1 puan yazan GN⁺ 2023-09-30 | 1 yorum | WhatsApp'ta paylaş
  • Karl Voit, Microsoft Azure bulutunun fiilen hacklendiğini ve yetersiz izolasyon önlemleri nedeniyle sonraki olayların ortaya çıkmaya başladığını düşünüyor
  • Kamuya açık örnek olarak, Reuters’ın ABD Dışişleri Bakanlığına ait 10 hesaptan 60.000 e-postanın çalındığını bildiren haberine bağlanıyor
  • Temel endişe, Microsoft’un saldırganları ortamdan çıkaramamış ya da çıkarmıyor olması; bu yüzden Microsoft doğrulamasına dayanan tüm sistemlere güvenmenin zorlaşması
  • Etki alanına Windows kimlik doğrulaması da dahil; hacklenmiş Azure sertifikaları ile GitHub arasında iç güven ilişkisi varsa GitHub’ın da etkilenmiş olduğu düşünülüyor
  • Bu durum, GitHub bağımlılığı yüksek NixOS kullanım ortamlarına kadar bir belirsizlik yaratıyor ve bulutta kullanıcıların kendi verilerini kontrol etmesinin zorluğu sorununa kadar genişliyor

Azure hack’i ve izolasyon başarısızlığı endişesi

  • Karl Voit, Microsoft Azure bulutunun tamamını fiilen hacklenmiş olarak nitelendiriyor
  • İlgili kaynak listesini kendi yazısı olan You Can't Control Your Data in the Cloud içinde topladığını belirtiyor
  • Sorunun özü, hack’in kendisinden çok, sonrasında izolasyon önlemlerinin yeterli olmaması nedeniyle yeni olayların görünür hâle gelmeye başlaması olarak değerlendiriliyor

ABD Dışişleri Bakanlığının e-posta hırsızlığı vakası

  • Sonraki olaylara örnek olarak, ABD Dışişleri Bakanlığına ait 10 hesaptan 60.000 e-postanın çalındığını aktaran Reuters haberini gösteriyor
  • Bağlantı verilen Reuters haberi, Çinli hackerların Microsoft hack’i üzerinden ABD Dışişleri Bakanlığının 60.000 e-postasını çaldığını anlatıyor
  • Bu vaka, Microsoft hack’inden sonra gerçek zararın devam ettiğine dair bir dayanak olarak sunuluyor

Microsoft kimlik doğrulama sistemine güvensizlik

  • Voit, Microsoft’un saldırganları ortamdan çıkaramadığını ya da çıkarmadığını düşünüyor
  • Bunun sonucunda Microsoft’un doğruladığı her şeyin tainted, yani kirlenmiş durumda olduğu sonucuna varıyor
  • Etki alanına Windows kimlik doğrulamasının da girdiğini açıkça belirtiyor

GitHub ve NixOS’a uzanan endişe

  • Sonraki bir yazısında, hacklenmiş Azure sertifikaları ile GitHub arasında Microsoft içi bir güven ilişkisi varsa GitHub’ın da hacklenmiş ya da kirlenmiş sayılması gerektiğini söylüyor
  • Bazı host’ları NixOS’a taşıdıktan sonra bile Microsoft ve GitHub sorunları nedeniyle huzursuzluğun sürdüğünü belirtiyor
  • Kendi NixOS deneyimini anlattığı I Started With Nix, NixOS, Home Manager and Flakes yazısında değindiği derin GitHub bağımlılığının bu işletim sisteminin büyük bir dezavantajı olarak ortaya çıktığını düşünüyor

Bulutta veri kontrolü sorunu

  • Bağlantı verilen You Can't Control Your Data in the Cloud yazısı, Azure ve Microsoft kimlik doğrulama sorununu bulutta veri kontrolü meselesine doğru genişletiyor
  • Mastodon gönderisindeki uyarı, Microsoft kimlik doğrulaması ve iç güven ilişkilerine dayanan sistemlerin geneline güvenmenin zor olduğuna odaklanıyor

