CISA fordert Bundesbehörden auf, Microsoft 365-Mieter zu sichern

Teilen:

Die CISA hat in diesem Jahr die erste verbindliche operative Richtlinie (BOD 25-01) herausgegeben, die zivile Bundesbehörden anweist, ihre Cloud-Umgebungen zu sichern.

Während die CISA nur die geforderten sicheren Konfigurationsgrundlagen (SCBs) für Microsoft 365 fertiggestellt hat, plant sie die Veröffentlichung weiterer Grundlagen für andere Cloud-Plattformen, beginnend mit Google Workspace (voraussichtlich im zweiten Quartal des Geschäftsjahres 2025).

Diese regierungsweite Richtlinie zielt darauf ab, die Angriffsfläche von Bundesnetzwerken zu verringern, indem sie verbindliche Sicherheitspraktiken für Cloud-Dienste vorschreibt, um die Systeme und Anlagen der zivilen Bundesverwaltung (Federal Civilian Executive Branch, FCEB) zu schützen.

BOD 25-01 verlangt von den FCEB-Behörden, dass sie die von der CISA entwickelten automatisierten Tools zur Konfigurationsbewertung (ScubaGear für Microsoft 365-Audits) einsetzen, in die kontinuierliche Überwachungsinfrastruktur der Cybersecurity-Behörde integrieren und alle Abweichungen von den sicheren Konfigurationsgrundlagen innerhalb vordefinierter Zeitrahmen beheben.

"Die jüngsten Vorfälle im Bereich der Cybersicherheit verdeutlichen die erheblichen Risiken, die von Fehlkonfigurationen und schwachen Sicherheitskontrollen ausgehen, die Angreifer nutzen können, um sich unbefugten Zugang zu verschaffen, Daten zu exfiltrieren oder Dienste zu stören", erklärte die CISA heute.

"Diese Richtlinie verlangt von zivilen Bundesbehörden, bestimmte Cloud-Mieter zu identifizieren, Bewertungswerkzeuge zu implementieren und Cloud-Umgebungen an die sicheren Konfigurationsgrundlagen der CISA Secure Cloud Business Applications (SCuBA) anzupassen."

Für alle in den Geltungsbereich fallenden Cloud-Mieter müssen die FCEB-Agenturen die folgenden Maßnahmen ergreifen:

  1. Identifizierung aller Cloud-Mieter, die in den Anwendungsbereich dieser Richtlinie fallen, bis spätestens Freitag, 21. Februar 2025.
  2. Bereitstellung aller SCuBA-Bewertungstools für die untersuchten Cloud-Mieter bis spätestens Freitag, 25. April 2025, und mit der kontinuierlichen Berichterstattung über die Anforderungen dieser Richtlinie beginnen.
  3. Umsetzung aller verbindlichen SCuBA-Richtlinien, die mit dem Erscheinen dieser Richtlinie in Kraft treten, bis spätestens Freitag, 20. Juni 2025.
  4. Umsetzung aller künftigen Aktualisierungen der obligatorischen SCuBA-Richtlinien.
  5. Implementieren Sie alle obligatorischen SCuBA Secure Configuration Baselines und beginnen Sie mit der kontinuierlichen Überwachung neuer Cloud-Mieter, bevor Sie eine Betriebsgenehmigung (Authorization to Operate, ATO) erteilen.

Die aktuelle Liste der obligatorischen Richtlinien ist auf der Website Required Configurations verfügbar. Im Moment enthält sie nur sichere Konfigurationsgrundlagen für Microsoft 365-Produkte, einschließlich Azure Active Directory / Entra ID, Microsoft Defender, Exchange Online, Power Platform, SharePoint Online & OneDrive und Microsoft Teams.

Obwohl BOD 25-01 nur für zivile Bundesbehörden gilt, rät die CISA allen Organisationen dringend, diese Richtlinie zu übernehmen und der Sicherung ihrer Cloud-Umgebungen Priorität einzuräumen, um die Angriffsfläche und das Risiko von Sicherheitsverletzungen deutlich zu verringern.

Letztes Jahr hat die CISA eine weitere verbindliche operative Richtlinie (BOD 23-02) herausgegeben, in der die Bundesbehörden aufgefordert werden, Netzwerkgeräte, die dem Internet ausgesetzt sind oder falsch konfiguriert wurden, innerhalb von 14 Tagen nach ihrer Entdeckung zu sichern.

Zwei Jahre zuvor hatte der BOD 22-01 der Cybersecurity-Agentur die FCEB-Agenturen beauftragt, das erhöhte Risiko, das von bekannten, ausgenutzten Schwachstellen ausgeht, zu reduzieren, indem sie diese innerhalb eines aggressiven Zeitrahmens entschärfen.

Quelle

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
1:40 am, Jan. 15, 2025
Wetter-Symbol 9°C
L: 8° | H: 9°
light intensity drizzle
Luftfeuchtigkeit: 92 %
Druck: 1033 mb
Wind: 6 mph WSW
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 100%
Regen Chance: 0%
Sichtbarkeit: 5 km
Sonnenaufgang: 7:59 am
Sonnenuntergang: 4:20 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
8° | 9°°C 0 mm 0% 3 mph 97 % 1035 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
5° | 9°°C 0 mm 0% 4 mph 97 % 1034 mb 0 mm/h
Fr. Jan. 17 9:00 pm
Wetter-Symbol
3° | 7°°C 0 mm 0% 4 mph 91 % 1035 mb 0 mm/h
Sa. Jan. 18 9:00 pm
Wetter-Symbol
2° | 7°°C 0 mm 0% 4 mph 87 % 1034 mb 0 mm/h
So. Jan. 19 9:00 pm
Wetter-Symbol
2° | 6°°C 0 mm 0% 4 mph 88 % 1025 mb 0 mm/h
Today 3:00 am
Wetter-Symbol
6° | 9°°C 0 mm 0% 3 mph 92 % 1033 mb 0 mm/h
Today 6:00 am
Wetter-Symbol
6° | 8°°C 0 mm 0% 2 mph 94 % 1033 mb 0 mm/h
Today 9:00 am
Wetter-Symbol
6° | 7°°C 0 mm 0% 3 mph 96 % 1034 mb 0 mm/h
Today 12:00 pm
Wetter-Symbol
9° | 9°°C 0 mm 0% 2 mph 88 % 1035 mb 0 mm/h
Today 3:00 pm
Wetter-Symbol
9° | 9°°C 0 mm 0% 3 mph 88 % 1034 mb 0 mm/h
Today 6:00 pm
Wetter-Symbol
7° | 7°°C 0 mm 0% 3 mph 96 % 1034 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
6° | 6°°C 0 mm 0% 2 mph 97 % 1034 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
6° | 6°°C 0 mm 0% 3 mph 96 % 1034 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€94,082.43
2.34%
Ethereum(ETH)
€3,132.91
2.61%
XRP(XRP)
€2.66
7.68%
Fesseln(USDT)
€0.97
-0.01%
Solana(SOL)
€182.35
2.78%
Dogecoin(DOGE)
€0.347372
4.34%
USDC(USDC)
€0.97
0.00%
Shiba Inu(SHIB)
€0.000021
2.20%
Pepe(PEPE)
€0.000016
2.72%
Peanut das Eichhörnchen(PNUT)
€0.59
4.35%
Nach oben scrollen