1 poin oleh GN⁺ 2023-09-30 | 1 komentar | Bagikan ke WhatsApp
  • Karl Voit menilai cloud Microsoft Azure pada dasarnya telah diretas, dan akibat kurangnya langkah isolasi, insiden lanjutan mulai terungkap ke publik
  • Sebagai contoh kasus yang sudah dipublikasikan, ia menautkan laporan Reuters bahwa 60.000 email dicuri dari 10 akun Departemen Luar Negeri AS
  • Kekhawatiran utamanya adalah Microsoft tidak mampu mengusir penyusup, atau tidak sedang mengusirnya, sehingga seluruh sistem berbasis autentikasi Microsoft sulit dipercaya
  • Cakupan pencemaran ini mencakup autentikasi Windows, dan jika ada hubungan kepercayaan internal antara sertifikat Azure yang diretas dan GitHub, maka GitHub juga dianggap terdampak
  • Hal ini berlanjut menjadi faktor kekhawatiran bahkan bagi lingkungan pengguna NixOS yang sangat bergantung pada GitHub, serta meluas ke masalah bahwa di cloud pengguna sulit mengendalikan datanya sendiri

Kekhawatiran atas peretasan Azure dan kegagalan isolasi

  • Karl Voit menyebut seluruh cloud Azure Microsoft pada dasarnya telah diretas
  • Ia menyatakan bahwa daftar sumber terkait telah dikumpulkan dalam tulisannya You Can't Control Your Data in the Cloud
  • Inti masalahnya bukan pada peretasan itu sendiri, melainkan pada penilaiannya bahwa setelahnya langkah isolasi tidak memadai, sehingga insiden lanjutan mulai terungkap ke publik

Kasus pencurian email Departemen Luar Negeri AS

  • Sebagai contoh insiden lanjutan, ia menyajikan laporan Reuters bahwa 60.000 email dicuri dari 10 akun Departemen Luar Negeri AS
  • Laporan Reuters yang ditautkan berisi bahwa peretas Tiongkok mencuri 60.000 email Departemen Luar Negeri AS melalui peretasan Microsoft
  • Kasus ini dikaitkan sebagai bukti bahwa kerugian nyata terus terjadi setelah peretasan Microsoft

Ketidakpercayaan terhadap sistem autentikasi Microsoft

  • Voit menilai Microsoft tidak mampu mengusir penyusup, atau tidak sedang mengusirnya
  • Akibatnya, ia menilai semua yang diautentikasi Microsoft berada dalam kondisi tainted, yaitu tercemar
  • Ia secara eksplisit menyatakan bahwa cakupan pencemaran ini juga mencakup autentikasi Windows

Kekhawatiran yang merembet ke GitHub dan NixOS

  • Dalam tulisan lanjutan, ia mengatakan bahwa jika ada hubungan kepercayaan internal Microsoft antara sertifikat Azure yang diretas dan GitHub, maka GitHub juga harus dianggap telah diretas atau tercemar
  • Ia menyatakan bahwa meski telah memindahkan sebagian host ke NixOS, kekhawatiran tetap tersisa karena masalah Microsoft dan GitHub
  • Ia menilai ketergantungan besar pada GitHub yang disebutkan dalam tulisan pengalamannya dengan NixOS, I Started With Nix, NixOS, Home Manager and Flakes, telah terbukti menjadi kelemahan besar OS ini

Masalah kendali data di cloud

  • Tulisan terkait You Can't Control Your Data in the Cloud memperluas masalah Azure dan autentikasi Microsoft menjadi persoalan kendali data di cloud
  • Peringatan dalam tulisan Mastodon tersebut berfokus pada sulitnya memercayai keseluruhan sistem yang bertumpu pada autentikasi Microsoft dan hubungan kepercayaan internal