1 yorum

 
GN⁺ 2023-09-30
Hacker News yorumları
  • Microsoft’un olayla ilgili blog yazısındaki azaltma ve güçlendirme bölümlerine bakınca, 26 Haziran’da OWA’nın GetAccessTokensForResource üzerinden verilen token’ların yenilenmesini almasını engellediği; 27 Haziran’da ele geçirilmiş MSA anahtarıyla imzalanan token’ların OWA’da kullanımını bloke ettiği; 29 Haziran’da ise anahtar rotasyonunu ve o sırada geçerli olan MSA imzalama anahtarlarının iptalini tamamladığı belirtiliyor.
    3 Temmuz’da da, daha önce verilmiş token’ların kötüye kullanılmasını önlemek için etkilenen tüm tüketici müşterilerde bu anahtarın kullanımını engellediği yazıyor.
    Güvenlik uzmanı değilim; bu stratejideki açık nedir, merak ediyorum.

    • Sorun, saldırganın aradaki sürede ele geçirilen anahtarla ne yaptığını doğrulamanın bir yolu olmaması.
      Değiştirilemeyen kalıcı denetim logları varsa, sızan anahtarın doğrudan ya da dolaylı olarak imzaladığı kimlik doğrulamalarla yapılan tüm işlemler izlenebilir; ancak en yüksek yetkiye sahip kişilerin bile oynayamayacağı denetim logları oluşturmak ne kolay ne de ucuz.
      En kötü durumda denetim loglarında yalnızca doğrulanmış kimlik bulunur, kimlik doğrulama yöntemi bulunmaz; bu yüzden ihlal edilmiş olabilecek erişimi kolayca ayırt edemeyebilirsiniz.
      Sonuçta bu stratejideki açık, sızan anahtarla erişimin mümkün olduğu süre içinde eklenmiş kalıcı arka kapıları hesaba katmaması. Daha fazla kötüye kullanımı engeller; ancak anahtarın ele geçirilme biçimine bakılırsa saldırgan çok sofistike ise, kaç tane ikincil erişim yolu oluşturduğunu anlamak neredeyse imkânsızdır.
    • Büyük sorun, saldırganın bu kimlik bilgilerine sahip olduğu süre boyunca başka hangi açıkları veya arka kapıları yerleştirdiğini bilmenin bir yolu olmaması. Yeni anahtarı da hemen elde edebileceği bir düzenek kurmuş olabilir.
    • Bu maddeler, “anahtar ihlal edildi ve hâlâ kullanılıyor” ya da “her şey kirlendi” başlığıyla daha çok çelişiyor gibi görünüyor.
  • Bu sorun Azure ve Microsoft ile sınırlı görünüyor; AWS ve GCP’nin iyi durumda olduğunu düşünüyorum.
    Microsoft, şimdiye kadar gördüklerim arasında en kötü seviyede güvenlik açıklarına ve uygulamalarına sahip. Fortune 500 şirketlerinin yöneticilerinin iş yüklerini Azure’a nasıl taşıdığını gerçekten anlayamıyorum.
    Bazı alanlarda Azure’un tek satış noktası, Amazon’un rakip olması. Keşke Amazon, AWS’yi olduğu gibi bağımsız bıraksaydı.
    Microsoft’un güvenliği yukarı çekmesini umuyorum ama bu noktada pek umut yok gibi görünüyor.

