Tech Conference 28.-29.5.2015 Office 365 tietoturvan heikoin lenkki? @NestoriSyynimaa #TechConfFI
Puhujasta Senior-konsultti Nestori Syynimaa, PhD MCT, MCSA (Office 365) www.linkedin.com/in/nestori
Luennon tarkoitus Kertoa Office 365 tietoturvan perusteista Esitellä yleisiä tietoturvaan liittyviä ongelmakohtia Näyttää muutamia Office 365 tunkeutumistekniikoita Toisten tietojen luvaton käyttö on laitonta! Kysymys: Mikä on Office 365 tietoturvan heikoin lenkki? 3 28.-29.5.2015 Tech Conference 2015
Agenda Office 365 -tietoturvan perusteet Office 365 ja Azure Identiteettivaihtoehdot Luvattomasti toisen tietoon kiinni vaihtoehtoiset tekniikat ja niiltä suojautuminen Demo 4 28.-29.5.2015 Tech Conference 2015
Office 365 tietoturvan perusteet Tech Conference 2015
/käyttäjä/kk # TechConfFI
7 28.-29.5.2015 Tech Conference 2015
Cloud Security Surface Area # TechConfFI
Office 365 tietoturvamalli # TechConfFI
Ydinkomponentit # TechConfFI
Office 365 (Azure) admin & user roles Role Global admin Billing admin User management admin Password admin Service admin User Description Access to all administrative features. Only role that can be used assign admin rights to others. Can make purchases, manage subscriptions and support tickets, and monitor service health. Resets passwords, monitors service health, and manages user accounts, user groups, and service requests. Resets passwords, manages service requests, and monitors service health. Password admins are limited to resetting passwords for users and other password admins. Manages service requests and monitors service health. No access to administrative features. Microsoft (2015)
Identiteettivaihtoehdot Tech Conference 2015
Office 365 identiteetti vaihtoehdot ja skenaariot Cloud Identity Synced Identity Federated Identity Office 365 Azure Active Directory Office 365 Azure Active Directory Office 365 Azure Active Directory Cloud On-premise Cloud On-premise Cloud On-premise Active Directory Active Directory DirSync Active Directory DirSync AD FS
AD FS päätepisteet AD FS endpoints Basic Authentication Outlook Outlook ActiveSync ActiveSync Active Active MEX MEX Lync Web Web Lync AD FS AD FS proxy Browser On-premise DMZ Internet Browser
Luvattomasti toisen tietoon kiinni Vaihtoehtoiset tekniikat, havainnointi ja niiltä suojautuminen Tech Conference 2015
Tietoturvan haasteet Meidän täytyy pitää tiedot turvassa koko ajan Murtautujan täytyy onnistua vain kerran Asiat muuttuvat meidän täytyy muuttua mukana Typeryyden määritelmä (A. Einstein): Tehdä asioita koko ajan samalla tavalla ja odottaa eri lopputulosta Tech Conference 2015
Tietoturvauhkien lähteet # TechConfFI
Tietoturvapolut Threat Agents Attack Vectors Security Weaknesses Security Controls Technical Impacts Business Impacts Attack Weakness Control Impact Attack Weakness Control Asset Impact Attack Weakness Weakness Control Function Asset Impact OWASP (2013)
Motivated Intruder Test Testataan oman tietoturvan rajoja Simuloidaan motivoituneen hyökkääjän mahdollisesti käyttämät polut Auttaa tunnistamaan, varautumaan ja estämään tietoturvauhkia 23 28.-29.5.2015 Tech Conference 2015
Kriittisimmät web-sovellusten tietoturvariskit Injection Broken Authentication and Session Management Cross-Site Scripting (XSS) Insecure Direct Object References Security Misconfiguration Sensitive Data Exposure Missing Function Level Access Control Cross-Site Request Forgery (CSRF) Using Known Vulnerable Components Unvalidated Redirects and Forwards OWASP (2013)
Tietoturvan heikon lenkki: Dave the Administrator 25 28.-29.5.2015 Tech Conference 2015
DEMO Motivated Intruder Test: Luvattomasti toisen sähköpostiin kiinni 28.-29.5.2015 26 Tech Conference 2015
Yhteenveto Suurin tietoturvaongelma on väärin konfiguroidut järjestelmät Pilvipalveluiden käyttö edellyttää uutta osaamista On-premise ympäristön suojauksen tärkeys korostuu Admin oikeudet minimiin Kriittisten komponenttien tunnistus ja suojaus Käytä BitLockeria ja IDM järjestelmiä Kouluta avainhenkilöitä säännöllisesti OWASP (2013)
Tech Conference 28.-29.5.2015 Kiitos! linkedin.com/in/nestori @NestoriSyynimaa # TechConfFI