for, at vi skal rundt og lede. Og dermed bygge mange flere parametre ind for, hvad er det, vi ønsker at finde lige her og nu. Så er der kommet nogle opdateringer til Posture Management i Defender for Cloud. Blandt andet er der kommet Posture Management Support for Multicloud. Det vil sige, at det er ikke længere kun i jeres Azure-miljø, at Microsoft rent faktisk fortæller jer, hvad I skal gøre. Det begynder I også at kunne gøre i AWS og Google Cloud. Så man simpelthen kan få de her anbefalinger direkte fra Microsoft. Det er det her stykke software, du skal opdatere. Det er den her IP-adresse, du skal kigge på. Det er de her porte, du skal lukke. På tværs af dine forskellige datacentre. Så super spændende nyheder her også. En sidste og lidt mindre nyhed er, at der nu også er kommet support for macOS i vores Shadow IT Discovery. For dem, der ikke kender det, så er det her, hvor vi har mulighed for at opdage, hvad er det for nogle tredjeparts cloud-applikationer, vores bruger tilgår, vores bruger lægger data op i. Så det er både et værktøj til at finde ud af, bliver der eksfiltreret noget data til nogle lokationer, vi ikke var opmærksomme på, vi havde. Det kunne være sådan noget som Mega eller Farid CFM, eller hvad der nu ellers må være, af spændende fildelingstjenester, som vi ikke nødvendigvis er interesserede i, vores brugere skal bruge. Der har vi længe kunnet gå ind og kigge i vores Windows-klienter, vi har kunnet kigge i vores Firewall-trafik, men nu er der kommet den her native macOS-support, så lige så snart vi onboarder en Mac-enhed til Defender for Endpoint, så går den bare i gang med at sende data op i Defender, og så kan vi simpelthen sidde herinde og holde øje med de her Mac-brugere, hvad tilgår de af 3. parts cloud og hvor meget data lægger de op, downloader og så fremdeles. Så en ret spændende nyhed også her, der gør, at vi får et samlet overblik over alle vores klienter og ikke kun Windows. Det var hvad, jeg havde med af nyheder for den her gang. Hvis der er nogle spørgsmål, skal I være velkommen til at stille dem ind i chatten, og så bliver jeg lige hængende et par minutter og svare på dem. Tak for i dag.