Brad Smith, de president van Microsoft, heeft toegegeven dat Microsoft fouten heeft gemaakt rondom de beveiliging van zijn producten. Dat zei hij tijdens een hoorzitting van de Amerikaanse Commissie Binnenlandse Veiligheid.
Brad Smith is door de Commissie op het matje geroepen vanwege een cyberaanval in 2023, schrijft IT Daily. Chinese hackers wisten vorig jaar via Microsoft Exchange Online in te breken op e-mailaccounts van verschillende bedrijven, West-Europese overheden en de Amerikaanse overheid. In april stelde de VS in een rapport dat Microsoft die aanval had kunnen voorkomen. Smith moet zich hier namens Microsoft nu over komen verantwoorden.
In een schriftelijke getuigenis voorafgaand aan de hoorzitting liet Smith al weten dat Microsoft de verantwoordelijkheid voor de door de VS benoemde problemen 'zonder enige twijfel of aarzeling' aanvaardt. Ook schrijft hij dat Microsoft bezig is om alle aanbevelingen uit het rapport over te nemen en aan nog eens achttien andere beveiligingsdoelstellingen te werken. Tijdens de hoorzitting erkende Smith nogmaals dat het bedrijf bij dit incident tekort is geschoten.
Kritiek over SolarWinds-aanval
Eerder deze week verscheen meer kritiek op het handelen van Microsoft op het gebied van security. ProPublica publiceerde donderdag een getuigenis van voormalig Microsoft-werknemer Andrew Harris, die tot 2020 in het beveiligingsteam van het bedrijf werkte. Harris stelt dat Microsoft een bedenkelijke rol speelde bij de SolarWinds-aanval in 2020.
De voormalige werknemer ontdekte naar eigen zeggen in 2016 een potentieel ernstige kwetsbaarheid in Azure AD FS, waarmee ingelogd kan worden in de Azure cloud. Volgens Harris konden aanvallers de kwetsbaarheid misbruiken om via een on-premises server in te breken in de cloudomgeving van klanten. Microsoft was destijds echter bang dat het erkennen van die kwetsbaarheid de reputatie van de destijds vrij nieuwe cloudafdeling zou schaden, waarop het in de doofpot werd gestopt, zegt Harris. Jarenlang probeerde de voormalige werknemer Microsoft zo ver te krijgen om de fout op te lossen, maar daar werd niets mee gedaan.
In augustus 2020 stapte Harris over naar CrowdStrike, slechts enkele maanden voordat de SolarWinds-aanval plaatsvond. Bij die aanval werd de fout die Harris in 2016 al had gevonden misbruikt, aldus ProPublica. Smith moest zich in 2021 al verantwoorden voor de SolarWinds-aanval, maar hij zei toen dat er geen kwetsbaarheid in Microsoft-producten of -diensten misbruikt was voor die aanval.