Wat is er gebeurd?
Volgens berichten vinden er momenteel aanvallen plaats op Microsoft Sharepoint-installaties. Naar verluidt zijn ongeveer 1.300 Sharepoint-instanties getroffen die als aanvalsgevoelig worden beschouwd. De aanvallen vinden demnach al actief plaats, dat wil zeggen dat aanvallers niet alleen theoretisch, maar in de praktijk proberen kwetsbare systemen te compromitteren.
Concrete technische details over de onderliggende kwetsbaarheid, zoals de aard van het lek of een officieel CVE-nummer, zijn in de beschikbare broninformatie niet aanwezig. Ook ontbreken gegevens over welke Sharepoint-versies precies zijn getroffen of of Microsoft al een patch heeft uitgebracht. Deze details zijn op basis van de beschikbare informatie nog niet bekend.
De details
Uit de beschikbare informatie blijkt dat het aantal kwetsbare instanties wordt geschat op ongeveer 1.300. Dit wijst erop dat er een geautomatiseerde zoekactie naar kwetsbare systemen op internet heeft plaatsgevonden, zoals gebruikelijk is bij kritieke kwetsbaarheden in veelgebruikte serversoftware. Sharepoint wordt door talloze bedrijven en organisaties ingezet als centraal platform voor documentbeheer, interne communicatie en samenwerking.
Omdat de bron geen verdere technische gegevens bevat over aanvalsvector, mate van misbruik of getroffen sectoren, moeten lezers voor het beoordelen van de situatie afgaan op officiële beveiligingsmeldingen van Microsoft en op berichten van IT-beveiligingsinstanties zoals het BSI, om de actuele stand van zaken te verifiëren.
Duiding
Sharepoint-servers zijn vanwege hun rol als centrale gegevensopslag en samenwerkingsplatform een aantrekkelijk doelwit voor aanvallers. Slaagt een compromittering, dan kunnen aanvallers mogelijk toegang krijgen tot gevoelige bedrijfsgegevens, zich lateraal in het netwerk verspreiden of verdere malware nainstalleren. Vooral bij on-premises gehoste Sharepoint-instanties die direct vanaf internet bereikbaar zijn, neemt het risico toe wanneer bekende kwetsbaarheden niet tijdig worden gedicht.
Voor de beveiligingsbranche en met name voor exploitanten van fysieke en digitale beveiligingssystemen is een dergelijk incident een herinnering aan het feit dat IT-beveiliging en fysieke beveiligingstechniek steeds meer met elkaar vervlochten raken. Toegangscontrolesystemen, videobewakingsoplossingen en alarmsystemen zijn tegenwoordig veelal netwerkgekoppeld en beheerbaar via centrale serverstructuren – deels ook via platforms zoals Sharepoint. Een kwetsbaarheid in zo'n centraal platform kan daardoor indirect ook gevolgen hebben voor gekoppelde beveiligingsinfrastructuur.
Praktijktips
- Beheerders van Sharepoint-servers moeten onmiddellijk controleren of hun instanties vanaf internet bereikbaar zijn en of de actuele beveiligingsupdates van Microsoft zijn geïnstalleerd.
- IT-verantwoordelijken moeten de officiële beveiligingsmeldingen van Microsoft en waarschuwingen van nationale cyberbeveiligingsinstanties raadplegen om de precieze omvang van de kwetsbaarheid te begrijpen.
- Bedrijven die Sharepoint gebruiken voor het beheer van beveiligingsgevoelige gegevens – zoals toegangslogs, alarmplannen of documentatie over toegangscontrolesystemen – moeten de toegang tot deze systemen extra kritisch controleren en indien nodig tijdelijk beperken.
- Een fundamentele netwerksegmentatie, waarbij kritieke beveiligingstechniek zoals alarmsystemen, videobewaking of toegangscontrolesystemen wordt gescheiden van algemene kantoor-IT-systemen, verkleint het risico op verspreiding bij een compromittering.
- Regelmatige backups en een goed functionerend noodplan helpen om in een noodgeval snel te kunnen reageren, ook als centrale systemen zoals Sharepoint tijdelijk uitvallen.
Vooruitblik
Omdat de aanvallen volgens de bron al actief plaatsvinden, kunnen er meer berichten en mogelijk ook officiële verklaringen van Microsoft worden verwacht. Getroffen bedrijven moeten de ontwikkelingen nauwlettend volgen en snel reageren zodra meer details of patches beschikbaar komen. Voor de beveiligingsbranche als geheel onderstreept dit incident de noodzaak om IT-beveiliging en fysieke beschermingsmaatregelen – van de klassieke alarmanlage via toegangscontrolesystemen tot speciale oplossingen zoals stortkluizen of beveiligde offerblokken in openbare gebouwen – integraal te beschouwen. Ook concepten zoals een centrale Wardhub voor het bewaken en aansturen van netwerkgekoppelde beveiligingscomponenten winnen in dit licht aan belang, omdat ze kunnen helpen aanvalsoppervlakken te verkleinen en in noodgevallen sneller te kunnen reageren.