Tietoturvayhtiö Check Point Software Technologies kertoo löytäneensä merkittäviä haavoittuvuuksia Microsoftin suositusta Azure-pilvipalvelusta. Aukkojen ansiosta hyökkääjä olisi voinut ottaa hallintaansa Microsoft Azurea käyttävien yritysten palvelimia, mikä olisi mahdollistanut yritysten koodin varkaudet ja manipuloinnit.
Check Pointin mukaan tietoturva-aukkoja löytyi Azure Stack - ja Azure App -palveluista. Check Point ja Microsoft toimivat yhdessä Azuren tietoturvan parantamiseksi ja viat on nyt korjattu.
Check Pointin mukaan pilvipalvelujen käyttö voi johtaa valheelliseen turvallisuuden tunteeseen. Pilvessä toimiessaan yritykset käyttäytyvät usein ikään kuin palvelin makaisi kellarissa luotettavan yhdyskäytävän päässä. Toimistossa on helppo unohtaa, että yrityksen nettiyhteyttä käyttävä laite kommunikoi palvelun kanssa, jota ylläpidetään organisaation ulkopuolella.
Yrityksille mahdollisesti aiheutuvat kustannukset ovat dramaattisia - tietojenkalastelujärjestelmät ja tietovuodot ovat maksaneet globaaleille tuotemerkeille sekä valtavia rahamääriä että maineen menetyksiä.
Pilvipalvelun tietoturvan tarkastelu on hankalaa. Azuren tapauksessa asiaa helpotti se, että Microsoftilla on paikallisesti asennettava Azure Stack -pino. Palvelun tietoturvaa pystyy näin arvioimaan, kunhan asentaa paikallisen palvelimen verkkoonsa.
Check Point havaitsi, että jotkut palvelut Azuren käyttörajapinnassa eivät edellyttäneet käyttäjän autentikoimista. Palvelut on koodattu C#:lla, joten Check Point joutui takaisinkääntämään (decompile) koodin ymmärtääkseen, miten palvelut toimivat ja mitä rajapintoja ne käyttävät.
Koodia tutkiessaan Check Pointin tutkijat havaitsivat, että osa Azure-palvelimen omissa virtuaalikoneissaan pyörivistä palveluista voi palauttaa informaatiota yritysten koodista. Osaavissa käsissä aukot olisivat saattaneet mahdollistaa sen, että hyökkääjä olisi voinut ottaa hallintaansa Microsoft Azurea käyttävien yritysten palvelimia.
Löydöksestään Check Point sai Microsoftin vianjäljitysohjelmasta palkkion. Tärkeämpää toki on se, että tutkimuksen jälkeen pilvipalvelun käyttö on entistä turvallisempaa.