    • Microsoft, Active Directory ve Office 365 ile teknik olmayan şirketleri içeri çekiyor; sonra tüm hizmetlerle iyi entegrasyon vadederek onları içeride tutuyor.
      Şirketler bir kez Azure panosunun içine girdikten sonra, orada sunulan havalı görünen hizmetleri de denemeye yöneliyor.
      Hepsi duman ve aynadan ibaret gibi, ama işe yarıyor.
    • Neredeyse tüm kuruluşların Microsoft ile Windows, AD, Office, Teams, Exchange vb. etrafında zaten devasa sözleşmeleri var ve bunlar temel BT’ye derinlemesine entegre durumda.
      Bu yüzden kuruluş AWS’yi tedarikçi olarak zaten kaydetmediyse, genellikle mevcut tedarikçiyi zorlamak daha kolay oluyor.
    • CTO’ların ve sistem yöneticilerinin de payı var. Ya aşina oldukları için o yığına kilitlenmiş durumdalar ya da CTO “Gartner’ın sağ üst kadranındaki seçeneği seçtiği için kimse kovulmaz” mantığıyla bunu dayatmıştır.
    • 1996-1997’de ABD ordusu için federal yüklenici olarak çalışırken, daha güvenli olduğu gerekçesiyle Windows web sunucularını Macintosh sunucularıyla değiştirmiştik.
      Ben de Windows 2000 Pro web sunucusu işletirken güvenlik eksikliği nedeniyle Linux’a geçmiştim.
      Microsoft popüler olabilir ama güvenlikte büyük delikleri var ve hep böyleydi.
    • “Bu sorun” için evet, durum bu.
      Hizmetler bulutta da olsa müşteri yönetimli de olsa sık sık ihlal edilir. Microsoft’un olgun, profesyonel ve etkili bir güvenlik ekibi var.
      Uygulama kusurları ve kişisel tahminime göre bir veya daha fazla yolsuz içeriden kişi nedeniyle ihlal edildiler.
      Çoğu kuruluş muhtemelen ne olup bittiğini bile anlayamazdı ve açıklananları tespit edemezdi.
      Sonradan bakınca her şey kolay görünür.
  • Çok abartılı bir ifade. Kesinlikle kötü bir ihlaldi ve kapsamı hâlâ tam olarak anlaşılmamış olabilir; ancak “her yere arka kapılar ve kendi ürettikleri anahtarları yerleştirebilirlerdi” ifadesindeki kilit nokta yerleştirebilirlerdi olması; yani “bildiğim kadarıyla teorik olarak mümkün” demek, gerçekten yaptıkları anlamına gelmiyor.
    “Microsoft’la ilgili her şey hacklendi ve davetsiz misafirleri çıkaramıyorlar ya da çıkarmıyorlar. Microsoft’un sertifikalandırdığı her şey kirlenmiş durumda, Windows sertifikasyonu bile” sonucu da aşırı.
    Microsoft’un yanıtı, anahtarları değiştirdiklerini ve daha güvenli bir depoya taşıdıklarını açıkça söylüyor gibi görünüyor. Saldırganı çıkardıklarını söylemiyorlar ama saldırının sürdüğünü de söylemiyorlar. Bu, tüm kimlik doğrulamanın sonsuza dek bozulduğu anlamına da gelmiyor.
    Varılan sonucun olduğunu düşünüyorum.
    https://msrc.microsoft.com/blog/2023/09/results-of-major-tec...

    • Microsoft’un exploit inceleme raporuna bağlantı verdim; saldırgan önce Microsoft’un geliştirme ağına erişmiş, bir crash dump bulmuş, bunun ne anlama geldiğini anlamış ve kurcalayarak private key’i bulmuş, ardından Microsoft’un kimlik doğrulama sistemini, o anahtarın asıl amacı dışında nasıl kullanılabileceğini anlayıp uygulayacak kadar çözmüş.
      Buna rağmen tanınmış hedeflerde kalıcı arka kapı bırakmadıklarına mı inanıyoruz?
      Burada varılan sonuç tamamen makul. Genel public cloud müşterileri için bu iddia belki mantıklı olabilir; çünkü rastgele arka kapılar yalnızca keşfedilme riskini artırır.
      Ama büyük şirketler ve kamu kullanıcıları ihlal varsayımıyla hareket etmeli; aksi inanılması güç derecede safça olur.
      Referans:
      https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
      Microsoft da Storm-0558’in yüksek düzeyde teknik operasyon kabiliyetine ve operasyon güvenliğine sahip olduğunu; hedef ortamları, log politikalarını, kimlik doğrulama gereksinimlerini, politika ve prosedürleri iyi bildiğini yazıyor.
    • Güvenlik açısından, olası etki ve senaryolar düşünüldüğünde bunu yalnızca “mümkün” diye görmekle yetinilemez; gerçeklik varsayılmalı.
      Bir zero-day açığı bulduğunuzda “muhtemelen başkasında yoktur” diyerek yamayı görmezden gelmezsiniz.
    • Microsoft’un yerleştirilmiş binary’leri ve hatalı yapılandırmaları kaldırmak için gereken tüm kaynakları, hatta federal kurum desteğini bile alacağını düşünüyorum.
  • Bu olay çok az haberleştirildi ve potansiyel etkisi devasa olabilir. Microsoft’a yönelik şikâyetim şu: Anahtar 2021’de sızmıştı ve 2023’te hâlâ kimlik doğrulama token’larını imzalıyordu; oysa Azure servisleri arasında kullanıcıların 2 yıllık kimlik bilgisi koymasına izin veren tek bir şey bile yok.
    Klasik “dediğimi yap, yaptığımı yapma” örneği.

