sikkerhet
Jubler over Microsoft-grep: – Får en vanvittig effekt for e-postsikkerheten
«Sjumilssteg og månelanding på én gang». Synd hvis du må betale ekstra for det, sier norsk ekspert.
E-post over SMTP (simple mail transport protocol) har i utgangspunktet ingen beskyttelse. Når noe blir sendt i klartekst, kan uvedkommende potensielt lese innholdet.
Riktignok er mesteparten av e-posten i dag kryptert under transport ved hjelp av StartTLS (TLS – transport layer security). Dette er såkalt opportunistisk beskyttelse, som faller tilbake på ukryptert kommunikasjon om sender eller mottaker ikke støtter TLS.
Et annet trekk ved TLS er manglende autentisering. Ingen sjekker om serverens kryptonøkler er signert med sertifikat fra en tiltrodd tredjepart.
Nå er det i ferd med å skje noe stort på denne fronten, hvis vi skal tro sikkerhetsekspert Per Thorsheim.
– Dette er sjumilssteg og månelanding på én gang, utbryter han.
Håper på ketchupeffekt
Han snakker om at Microsoft går i bresjen med tvungen kryptering og autentisering ved bruk av SMTP.
Stikkordet er innføring av DNSSEC (DNS Security Extensions) og DANE (DNS-based Authentication of Named Entities), som den norske eksperten har agitert for i mer enn 10 år.
– Standardene har eksistert lenge, men det har manglet en gigant som tar det første steget, sier Thorsheim.
Microsoft har delt opp implementeringen. Det begynte med støtte for utgående e-post i 2022. Nå er det duket for neste fase.
Fra juni 2024 skal de signere sitt domene outlook.com og tilby tilsvarende støtte for inngående e-post.
– Min påstand er at dette får en vanvittig effekt for e-postsikkerheten globalt, sier Thorsheim.
Betydningen kan nesten ikke overdrives, og nå tror han de andre gigantene som Google, Apple og Yahoo følger etter.
Det kommer noen endringer som særlig systemadministratorer må være bevisst med overgang til bruk av subdomener under mx.microsoft, og som gradvis skal innføres A-oppføringer i perioden fra juli til desember 2024.
Fra jubel til bekymring
Nederland har sendt bekymringsbrev til Microsoft, etter en lukket utprøving av DNSSEC/DANE tidligere i år.
De er lite fornøyd med at IT-kjempen vurderer å begrense støtten til de mest omfattende lisenspakkene.
– Dette bekymrer oss. DNSSEC/DANE er internasjonalt anerkjente sikkerhetsstandarder for e-postutveksling, og støtten vil øke sikkerheten for alle Microsoft Exchange-brukere. Å tilby dette som en ekstra funksjon vil medføre lavere adopsjon, risiko for ineffektive standarder, noe som reduserer den generelle sikkerheten for e-postkommunikasjon mellom regjering, bedrifter og innbyggere, heter det i brevet fra Nederlands standardiseringsforum.
I artikkel om hvordan SMPT DANE fungerer har Microsoft inntil nylig oppgitt at støtten er forbeholdt Microsoft 365-kunder med det dyreste E5-abonnementet.
E5 fremstår som et krav i en arkivert utgave, så sent som 31. mai 2024. Siden er referansene fjernet, uvisst av hvilken grunn. Nåværende artikkel oppgir at støtten for inngående SMTP DANE kommer snart.
– Jeg er skuffet og overrasket hvis det er slik at de utelukker kunder med E3-lisens eller lavere nivå. Det vil være på grensen til ufint. Det er greit å ta betalt for funksjonalitet, men sikkerhet bør være inkludert. Jeg bruker Microsoft selv og forventer at min e-post er sikker, sier Per Thorsheim.
Gjør e-post tryggere
Dette vil i første omgang uansett være funksjonalitet som er myntet på enterprise-segmententet, så må tiden vise om eller når Microsoft vil rulle ut tilsvarende støtte for forbrukere på Outlook (tidligere Hotmail).
Ifølge Per Thorsheim er de færreste klar over hvilken betydning DNSSEC og DANE har for e-postsikkerhet.
– E-post kan betraktes som verdens mest brukte saksbehandlingssystem. Med disse standardene går det fra total usikkerhet til sikkert. Det betyr at personopplysninger, ja til og med sensitive persondata, kan sendes trygt, hevder han.
Hvordan kan den gjengse e-postbruker vite om meldingene man sender, er beskyttet med de oppgitte mekanismene?
– Dette er en transparent kryptering, som blir utført i bakgrunnen mellom to mailservere eller to domener, og sluttbrukeren vet ingenting, sier Thorsheim.
På sikt kan det muligens dukke opp løsninger som tydeliggjør hva som gjelder for sluttbrukeren.
– Vi kan håpe at produsenter av for eksempel plugins for Outlook vil analysere e-postheadere og garantere at e-posten fra Per er kryptert. Foreløpig er dette en backend-greie, så får vi se om det blir mer synlig i brukergrensesnittene etter hvert.