1 komentar

 
GN⁺ 2023-09-30
Pendapat Hacker News
  • Jika melihat bagian mitigasi dan penguatan dalam postingan blog insiden Microsoft, pada 26 Juni OWA dibuat agar tidak menerima pembaruan token yang diterbitkan dari GetAccessTokensForResource; pada 27 Juni, OWA memblokir penggunaan token yang ditandatangani dengan kunci MSA yang dicuri; dan pada 29 Juni, Microsoft menyelesaikan rotasi kunci serta pencabutan kunci penandatanganan MSA yang saat itu masih valid
    Pada 3 Juli disebutkan bahwa mereka memblokir penggunaan kunci tersebut untuk semua pelanggan konsumen yang terdampak, guna mencegah penyalahgunaan token yang sudah diterbitkan
    Saya bukan pakar keamanan, tetapi penasaran apa celah dari strategi ini

    • Masalahnya adalah tidak ada cara untuk memverifikasi apa yang dilakukan penyerang dengan kunci yang dicuri selama jeda waktu itu
      Jika ada log audit permanen yang tidak dapat diubah, semua tindakan yang dilakukan dengan autentikasi yang ditandatangani langsung atau tidak langsung oleh kunci yang bocor bisa dilacak, tetapi membuat log audit yang tidak bisa dimanipulasi bahkan oleh orang dengan hak tertinggi pun tidak mudah dan tidak murah
      Dalam skenario terburuk, log audit hanya memuat identitas yang diautentikasi tanpa metode autentikasinya, sehingga akses yang berpotensi terdampak sulit diidentifikasi dengan mudah
      Pada akhirnya, celah strategi ini adalah tidak memperhitungkan backdoor persistensi yang ditambahkan selama kunci bocor masih bisa digunakan untuk mengakses. Ini memang mencegah penyalahgunaan lebih lanjut, tetapi mengingat cara kunci itu dicuri, jika penyerangnya sangat canggih, hampir mustahil mengetahui berapa banyak jalur akses sekunder yang sudah mereka buat
    • Masalah besarnya adalah tidak ada cara untuk mengetahui celah atau backdoor lain apa yang dimasukkan penyerang selama mereka memiliki kredensial itu. Mereka bahkan mungkin sudah menyiapkan cara agar bisa segera mendapatkan kunci baru
    • Poin-poin ini justru tampak bertentangan dengan judul seperti “kunci telah dikompromikan dan masih digunakan” atau “semuanya telah terkontaminasi”
  • Masalah ini tampaknya terbatas pada Azure dan Microsoft, dan menurut saya AWS serta GCP baik-baik saja
    Microsoft memiliki kerentanan dan praktik keamanan yang termasuk terburuk yang pernah saya lihat. Saya benar-benar tidak mengerti bagaimana para eksekutif perusahaan Fortune 500 bisa memindahkan workload ke Azure
    Di beberapa area, satu-satunya nilai jual Azure hanyalah bahwa Amazon adalah pesaing. Saya berharap Amazon membiarkan AWS berdiri sendiri saja
    Saya berharap Microsoft meningkatkan keamanannya, tetapi pada titik ini tampaknya hampir tidak ada harapan