    • CA/Browser Forum’un, herhangi bir PKIX CA’nın imzalama anahtarının kontrolünü kaybettiğini ama iptal etmeden, kimseye haber vermeden 2 yıl boyunca kullanmaya devam ettiğini öğrense ne yapacağını hayal etmek yeterli.
    • Doğru anladıysam HSM bile kullanmamışlar ve hafifletme planına HSM kullanımı da dahil edilmemiş. Bu kabul edilebilir değil.
    • Bu hikâyedeki en kötü kısım, o anahtarların baştan doğru anahtarlar bile olmaması. Belli bir client’a verilmiş ve kapsamı sınırlı anahtarlardı ama kapsam denetimi bozuktu. Genel olarak inanılması güç derecede kötü.
    • Hâlâ en fazla 2 yıla kadar süren app registration secrets oluşturabiliyorsunuz. Kısa süre öncesine kadar fiilen süresiz secret değerleri de oluşturulabiliyordu.
  • Bu, fazlasıyla abartılı ve alarmcı görünüyor. Kaynakların yazıda iddia edilen ihlal kapsamını, yani “Microsoft’un tamamı”nı kanıtladığını düşünmüyorum
    Daha ziyade geçici bir anahtar sızıntısı olmuş ve sonrasında kullanımdan kaldırılmış bir vakaya benziyor

    • Yazıdaki bağlantıları takip edince, Temmuz 2023’te hacker’ların Microsoft Azure Active Directory sertifikasını çaldığı ve bununla Outlook, Office, SharePoint, Teams, “Login with Microsoft” vb. dahil fiilen tüm Microsoft bulut hizmetlerine tam erişim elde ettiği anlatılıyordu
      Şu da var:
      https://infosec.exchange/@briankrebs/110820474957163710
      Doğruysa oldukça ölümcül
      [1]: https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
      [2]: https://www.wiz.io/blog/storm-0558-compromised-microsoft-key...
    • Daha iyi bağlantı muhtemelen yazının içinde verilen şu sayfa olurdu:
      https://karl-voit.at/cloud/
      Uzun listenin içinde, Ağustos 2023’te Azure’da “kimlik doğrulama sırları dahil, kiracılar arası uygulamalara ve hassas verilere yetkisiz erişim” sorunu yaşandığı; Microsoft’un bunu aylarca düzeltemediği ve 2023-08-03 itibarıyla hâlâ Azure’da kamuya açık bir güvenlik açığı olduğu yazıyor
      Temmuz 2023 olayında ise müşterilerin yalnızca varsayılan loglarla saldırganları tespit edemediği, ilgili log dosyalarına erişmek için ek ücret ödemeleri gerektiği söyleniyor
      Microsoft’un hangi hizmetlerin etkilenip etkilenmediğini bildirmediği ve tüm Microsoft bulut hizmetlerinin potansiyel olarak ihlal edilmiş kabul edilmesi gerektiği şeklinde özetlenmiş
      Ayrıca Mike Kuketz gibi güvenlik uzmanlarının, bulut kimlik doğrulaması kullanan tüm Microsoft sistemlerinin, Windows host’ları dahil, ihlal edilmiş sayılması gerektiğini düşündüğü belirtiliyor
    • Bazı hizmetlerde Microsoft’un bile veriler üzerinde kontrolü yok. KV veya MHSM gibi örnekler var
      Aynı bağlantıdaki Microsoft yazısı da şöyle diyor:
      https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
      “İhlal sonrası faaliyet: Telemetri ve incelememize göre ihlal sonrası faaliyet, hedef kullanıcıların e-postalarına erişim ve bunların dışarı sızdırılmasıyla sınırlı kaldı”
      Yani “Microsoft’un tamamı” değil. Bildik bir abartılı başlık ve bu kez sadece bir Mastodon gönderisiyle ilgi çekti
      Bu platform da Twitter’dan pek farklı değil
  • Birkaç yıl içinde on-premises donanım ve basit sunucu barındırmanın yeniden moda olacağını düşünüyorum

