CISA fordert Bundesbehörden auf, Microsoft 365-Mieter zu sichern

Teilen:

Die CISA hat in diesem Jahr die erste verbindliche operative Richtlinie (BOD 25-01) herausgegeben, die zivile Bundesbehörden anweist, ihre Cloud-Umgebungen zu sichern.

Während die CISA nur die geforderten sicheren Konfigurationsgrundlagen (SCBs) für Microsoft 365 fertiggestellt hat, plant sie die Veröffentlichung weiterer Grundlagen für andere Cloud-Plattformen, beginnend mit Google Workspace (voraussichtlich im zweiten Quartal des Geschäftsjahres 2025).

Diese regierungsweite Richtlinie zielt darauf ab, die Angriffsfläche von Bundesnetzwerken zu verringern, indem sie verbindliche Sicherheitspraktiken für Cloud-Dienste vorschreibt, um die Systeme und Anlagen der zivilen Bundesverwaltung (Federal Civilian Executive Branch, FCEB) zu schützen.

BOD 25-01 verlangt von den FCEB-Behörden, dass sie die von der CISA entwickelten automatisierten Tools zur Konfigurationsbewertung (ScubaGear für Microsoft 365-Audits) einsetzen, in die kontinuierliche Überwachungsinfrastruktur der Cybersecurity-Behörde integrieren und alle Abweichungen von den sicheren Konfigurationsgrundlagen innerhalb vordefinierter Zeitrahmen beheben.

"Die jüngsten Vorfälle im Bereich der Cybersicherheit verdeutlichen die erheblichen Risiken, die von Fehlkonfigurationen und schwachen Sicherheitskontrollen ausgehen, die Angreifer nutzen können, um sich unbefugten Zugang zu verschaffen, Daten zu exfiltrieren oder Dienste zu stören", erklärte die CISA heute.

"Diese Richtlinie verlangt von zivilen Bundesbehörden, bestimmte Cloud-Mieter zu identifizieren, Bewertungswerkzeuge zu implementieren und Cloud-Umgebungen an die sicheren Konfigurationsgrundlagen der CISA Secure Cloud Business Applications (SCuBA) anzupassen."

Für alle in den Geltungsbereich fallenden Cloud-Mieter müssen die FCEB-Agenturen die folgenden Maßnahmen ergreifen:

  1. Identifizierung aller Cloud-Mieter, die in den Anwendungsbereich dieser Richtlinie fallen, bis spätestens Freitag, 21. Februar 2025.
  2. Bereitstellung aller SCuBA-Bewertungstools für die untersuchten Cloud-Mieter bis spätestens Freitag, 25. April 2025, und mit der kontinuierlichen Berichterstattung über die Anforderungen dieser Richtlinie beginnen.
  3. Umsetzung aller verbindlichen SCuBA-Richtlinien, die mit dem Erscheinen dieser Richtlinie in Kraft treten, bis spätestens Freitag, 20. Juni 2025.
  4. Umsetzung aller künftigen Aktualisierungen der obligatorischen SCuBA-Richtlinien.
  5. Implementieren Sie alle obligatorischen SCuBA Secure Configuration Baselines und beginnen Sie mit der kontinuierlichen Überwachung neuer Cloud-Mieter, bevor Sie eine Betriebsgenehmigung (Authorization to Operate, ATO) erteilen.

Die aktuelle Liste der obligatorischen Richtlinien ist auf der Website Required Configurations verfügbar. Im Moment enthält sie nur sichere Konfigurationsgrundlagen für Microsoft 365-Produkte, einschließlich Azure Active Directory / Entra ID, Microsoft Defender, Exchange Online, Power Platform, SharePoint Online & OneDrive und Microsoft Teams.

Obwohl BOD 25-01 nur für zivile Bundesbehörden gilt, rät die CISA allen Organisationen dringend, diese Richtlinie zu übernehmen und der Sicherung ihrer Cloud-Umgebungen Priorität einzuräumen, um die Angriffsfläche und das Risiko von Sicherheitsverletzungen deutlich zu verringern.

Letztes Jahr hat die CISA eine weitere verbindliche operative Richtlinie (BOD 23-02) herausgegeben, in der die Bundesbehörden aufgefordert werden, Netzwerkgeräte, die dem Internet ausgesetzt sind oder falsch konfiguriert wurden, innerhalb von 14 Tagen nach ihrer Entdeckung zu sichern.

Zwei Jahre zuvor hatte der BOD 22-01 der Cybersecurity-Agentur die FCEB-Agenturen beauftragt, das erhöhte Risiko, das von bekannten, ausgenutzten Schwachstellen ausgeht, zu reduzieren, indem sie diese innerhalb eines aggressiven Zeitrahmens entschärfen.

Sergiu Gatlan

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
1:34 pm, Juni 9, 2025
Wetter-Symbol 19°C
L: 18° | H: 21°
overcast clouds
Luftfeuchtigkeit: 56 %
Druck: 1021 mb
Wind: 9 mph SW
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 100%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:44 am
Sonnenuntergang: 9:15 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
18° | 21°°C 0 mm 0% 9 mph 75 % 1021 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
13° | 20°°C 0.8 mm 80% 11 mph 83 % 1020 mb 0 mm/h
Mi. Juni 11 10:00 pm
Wetter-Symbol
13° | 23°°C 0.2 mm 20% 12 mph 81 % 1021 mb 0 mm/h
Do. Juni 12 10:00 pm
Wetter-Symbol
15° | 25°°C 1 mm 100% 10 mph 81 % 1018 mb 0 mm/h
Fr. Juni 13 10:00 pm
Wetter-Symbol
16° | 27°°C 1 mm 100% 11 mph 93 % 1020 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
19° | 19°°C 0 mm 0% 8 mph 56 % 1021 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
18° | 18°°C 0 mm 0% 8 mph 60 % 1020 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
16° | 16°°C 0 mm 0% 9 mph 75 % 1019 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
14° | 14°°C 0 mm 0% 9 mph 81 % 1018 mb 0 mm/h
Tomorrow 4:00 am
Wetter-Symbol
13° | 13°°C 0 mm 0% 11 mph 83 % 1017 mb 0 mm/h
Tomorrow 7:00 am
Wetter-Symbol
14° | 14°°C 0 mm 0% 10 mph 83 % 1017 mb 0 mm/h
Tomorrow 10:00 am
Wetter-Symbol
16° | 16°°C 0 mm 0% 10 mph 82 % 1017 mb 0 mm/h
Tomorrow 1:00 pm
Wetter-Symbol
20° | 20°°C 0.21 mm 21% 9 mph 65 % 1018 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€94,286.73
1.90%
Ethereum(ETH)
€2,223.21
1.11%
Fesseln(USDT)
€0.88
0.00%
XRP(XRP)
€1.98
0.35%
Solana(SOL)
€135.73
3.68%
USDC(USDC)
€0.88
0.00%
Dogecoin(DOGE)
€0.162484
1.13%
Shiba Inu(SHIB)
€0.000011
1.04%
Pepe(PEPE)
€0.000011
3.27%
Peanut das Eichhörnchen(PNUT)
€0.234653
4.67%
Nach oben scrollen