    • Microsoft menarik perusahaan non-teknologi dengan Active Directory dan Office 365, lalu menahan mereka dengan janji integrasi yang baik dengan semua layanannya
      Begitu perusahaan sudah masuk ke dalam dasbor Azure, strukturnya membuat mereka juga mencoba layanan yang tampak keren yang tersedia di sana
      Semuanya terasa seperti asap dan cermin, tetapi efektif
    • Hampir semua organisasi sudah memiliki kontrak besar dengan Microsoft terkait Windows, AD, Office, Teams, Exchange, dan sebagainya, serta sudah terintegrasi dalam dengan TI inti mereka
      Jadi jika organisasi belum mendaftarkan AWS sebagai pemasok, biasanya lebih mudah mendorong penggunaan pemasok yang sudah ada
    • CTO dan administrator sistem juga ikut bersalah. Entah karena mereka sudah familier sehingga terkunci pada stack itu, atau karena CTO memaksakan pendekatan seperti “tidak ada yang dipecat karena memilih opsi di kuadran kanan atas Gartner”
    • Pada 1996–1997, ketika bekerja sebagai kontraktor federal militer AS, kami mengganti server web Windows dengan server Macintosh karena keamanannya lebih baik
      Saya juga pernah menjalankan server web Windows 2000 Pro, lalu beralih ke Linux karena kurangnya keamanan
      Microsoft mungkin populer, tetapi memiliki lubang besar dalam keamanan, dan memang selalu begitu
    • “Masalah ini” memang demikian
      Layanan, baik cloud maupun yang dikelola pelanggan, sering diretas. Microsoft memiliki tim keamanan yang matang, profesional, dan efektif
      Mereka diretas karena cacat implementasi dan, menurut dugaan pribadi saya, satu atau lebih orang dalam yang korup
      Sebagian besar organisasi mungkin bahkan tidak akan tahu apa yang terjadi, dan kemungkinan besar tidak akan mengidentifikasi hal-hal yang telah dipublikasikan
      Kalau dilihat ke belakang, semuanya memang tampak mudah
  • Itu ungkapan yang terlalu dilebih-lebihkan. Jelas ini adalah pelanggaran yang buruk dan mungkin cakupannya belum sepenuhnya dipahami, tetapi inti dari “bisa menanam backdoor dan kunci buatan sendiri di mana-mana” adalah bisa, yakni “sejauh yang saya tahu, secara teori mungkin”, bukan berarti itu benar-benar dilakukan
    Kesimpulan bahwa “semua hal milik Microsoft sudah diretas dan mereka tidak bisa atau tidak mau mengusir penyusup. Semua yang disertifikasi Microsoft sudah tercemar, termasuk sertifikasi Windows” juga terlalu ekstrem
    Respons Microsoft tampaknya jelas mengatakan bahwa mereka mengganti kunci dan memindahkannya ke penyimpanan yang lebih aman. Mereka memang tidak mengatakan telah mengusir penyerang, tetapi juga tidak mengatakan serangannya masih berlangsung. Itu juga bukan berarti semua autentikasi rusak selamanya
    Saya merasa kesimpulan yang ditarik ekstrem
    https://msrc.microsoft.com/blog/2023/09/results-of-major-tec...

    • Anda menautkan laporan investigasi eksploit Microsoft, yang menyebut penyerang pertama-tama mengakses jaringan pengembangan Microsoft, menemukan crash dump, memahami maknanya, menggalinya hingga menemukan private key, lalu memahami sistem autentikasi Microsoft dengan cukup baik untuk mengetahui dan menjalankan bagaimana kunci itu dapat digunakan di luar tujuan aslinya
      Namun Anda masih percaya mereka tidak meninggalkan backdoor persisten pada target-target terkenal?
      Kesimpulan yang ditarik di sini sepenuhnya masuk akal. Untuk pelanggan cloud publik umum, klaim itu mungkin saja masuk akal. Karena backdoor sembarangan hanya meningkatkan risiko ditemukan
      Namun pengguna perusahaan besar dan pemerintah harus mengasumsikan adanya pelanggaran; jika tidak, itu adalah sikap yang sulit dipercaya karena terlalu naif
      Referensi:
      https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
      Microsoft sendiri menulis bahwa Storm-0558 memiliki kemampuan operasi teknis tingkat tinggi dan keamanan operasional, serta memahami dengan baik lingkungan target, kebijakan log, persyaratan autentikasi, serta kebijakan dan prosedur
    • Dari sudut pandang keamanan, jika mempertimbangkan dampak potensial dan skenario yang mungkin terjadi, ini tidak bisa dipandang sekadar “mungkin”; harus diasumsikan sebagai kenyataan
      Saat menemukan kerentanan zero-day, kita tidak mengabaikan patch dengan alasan “mungkin orang lain tidak memilikinya”
    • Saya rasa Microsoft akan mendapatkan semua sumber daya yang diperlukan, bahkan dukungan lembaga federal, untuk menghapus binary yang ditanam dan konfigurasi yang salah
  • Insiden ini terlalu sedikit diberitakan, padahal dampak potensialnya bisa sangat besar. Keluhan saya terhadap Microsoft adalah ini: kuncinya bocor pada 2021 dan pada 2023 masih digunakan untuk menandatangani token autentikasi, sementara di antara layanan Azure sendiri tidak ada satu pun yang memungkinkan pengguna memasukkan kredensial berdurasi 2 tahun
    Ini contoh klasik “lakukan seperti yang saya perintahkan, bukan seperti yang saya lakukan”