    • İnternetin ve elektronik cihazların son dönemde merkezileşmesi ve bulutlaşması oldukça ironik
      Her şey yerel ve özel olduğunda güvenlik çoğu zaman zayıf olsa bile saldırgan yalnızca belirli bir cihaza veya ağa erişebiliyordu
      Şimdi ise merkezi bir kuruluşa saldırmanın getirisi o kadar büyüdü ki saldırganların çok daha büyük kaynaklar ayırması mantıklı hâle geliyor
    • Ama bulut çok daha güvenli. Microsoft bulutunun tamamını kim hack’leyebilir ki? Ah, bir dakika…
    • Kilit nokta “basitlik”. Bazı uygulamaların en başta neden buluta taşındığını sorguladım
      Bir iki ayda bir aptalca yeni bir ortam sürümüne geçmek zorunda kalıyorduk; uygulama e-posta gönderemediği için DNS kayıtlarıyla uğraşmamız gerekiyordu; ihtiyaç bile olmayan bulut sağlayıcısının berbat IAM’ini yapılandırmamız gerekiyordu; veritabanı erişimi için uygulamayı kaydetmemiz gerekiyordu
      Şimdi yıllık bakımı 15 dakika, kurulumu ve yapılandırması 5 dakika süren uygulamalar var
      Bazı bulut sağlayıcılarının şaşırtıcı özellikleri var ama hepsi giderek şişkinleşiyor gibi geliyor ve benim kullanım senaryom için tam bir cluster’a ihtiyacım yok
    • Bu zaten başladı. Avrupa’da bir ülkede sistem tasarlıyorum; belediyeler ve eyalet düzeyindeki kurumlar daha fazla on-premises yapılandırma talep ediyor
      Avrupa bulut hizmetlerini artırmaya yönelik çeşitli projelerden de haberdar oldum
    • On-premises donanım moda olabilir ama basit sunucu barındırmanın aynı ihtimali düşük
      Moda olursa, büyük olasılıkla on-premises donanımın üzerine container veya Kata Containers orkestratörü koyma biçiminde olur
      Ayrıca on-premises dağıtılmış yazılımlarda bile büyük kuruluşların hâlâ tek oturum açmaya ihtiyacı olacak ve bu tür saldırılara maruz kalmaya devam edebilecekler
  • Bu gerçekten ciddi. Bu yazı sayesinde ancak şimdi düzgünce okuyorum; nasıl bu kadar radar altında kaldı bilmiyorum
    Çalıştığım şirket de yakın zamanda dahili uygulama ve hizmet kimlik doğrulamasını tamamen Azure üzerinden birleştirdi. Şimdi bakınca bunun hata olduğunu düşünüyorum; gerçi fazla hassas davranıyor da olabilirim

    • Nasıl bu kadar az ilgi gördüğünü anlamıyorum
      Bu olaydan kısa süre önce de herkesin belirli Bing arama sonuçlarını değiştirebildiği, muhtemelen başka hizmetlerin de etkilenebildiği bir “kaza” yaşanmıştı
      Bunun sonucunda tarayıcının Bing ile paylaştığı tüm verilere erişilebiliyordu; buna, o belirli aramada Bing kullanan kullanıcının tüm MS hesap erişim anahtarları da dahildi
      Etkisi bilinmiyor. Çünkü Microsoft açıklamadı. Nedenini herkes kendi tahmin etmek zorunda
    • Bu otopsi analizi birkaç hafta önce de ön sayfadaydı. Komplo teorisine gitmeye gerek yok; bu sadece sıradan bir Big Tech’in kötü operasyon yönetimi vakası
  • Yazı mükemmel ve ürkütücü; yalnızca doğru ve doğrulanabilir bilgiler içeriyor gibi görünüyor, ama ne beklemem gerektiğinden pek emin değilim.
    “Sıradan” insanlar bunu ne okur ne anlar ne de etkisini kestirebilir. Her şey fazla karmaşıklaştı. Toplumsal olarak bakınca bahsedilen hizmetleri öylece kullanmayı bırakmak da mümkün değil.
    Belki de şunları öğretmek daha mantıklı olur: Mahremiyet yoktur, garanti edilemez ve kimsenin bunu garanti etmek için bir teşviki yoktur; güvenlik yoktur ve tüm güvenlik ya ihlal edilmiştir, ya ihlal edilmek üzere tasarlanmıştır ya da gelecekte ihlal edilecektir; tüm dijital bilgiler ya zaten açıktadır ya da bir gün açık hâle gelecektir.

