microsoft exchange
Slik kan Exchange få skyløsningens sikkerhet uten at dataene må flyttes
En hybrid løsning som tilbyr det beste fra begge verdener, har vært tilgjengelig i flere år.
Etter den siste tidens angrep mot Exchange Server-installasjonene som mange virksomheter fortsatt har i egne datarom, er det mange som har tatt til orde for at disse bør migrere til en skybasert løsning, nærmere bestemt Exchange Online som kjøres i Microsoft datasentre. Denne løsningen har ikke vært berørt av de mye omtalte ProxyLogon-angrepene, som utnytter flere kjente sårbarheter i Exchange Server.
En rent skybasert løsning er ikke et alternativ for alle. For mange virksomheter er det utelukket å lagre all epost på serverne til et utenlandsk selskap.
Hybrid Exchange
Men det finnes løsninger som kombinerer noe av det beste fra begge verdener. En slik er en hybridløsning som kombinerer den økte autentiseringssikkerheten i Exchange Online med at dataene fortsatt er lagret på Exchange-kundenes egne servere.
Det er Ståle Hansen, administrerende direktør og ledende nettskyarkitekt i Cloudway, som forteller oss dette. Han har skrevet et blogginnlegg som beskriver løsningen i detalj. Hansen understreker at løsningen ikke er ny, og at Cloudway i 3-4 år allerede har hjulpet kunder med å ta i bruk denne løsningen.
– Det finnes teknologi, som har vært tilgjengelig en god stund, for at man skal slippe å flytte dataene til Microsoft 365, men samtidig kunne ta i bruk det beste fra begge verdener. Da har du kontroll på hvor dataene ligger og kan ta i bruk moderne tofaktor autentisering med «conditional access», det vil si at dataene bare kan aksesseres fra enheter som organisasjonen eier og har kontroll på, forteller Hansen.
Løsningen kan bare brukes av mobilutgavene av Outlook, altså for Android og IOS. På PC-en må tilgangen sikres på mer tradisjonelt vis. Det kommer vi tilbake til om litt.
Men først til den hybride løsningen.
Lagret lokalt, aksess via skyen
– Ved å sette opp det vi kaller for en hybrid Exchange, har du muligheten til å ta i bruk Outlook Mobile på mobilen, uten å eksponere Exchange-tjenestene til internett. Du eksponerer dem kun til Microsofts fastsatte IP-adresseområder. På denne måten kan du redusere angrepsflaten. Selv om angriperne får tak i brukernavn og passord, vil de ikke kunne komme inn på Exchange-serveren uten å gå via Microsoft, forteller Hansen.
– Outlook Mobile er tett integrert med Exchange Online, både med tanke på «conditial access» og det at den bruker Modern Authentication. Det betyr at du slipper å lagre brukernavn og passord på enheten, noe du gjør dersom du bruker vanlig ActiveSync. Du kan også bruke Mobile Application Management, som er en sandkasse på mobilen som skiller mellom jobb og privatlivet på enheten og som kan kontrollere hva som skjer mellom disse, fortsetter han.
Helt uten lagring i skyen er løsningen likevel ikke. Ifølge Hansen blir det mellomlagret fire uker med epost i en såkalt Cloud Based Mailbox i Microsoft 365-tjenesten.
– Dette en «skyggepostkasse» som ikke det går an å logge seg inn på. Med Microsofts datasenter i Norge kan denne skyggekopien ligge i Norge. Vanligvis er dette ikke et problem, men det er viktig å være klar over, sier Hansen.
– Dette er en risikovurdering man må gjøre, men vi ser at de som tar disse vurderingene, gjerne aksepterer metodikken som brukes av denne skybaserte postboksen, forteller han.
Lisensbehovene
For å ta i bruk den hybride løsningen, må kunder handle flere lisenser, samt ha en Microsoft 365-«tenant».
– Du ha lisens på tofaktor autentisering, Intune og den delen der. Dessuten må du ha en Exchange Online-lisens for å bruke Outlook Mobile. Anbefalt minimumslisens er Microsoft 365 F1. Det er den helt grunnleggende lisensen. Ønsker du å bruke Office-pakken fra Microsoft 365, må du ha en Microsoft 365 E3-lisens som minimum, forteller Hansen.
– Men du får gjort ganske mye med F1-lisensen, som har en ganske lav inngangspris, lover han.
Et skyfritt alternativ
Også før hybridløsningen ble tilgjengelig, var det mulig å tilby Exchange til mobilapper uten å eksponere tjenestene direkte på internett. Det er selvfølgelig fortsatt mulig.
