Microsoft, saldırılarda aktif olarak istismar edilen ve maksimum önem düzeyindeki Entra ID güvenlik açığını kapattı. Detaylar ve öneriler haberimizde.
Ne oldu?
Microsoft, kimlik ve erişim yönetimi (IAM) platformu Entra ID'de kritik bir güvenlik açığını yamaladı. Şirket, bu açığın "azami" (maximum) önem derecesine sahip olduğunu ve gerçek dünyadaki siber saldırılarda aktif olarak istismar edildiğini doğruladı. Güvenlik güncelleştirmesi, platformun tüm kullanıcılarına otomatik olarak dağıtıldı; ancak Microsoft, kurumların sistemlerini gözden geçirmelerini öneriyor.
Neden önemli?
Bu zafiyet, saldırganların Entra ID üzerinden kimlik doğrulama mekanizmalarını atlayarak yetkisiz erişim elde etmesine olanak tanıyabiliyor. Özellikle kurumsal ortamlarda tek oturum açma (SSO) ve çok faktörlü kimlik doğrulama (MFA) gibi güvenlik katmanlarını devre dışı bırakabilecek yapıda. Microsoft, açığın aktif olarak istismar edildiğini doğruladığı için, bu yamayı uygulamayan kuruluşların hedef alınma riski oldukça yüksek. Uzmanlar, bu tür bir açığın kimlik bilgisi hırsızlığına ve veri ihlallerine yol açabileceğini vurguluyor.
Kim veya ne etkileniyor?
Entra ID (eski adıyla Azure Active Directory) kullanan tüm kurumsal müşteriler etkileniyor. Özellikle bulut tabanlı kimlik yönetimini benimseyen işletmeler, devlet kurumları ve eğitim kurumları risk altında. Ayrıca, Microsoft 365 ve Azure hizmetlerine bağımlı olan tüm kullanıcılar bu açıktan potansiyel olarak etkilenebilir. Ancak Microsoft, yamanın otomatik olarak uygulandığını belirtiyor; yine de kurumların kendi loglarını inceleyerek şüpheli etkinlik olup olmadığını kontrol etmeleri öneriliyor.
Ne yapılmalı?
Öncelikle, Microsoft'un yayınladığı güvenlik güncelleştirmelerinin sistemlere eksiksiz uygulandığından emin olun. Entra ID kullanan kurumlar, Microsoft 365 Defender ve Azure AD sign-in loglarını inceleyerek olağandışı oturum açma girişimlerini araştırmalı. Ayrıca, MFA'nın tüm kullanıcılar için zorunlu olduğunu doğrulayın ve parola sıfırlama politikalarını gözden geçirin. Microsoft, bu açığın istismar edildiğine dair belirtiler için özel bir rehber yayınladı; bu rehberi takip etmek kritik. Son olarak, siber güvenlik ekiplerinin tehdit avcılığı (hunting) çalışmalarını yoğunlaştırması önerilir.