    • Bayangkan apa yang akan dilakukan CA/Browser Forum jika mengetahui ada PKIX CA yang kehilangan kendali atas signing key tetapi tidak mencabutnya, tidak memberi tahu siapa pun, dan terus menggunakannya selama 2 tahun
    • Jika pemahaman saya benar, mereka bahkan tidak menggunakan HSM, dan rencana mitigasinya juga tidak mencakup penggunaan HSM. Ini tidak baik
    • Bagian terburuk dari cerita ini adalah kunci-kunci itu sejak awal bahkan bukan kunci yang tepat. Itu adalah kunci yang diterbitkan untuk suatu klien dan cakupannya dibatasi, tetapi pemeriksaan cakupan rusak. Secara keseluruhan, ini buruk sampai sulit dipercaya
    • Anda masih bisa membuat app registration secrets yang berlaku hingga maksimal 2 tahun. Sampai belum lama ini, Anda bahkan bisa membuat secret yang secara praktis tidak kedaluwarsa
  • Ini terlihat terlalu dibesar-besarkan dan bernada alarmis. Saya tidak merasa sumber-sumbernya membuktikan cakupan kompromi yang diklaim tulisan itu, yaitu “seluruh Microsoft”
    Justru lebih mirip kasus kebocoran kunci sementara yang kemudian dicabut

    • Saat mengikuti tautan di tulisan itu, ada bagian yang mengatakan bahwa pada Juli 2023 peretas mencuri sertifikat Microsoft Azure Active Directory, dan dengan itu memperoleh akses penuh ke praktis semua layanan cloud Microsoft, termasuk Outlook, Office, SharePoint, Teams, “Login with Microsoft”, dan lainnya
      Ada juga yang berikut ini:
      https://infosec.exchange/@briankrebs/110820474957163710
      Jika benar, ini sangat fatal
      [1]: https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
      [2]: https://www.wiz.io/blog/storm-0558-compromised-microsoft-key...
    • Tautan yang lebih baik sepertinya adalah halaman ini yang ditautkan di dalam tulisan:
      https://karl-voit.at/cloud/
      Dalam daftar panjang itu juga disebutkan bahwa pada Agustus 2023 di Azure ada masalah “akses tanpa izin ke aplikasi lintas-tenant dan data sensitif, termasuk rahasia autentikasi”, dan Microsoft tidak mampu memperbaikinya selama berbulan-bulan; per 2023-08-03 itu masih tercatat sebagai kerentanan publik di Azure
      Dalam insiden Juli 2023, pelanggan juga dikatakan tidak bisa mendeteksi penyusup hanya dengan log dasar, dan harus membayar biaya tambahan untuk mengakses berkas log tersebut
      Microsoft tidak memberi tahu layanan mana yang terdampak dan mana yang tidak, sehingga ringkasannya menyatakan bahwa semua layanan cloud Microsoft harus dianggap berpotensi dikompromikan
      Juga disebutkan bahwa pakar keamanan seperti Mike Kuketz berpendapat semua sistem Microsoft yang memakai autentikasi cloud, bahkan host Windows, harus dianggap telah dikompromikan
    • Pada sebagian layanan, bahkan Microsoft sendiri tidak memiliki kendali atas data. Contohnya KV atau MHSM
      Tulisan Microsoft di tautan yang sama juga mengatakan begini:
      https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
      “Aktivitas pascakompromi: berdasarkan telemetri dan investigasi kami, aktivitas pascakompromi terbatas pada akses dan eksfiltrasi email milik pengguna yang menjadi target”
      Jadi ini bukan “seluruh Microsoft”. Ini judul berlebihan yang umum, dan kali ini hanya menarik perhatian lewat unggahan Mastodon
      Platform ini juga tidak terlalu berbeda dari Twitter
  • Dalam beberapa tahun, saya rasa hardware on-premises dan hosting server sederhana akan kembali populer