    • “Sıradan” insanların anlayamayacağına katılmıyorum.
      “Microsoft, müşterisinin kendi ev anahtarıyla herkesin ofis kasasını açabilmesine izin verdi, bunu 2 yıl boyunca gizledi ve hâlâ düzeltme planı yok” demek ne anlama geliyor, bunu anlamak için 10 yıllık IT kariyeri gerekmiyor.
      McNeally düpedüz yanılıyordu. Ama umutsuzluk, düzeltmekten daha kolay olduğu için birçok kişi umutsuzluğu seçti; bulut ve SaaS’ın popülerliği de bunun sonucu.
      Bu önceden belirlenmiş bir kader değil; gerçekten güvenmediğiniz kişilere güvenmemeniz yeterli.
    • Bu üç şey yalnızca umutsuzluk öğretir. Daha yararlı olan, kimden hesap sorulabileceğini ve gerçek mahremiyet ile güvenliğin nasıl geri kazanılacağını öğretmektir.
      Korkulan düzenleme çekicini kullanmak gerekse bile.
    • Bu, tam şeffaflığı dayatan kuruluşlardan —örneğin reklam sektörü ya da ulusal güvenlik tarafı— veya onların beyin yıkamasına maruz kalmış kişilerden çıkabilecek türden bir bakış açısı. Henüz o kadar umutsuzluğa kapılmaya gerek yok.
      İnsan hâlâ garantili mahremiyete sahip olabilir. Örneğin cihazsız ormana girmek gibi.
      Başkalarının mahremiyetini garanti etme teşviki, başarısızlık durumunda ceza öngören hukuki mekanizma olabilir.
      Mutlak güvenlik yoktur ama belirli bir tehdit modeli için güvenlik vardır.
      Ağa bağlı olmayan bir cihazda tutulan verinin neden mutlaka açığa çıkacağını da anlamak zor.
    • Bir sorun ortaya çıktığında insanların ve şirketlerin bunu düzeltmesini beklemek gayet doğaldır.
      “Sıradan” insan ifadesini bir kenara bıraksak bile, adı bile geçmeyen hizmetler olmadan yaşanamayacağı ya da daha mahremiyet dostu seçeneklere geçilemeyeceği yönünde bir neden görünmüyor.
      Daha makul eğitim, mahremiyetin işleyen bir toplum ve ekonomi için zorunlu olduğudur. Aksini söyleyen biri, sizinle kendisi arasındaki bilgi asimetrisini kullanarak kısa vadede para kazanabileceğini düşünüyordur.
      Scott’a saygı duyuyorum ama o söz iyi bir anı değildi. Aynı cümleyi “mülkiyet yoktur, garanti edilemez ve kimsenin bunu garanti etmek için bir teşviki yoktur” diye değiştirseniz de kulağa tamamen doğru gelebilir; ama gerçekte mülkiyeti garanti etmenin yollarını yarattık ve bu da hukuk ile yaptırım gücüne sahip devlettir. Bu kanıtlanmış kavramı mahremiyete de uygulayabiliriz.
      Her kilit açılabilir, ama herkes kilit açamaz; bu yüzden kapılarımızı hâlâ kilitliyoruz.
      En büyük danışmanlık şirketlerinin tüm dijital bilgilerin açığa çıkacağını varsaydığı da şüpheli. Mazzucato ve Collington’ın “The Big Con” kitabında geçen türden şirketler bu varsayımı satabilir, ama gerçekte öyle çalışmazlar.
      Örneğin McKinsey, Purdue Pharma’ya verdiği tavsiyelerin kamuya açıklanacağını bilseydi bu kadar büyük kayıp yaşamazdı.
      Kısacası mahremiyetin önemli olmadığını söyleyen biri aslında sizin mahremiyetinizin önemli olmadığını söylüyordur; kendilerinin ise bilgi asimetrisinde önde kalarak özel kalabileceklerine aşırı güveniyorlardır. Google’ın kamuya açık antitröst davasında kendi bilgilerini gizli tutmaya çalışması bunu ironik biçimde gösteriyor.
