CISA empfiehlt Aktualisierung der Exchange-Online-Authentifizierung

Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) empfiehlt Regierungsbehörden und privaten Organisationen, die Microsofts Exchange-Cloud-E-Mail-Plattform nutzen, Benutzer und Anwendungen auf Modern Auth umzustellen, bevor Basic Auth im Oktober veraltet. CISA wies darauf hin, dass die Basic-Authentifizierung einfach und ziemlich praktisch, aber von Grund auf unsicher ist. Für motivierte Angreifer ist es relativ einfach, die Daten abzufangen, die häufig im Klartext oder mit reversiblen Algorithmen wie Base64 übertragen werden. […]

Verfasst von
Julien Maury
Julien Maury
Jun 30, 2022
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) empfiehlt Regierungsbehörden und privaten Organisationen, die Microsofts Exchange-Cloud-E-Mail-Plattform nutzen, Benutzer und Anwendungen auf Modern Auth umzustellen, bevor Basic Auth im Oktober veraltet.

CISA wies darauf hin, dass die Basic-Authentifizierung einfach und ziemlich praktisch, aber von Grund auf unsicher ist. Für motivierte Angreifer ist es relativ einfach, die Daten abzufangen, die häufig im Klartext oder mit reversiblen Algorithmen wie Base64 übertragen werden.

Basic Auth setzt Server und andere Endpunkte MITM-Angriffen (Man in the Middle) und Password-Spraying-Angriffen aus. Außerdem ist sie nicht mit Multi-Faktor-Authentifizierungssystemen (MFA), sodass Administratoren möglicherweise davon abgehalten werden, sie zu aktivieren.

Im Gegensatz dazu verwendet Modern Auth, das auf OAuth 2.0 oder der Microsoft Active Directory Authentication Library basiert, kurzlebige Tokens, die nicht anderweitig wiederverwendet werden können.

Obwohl CISA ihre Leitlinien für Regierungsbehörden veröffentlicht hat, werden alle Organisationen aufgefordert, vor dem 1. Oktober auf Modern Auth umzusteigen, an dem Microsoft erklärt hat, dass die Basic-Authentifizierung für alle Protokolle deaktiviert wird.

Lesen Sie auch: OAuth: Ihr Leitfaden für die branchenübliche Autorisierung

So migrieren Sie die Exchange-Authentifizierung

CISA empfiehlt, für alle Exchange-Online-Postfächer eine Authentifizierungsrichtlinie zu implementieren und die Basic-Authentifizierung zu deaktivieren:

  1. Navigieren Sie zum Bereich für die moderne Authentifizierung im M365 Admin Center: https://admin.microsoft.com/#/homepage/:/Settings/L1/ModernAuthentication.
  2. Vergewissern Sie sich, dass die Option zur Aktivierung der modernen Authentifizierung für Outlook 2013 für Windows und höher aktiviert ist. Dies ist die Standardeinstellung.
  3. Deaktivieren Sie jedes Protokoll unter „Zugriff auf Protokolle für die Basic-Authentifizierung zulassen“.
  4. Klicken Sie auf „Speichern“.

Organisationen können eine Richtlinie für den bedingten Zugriff konfigurieren, die speziell für Clients mit Legacy-Authentifizierung gilt und den Zugriff blockiert:

Advertisement

exchange security

Die Ankündigung der CISA ist eigentlich eine Erinnerung, denn das Microsoft-Exchange-Team deaktiviert seit 2021 die Basic-Authentifizierung in Mandanten, die sie nicht verwendet haben. Tatsächlich wurde diese veraltete Authentifizierung für massive Datenlecks im Klartext verantwortlich gemacht.

Da viele Organisationen sie weiterhin verwenden, ist die Basic-Authentifizierung nun veraltet, und Kunden müssen so oder so migrieren.

Kunden können ihre Authentifizierungsrichtlinien festlegen, um die Migration zu steuern, etwa Datum und Uhrzeit. Andernfalls wird das Exchange-Team „zufällig Mandanten auswählen, Warnmeldungen mit einer Vorwarnung von 7 Tagen im Message Center veröffentlichen (und Hinweise im Service Health Dashboard posten) und anschließend Basic Auth in den Mandanten deaktivieren.“

Lesen Sie als Nächstes: Die besten Lösungen für sichere E-Mail-Gateways

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.