    • Sentralisasi dan cloudifikasi internet serta perangkat elektronik belakangan ini cukup ironis
      Ketika semuanya lokal dan privat, walau keamanannya sering lemah, penyerang hanya bisa mengakses perangkat atau jaringan tertentu
      Sekarang, imbalan dari menyerang satu organisasi yang tersentralisasi menjadi begitu besar sehingga penyerang punya alasan untuk mengerahkan sumber daya yang jauh lebih besar
    • Tapi cloud jauh lebih aman. Siapa juga yang akan meretas seluruh cloud Microsoft. Oh, tunggu dulu…
    • Intinya adalah “kesederhanaan”. Untuk beberapa aplikasi, sejak awal saya bertanya-tanya kenapa itu harus dipindahkan ke cloud
      Setiap satu atau dua bulan harus migrasi ke versi environment baru yang bodoh, aplikasi tidak bisa mengirim email sehingga harus mengutak-atik entri DNS, harus mengonfigurasi IAM buruk dari penyedia cloud yang bahkan tidak diperlukan, dan harus mendaftarkan aplikasi agar bisa mengakses database
      Sekarang ada aplikasi yang hanya butuh 15 menit pemeliharaan per tahun, serta 5 menit untuk instalasi dan konfigurasi
      Sebagian penyedia cloud punya fitur luar biasa, tetapi semuanya terasa makin membengkak, dan use case saya tidak membutuhkan satu klaster penuh
    • Ini sudah mulai terjadi. Di salah satu negara Eropa, saya sedang merancang sistem, dan pemerintah daerah serta lembaga pemerintah negara bagian meminta lebih banyak konfigurasi on-premises
      Saya juga mendengar beberapa proyek untuk membuat lebih banyak layanan cloud Eropa
    • Hardware on-premises mungkin bisa menjadi tren, tetapi hosting server sederhana kecil kemungkinannya begitu
      Jika menjadi tren, kemungkinan besar bentuknya adalah container atau orkestrator Kata Containers di atas hardware on-premises
      Selain itu, sekalipun software dideploy on-premises, organisasi besar tetap membutuhkan single sign-on, dan masih bisa terpapar serangan semacam ini
  • Ini benar-benar serius. Berkat tulisan ini saya baru membacanya dengan benar, dan saya tidak mengerti bagaimana ini bisa lewat begitu saja di bawah radar
    Perusahaan tempat saya bekerja juga baru-baru ini mengintegrasikan seluruh autentikasi aplikasi dan layanan internal lewat Azure. Setelah melihat ini, rasanya itu mungkin kesalahan, meski mungkin saya saja yang terlalu sensitif

    • Saya tidak paham bagaimana ini bisa tetap mendapat perhatian serendah ini
      Tidak lama sebelum insiden ini muncul, ada juga “insiden” ketika siapa pun bisa mengubah hasil pencarian Bing tertentu, dan mungkin layanan lain juga
      Akibatnya, mereka bisa mengakses semua data yang dibagikan browser dengan Bing, termasuk semua access key akun MS milik pengguna yang memakai Bing untuk pencarian tertentu itu
      Dampaknya tidak diketahui, karena Microsoft tidak mengungkapkannya. Alasannya hanya bisa ditebak masing-masing
    • Postmortem ini juga sempat ada di halaman depan beberapa minggu lalu. Tidak perlu sampai teori konspirasi; ini cuma operasional Big Tech yang buruk biasa
  • Tulisannya bagus, menakutkan, dan tampaknya hanya memuat informasi yang benar serta dapat diverifikasi, tetapi saya tidak yakin apa yang seharusnya diharapkan
    Orang “biasa” tidak akan membaca ini, tidak akan memahaminya, dan tidak akan bisa memperkirakan dampaknya. Ini sudah terlalu rumit. Secara sosial, kita juga tidak bisa begitu saja berhenti memakai layanan-layanan yang disebutkan
    Rasanya lebih masuk akal mengajarkan hal berikut: tidak ada privasi, privasi tidak bisa dijamin dan tidak ada insentif bagi siapa pun untuk menjaminnya; tidak ada keamanan, dan semua keamanan sudah ditembus, dirancang untuk ditembus, atau akan ditembus di masa depan; semua informasi digital sudah publik atau suatu hari akan menjadi publik