    • Bu berbat bir tavsiye; sektörde çalışan biri içinse kendi çıkarına hizmet eden bir tavsiye de olabilir. Her zamanki gibi işin nüansı var. “Yalnızca Sith’ler mutlak konuşur” tarzı bir durum.
      Çevrimiçinde mahremiyet yoktur ve sağlayıcıların kullanıcıları satmak için teşviki vardır. Bu yüzden kendinizi korumak için yalnızca yüzeysel bir çevrimiçi varlık sürdürmelisiniz.
      Sıradan bir kullanıcıysanız özellikle sosyal medyada mümkün olduğunca az bilgi paylaşmalısınız. Çevrimiçi varlığa ihtiyacınız varsa riskleri değerlendirmeli ve bunları azaltmak için zaman ve para harcamalısınız. Bu azaltma çabasında yatırımın karşılığını göremiyorsanız, çevrimiçi varlığa ihtiyacınız olduğuna kandırılmış olma ihtimaliniz yüksektir.
      Mutlak güvenlik yoktur. Her savunma önlemi aşılabilir ama mutlaka aşılacak diye bir şey yoktur. Mümkün olduğunca çok riski değerlendirmek ve yalnızca olumlu yatırım getirisi beklenenleri azaltmak yeterlidir. Azaltmadığınız riskleri kabul etmeli; katlanamayacağınız riskleri ise sistemi kullanmayı reddederek en baştan üstlenmemelisiniz.
      Hiç risk yönetimi yapmasanız bile, nüfusun suç eğilimli bir kısmı maliyet ve ödülü hesapladığı için temel bir güvenlik seviyesi vardır. İşin iç yüzünü bilen alaycı insanlar “güvenlik yok” dedikçe bu taban seviye sıfıra yaklaşır ve genel kamu daha savunmasız hâle gelir.
      Taban seviye düştükçe, bireylerin katlanılabilir bir güvenlik düzeyi elde etmek için bizzat yatırması gereken zaman ve para da artar. Alaycılık bize bedel ödetir; yani havalı görünüyor diye köyün su değirmenine işemeyin ya da dışkılamayın demek istiyorum.
      Günümüzde dijital bilgiler ya zaten açıktır ya da bir gün açık hâle gelebilir. Ama o zamanı daha uzak bir geleceğe erteleyecek teknolojileri seçebilirsiniz; henüz dijitalleşmemiş bilgiler için de rahatlığın riske değip değmediğine bilinçli olarak karar verebilirsiniz.
  • “Mike Kuketz gibi güvenlik uzmanları, bulut kimlik doğrulaması kullanan tüm Microsoft sistemlerinin, Windows host’larının bile ihlal edilmiş sayılması gerektiğini düşünüyor” ifadesi çok büyük bir iddia.
    Çalınan imzalama anahtarının Windows Update veya Azure kontrol düzlemi gibi çekirdek hizmetlere erişen daha büyük bir saldırının parçası olarak kullanılmış olabileceği teorik olarak mümkün görünüyor.
    Ama böyle sistematik bir ihlal olmuş olsaydı birilerinin fark edeceğini sanıyorum.

    • Çalınan anahtarın 2 yıl boyunca yasa dışı kullanımını da birilerinin fark etmesi gerekirdi… ah, doğru ya.
  • Microsoft’un açıklaması, ana yazı ve blogdan çok daha iyi gösteriyor: https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
    Ayrıca burada iddia edilenin aksine, Microsoft sorunu öğrendikten sonra düzeltti: https://msrc.microsoft.com/blog/2023/09/results-of-major-tec...

    • Çok geç kalındı. Zarar zaten oluştu. O anahtara sahip olan herkes tüm MS hesaplarına ve hizmetlerine erişebilirdi.
      Üstelik bu kişiler mühendis hesaplarını zaten hacklemişti. Yalnızca tek bir mühendis hesabını hackleyip bu anahtarı tesadüfen bulma olasılığı çok düşük olduğundan, birden fazla Microsoft mühendisi hesabının zaten hacklendiğini varsaymak makul.
      Temelde MS hesapları güvenli değil