– Alternativet er selvfølgelig å gjøre alt i datarommet. En vanlig «reversed proxy» er vanligvis ikke så godt tilrettelagt dersom du skal inn med tofaktor autentisering og det skal fungere på tvers av ActiveSync, Exchange Web Services og Skype for Business, forteller Hansen.
Før Cloudway begynte å bruke hybridløsningen, benyttet de en løsning fra selskapet Pointsharp. Hansen omtaler den som en avansert, reversert proxy som gjør preautentisering i DMZ (demilitarized zone), en nettverkssone som hvor virksomhetens interne tjenester kan eksponeres mot internett, men som samtidig er kontrollert av virksomheten.
– Dette er en sikrere måte å gjøre det på, som vil oppleves som ganske lik måten det gjøres på i hybridløsningen. Men da har du alt i datarommet, forteller Hansen.
Han mener det likevel flere fordeler med å bruke hybridløsningen.
«Det er i skyen utviklingen skjer»
– Du strekker deg på en måte ut i Microsoft-skyen. Når du har satt opp hybriden og den fungerer, kan du mikse grupper av brukere i datarommet eller skyen som du ønsker. Kanskje du har noen brukere som ønsker å ta i bruk andre tjenester i Microsoft 365, som Teams og Forms. Det er jo der utviklingen skjer framover, og med denne løsningen kan du gjøre det trinnvis istedenfor det store skiftet, sier Hansen.
– Går du enda lenger, med det vi kaller for hybrid identitet, kan du begynne å ta i bruk Microsofts sikkerhetsløsninger. Microsoft er jo faktisk et sikkerhetsselskap. Da har du for eksempel mulighet til å bruke risikobasert «conditional access». Logger brukeren din seg på Norge og Singapore samtidig, selv på enheter som er eid av bedriften og ser bra ut, så blir du likevel bedt om tofaktor-autentisering, fordi du har logget på fra to ulike steder, forklarer han.
En annen mulighet er å benytte noen av de samme mekanismene som i Microsoft 365 når det gjelder lekkede passord, ved integrere dette med domenekontrollerne i datarommet og validere også passordene også der.
– På den måten kan du ta i bruk sikkerheten som ligger i skyen, uten at du faktisk må ut i skyen med alle tjenestene dine.
Hva med Outlook på PC-en?
Som nevnt er det kun på mobilen at hybridløsningen fungerer. På PC er svaret for bedre Exchange-sikkerhet fortsatt å skjule tjenesten for internett og bare gjøre den tilgjengelig eksternt via VPN (Virtual Private Network).
– Outlook på PC vil fungere som den gjør i dag. De sikkerhetsorienterte selskapene bruker gjerne VPN for å gi brukerne tilgang til interne ressurser. Men har du også tatt i bruk Teams, som er en skytjeneste, så anbefaler vi det som heter «split tunneling» VPN, noe som vil si at du splitter trafikken, slik at det som skal på internett, går på internett, og det som skal internt, går via VPN, forteller Hansen.
– Det vi har sett i mange organisasjoner, som har gått over til skybaserte møter i Teams og andre plattformer nå under covid-19-pandemien, er at de overbelaster VPN-løsningen fordi de ruter all trafikken, med lyd, video og skjermdeling, gjennom VPN og så ut på internett igjen.
Teams trenger tilgang
Ifølge Hansen er dette en høyaktuell problemstilling for mange Microsoft-kunder.
– De har gått over til Teams, som skalerer mye bedre enn det deres Skype for Business-løsning eller andre tjenester i datarommet gjør. Da er det enda mer aktuelt å få gjort aksess til Teams riktig, uten at det går på bekostning av Exchange-løsningen deres. I Teams har du også en kalender, og Teams-klienten må hente kalenderen din fra Exchange, slik at du skal få avtalt møter og sånne ting. Dette går helt fint så lenge du har satt opp hybrid på den måte vi snakket om. Heller ikke i dette tilfellet behøver du å åpne opp Exchange-serveren din for annet enn Microsoft-adresser, forteller Hansen.
– Bruker du Teams for å aksessere en kalender i datarommet ditt, lagres det faktisk ingenting i skyen. Det er positivt, for da kan man bruke Teams fullt ut, uten å åpen for mye i Exchange.
Hansen mener at det ikke er bra at mange tilbyr Exchange-tjenesten på samme måte i dag som det de kanskje gjorde for ti år siden.
– For ti år siden var det et helt annet trusselbilde. Utviklingen går videre, og den må man henge med på, avslutter han.