    • Saya tidak setuju bahwa orang “biasa” tidak bisa memahaminya
      Tidak perlu 10 tahun berkarier di IT untuk memahami bahwa “Microsoft memungkinkan pelanggan membuka brankas kantor semua orang dengan kunci rumahnya sendiri, menyembunyikannya selama 2 tahun, dan masih belum punya rencana untuk memperbaikinya”
      McNeally memang keliru. Tetapi putus asa lebih mudah daripada memperbaiki, jadi banyak orang memilih putus asa, dan popularitas cloud serta SaaS adalah akibatnya
      Ini bukan takdir yang sudah ditentukan; pada praktiknya, cukup jangan memercayai orang yang memang tidak Anda percayai
    • Tiga hal itu hanya mengajarkan keputusasaan. Yang lebih berguna adalah mengajarkan siapa yang bisa dimintai pertanggungjawaban, dan bagaimana benar-benar merebut kembali privasi dan keamanan
      Bahkan jika harus menggunakan palu regulasi yang menakutkan sekalipun
    • Ini adalah sudut pandang yang hanya mungkin muncul dari organisasi yang mendorong transparansi total, misalnya industri periklanan atau keamanan nasional, atau dari orang yang telah dicuci otaknya oleh mereka. Kita belum perlu sampai pada keputusasaan seperti itu
      Orang masih bisa memiliki privasi yang terjamin. Misalnya, saat masuk ke hutan tanpa membawa perangkat
      Insentif untuk menjamin privasi orang lain bisa berupa mekanisme hukum, yaitu hukuman jika gagal
      Keamanan absolut memang tidak ada, tetapi keamanan terhadap model ancaman tertentu ada
      Sulit juga menerima mengapa data yang disimpan di perangkat yang tidak terhubung ke jaringan pasti akan menjadi publik
    • Wajar untuk berharap orang dan perusahaan memperbaiki masalah ketika masalah itu terungkap
      Terlepas dari istilah orang “biasa”, saya tidak melihat alasan mengapa kita tidak bisa hidup tanpa layanan yang bahkan tidak disebutkan, atau tidak bisa beralih ke opsi yang lebih ramah privasi
      Pendidikan yang lebih masuk akal adalah bahwa privasi itu esensial bagi masyarakat dan ekonomi yang berfungsi. Orang yang berkata sebaliknya melihat bahwa mereka bisa menghasilkan uang dalam jangka pendek dengan memanfaatkan asimetri informasi antara Anda dan mereka
      Saya menghormati Scott, tetapi ucapan itu bukan momen yang baik. Kalimat yang sama bisa diganti menjadi “tidak ada properti, properti tidak bisa dijamin, dan tidak ada insentif bagi siapa pun untuk menjaminnya” dan tetap terdengar sepenuhnya benar, tetapi pada kenyataannya kita telah membuat cara untuk menjamin properti, yaitu hukum dan pemerintah yang menegakkannya. Konsep yang sudah teruji ini bisa diterapkan pada privasi
      Semua gembok bisa dibuka, tetapi tidak semua orang bisa membobol gembok, jadi kita tetap mengunci pintu
      Saya juga meragukan bahwa perusahaan konsultansi papan atas berasumsi semua informasi digital akan menjadi publik. Perusahaan-perusahaan seperti yang muncul dalam “The Big Con” karya Mazzucato dan Collington mungkin menjual asumsi itu, tetapi mereka sendiri tidak beroperasi seperti itu
      Misalnya, jika McKinsey tahu bahwa nasihatnya kepada Purdue Pharma akan dipublikasikan, mereka mungkin tidak akan rugi sebesar itu
      Singkatnya, orang yang mengatakan privasi tidak penting sebenarnya mengatakan bahwa privasi Anda tidak penting, dan terlalu percaya diri bahwa mereka sendiri bisa tetap privat karena unggul dalam asimetri informasi. Ironisnya, ini terlihat dari upaya Google menjaga informasinya sendiri tetap tertutup dalam persidangan antimonopoli yang terbuka untuk publik
    • Ini nasihat yang buruk, dan jika datang dari orang industri, bisa jadi nasihat demi kepentingannya sendiri. Seperti biasa, ada nuansanya. Semacam “hanya Sith yang bicara secara absolut”
      Di online tidak ada privasi, dan para penyedia memiliki insentif untuk menjual pengguna. Jadi kita harus melindungi diri dengan hanya mempertahankan keberadaan online yang dangkal
      Pengguna umum sebaiknya mengunggah informasi sesedikit mungkin, terutama di media sosial. Jika keberadaan online diperlukan, nilailah risikonya dan keluarkan waktu serta uang untuk memitigasinya. Jika dari upaya mitigasi itu tidak terlihat hasil yang sepadan dengan investasi, besar kemungkinan Anda telah ditipu agar merasa membutuhkan keberadaan online
      Keamanan absolut tidak ada. Semua pertahanan bisa dilewati, tetapi belum tentu akan dilewati. Nilai sebanyak mungkin risiko, lalu mitigasi hanya yang diperkirakan memberi hasil positif dibanding investasinya. Risiko yang tidak dimitigasi harus diterima, dan risiko yang tidak sanggup ditanggung harus dihindari sama sekali dengan menolak memakai sistem tersebut
      Bahkan tanpa manajemen risiko apa pun, ada tingkat keamanan dasar karena sebagian populasi yang cenderung kriminal tetap menghitung biaya dan imbalan. Semakin sering orang-orang sinis yang tahu kondisi internal mengatakan tidak ada keamanan, semakin mendekati nol garis dasar ini, dan masyarakat umum menjadi makin rentan
      Semakin rendah garis dasar itu, semakin besar pula waktu dan uang yang harus diinvestasikan sendiri oleh individu untuk memperoleh tingkat keamanan yang masih bisa ditoleransi. Sinisme membuat kita menanggung biaya; intinya, jangan kencing atau buang air besar di kincir air desa hanya karena terlihat keren
      Informasi digital saat ini memang sudah publik atau suatu hari bisa menjadi publik. Namun kita bisa memilih teknologi yang menunda saat itu lebih jauh ke masa depan, dan untuk informasi yang belum didigitalisasi, kita bisa secara sadar memutuskan apakah kenyamanannya sepadan dengan risikonya
  • Pernyataan bahwa “pakar keamanan seperti Mike Kuketz berpendapat semua sistem Microsoft yang menggunakan autentikasi cloud, bahkan host Windows sekalipun, harus dianggap telah diretas” adalah klaim yang luar biasa besar
    Secara teori, memang tampak mungkin bahwa kunci tanda tangan yang dicuri digunakan sebagai bagian dari serangan yang lebih besar untuk mengakses layanan inti seperti Windows Update atau control plane Azure
    Namun jika ada kompromi sistematis seperti itu, rasanya seseorang pasti sudah menyadarinya

    • Aktivitas penggunaan ilegal kunci yang dicuri selama 2 tahun juga mestinya ada yang menyadari… ah, benar juga
  • Penjelasan Microsoft jauh lebih jelas dibandingkan artikel utama dan blog: https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
    Selain itu, berbeda dengan klaim di sini, Microsoft memperbaikinya setelah mengetahui masalahnya: https://msrc.microsoft.com/blog/2023/09/results-of-major-tec...

    • Sudah terlambat. Kerusakannya sudah terjadi. Siapa pun yang memiliki key itu bisa saja mengakses semua akun dan layanan MS
      Dan orang-orang itu sudah meretas akun engineer. Kemungkinan meretas hanya satu akun engineer lalu kebetulan menemukan key ini sangat kecil, jadi masuk akal untuk menganggap bahwa beberapa akun engineer Microsoft sudah diretas
      Pada dasarnya akun MS tidak aman