• Kyberturvallisuus

Outlook Web App -turvallisuus: Suojaa Exchange monivaiheisella todennuksella (MFA)

  • Felix Rose-Collins
  • 5 min read

Johdanto

Useimmat etäkäytön turvallisuutta koskevat keskustelut alkavat VPN:llä. Lähes mikään niistä ei ala Outlook Web Appista, ja se on outo aukko, kun otetaan huomioon, mitä OWA oikeastaan on: yrityssähköpostin kirjautumislomake, joka sijaitsee avoimessa internetissä ja johon pääsee millä tahansa selaimella, millä tahansa laitteella, mistä tahansa. Mitään VPN-asiakasohjelmaa ei tarvitse määrittää, palomuurisääntöjä ei tarvitse kiertää eikä verkkosegmenttejä tarvitse läpäistä – vain käyttäjätunnuskenttä, salasanakenttä ja se, mitä Exchange-palvelin päättää hyväksyä.

Hyökkääjän kannalta tämä on lähes suora reitti postilaatikkoon. Vaarantunut OWA-kirjautuminen ei vaadi sivuttaisliikkumista tullakseen vaaralliseksi – se on jo vaarallinen välittömästi, koska postilaatikko itsessään on kohde. Yrityssähköpostin vaarantaminen ei vaadi haittaohjelmia, ei vaadi haavoittuvuuden hyödyntämistä eikä laukaise useimpia verkkointrusioiden havaitsemiseen kehitettyjä työkaluja. Se vaatii yhden sarjan kelvollisia tunnistetietoja ja kirjautumissivun, joka ei pyydä mitään muuta.

Miksi paikallisesti asennetut ja hybridimuotoiset Exchange-ratkaisut eivät saa MFA:ta ilmaiseksi

Tämä sekaannus on ymmärrettävää, sillä Exchange Onlinea käyttävät Microsoft 365 -asiakkaat saavat todellakin vahvan todennuksen lähes automaattisesti – Entra ID:n ehdollisen pääsyn käytännöt voivat vaatia monivaiheista todennusta identiteettitasolla jo ennen istuntotunnuksen myöntämistä, ja tämä suojaus ulottuu Outlookiin verkossa ilman mitään Exchange-kohtaista konfigurointia. Turvallisuusryhmät, jotka ovat aina työskennelleet puhtaasti pilviympäristössä, olettavat perustellusti, että monivaiheinen todennus verkkosähköpostissa on osa Exchange-palvelun normaalia toimintaa.

Paikalliset ja hybridi-Exchange-ratkaisut eivät peri tätä käyttäytymistä. Exchange Serverin oma todennuspino – OWA:ta ja Exchange Admin Centeriä käsittelevä Client Access Services -rooli – tarkistaa käyttäjätunnuksen ja salasanan Active Directorysta, ja ilman lisäasetuksia tämä on koko todennusprosessi. Paikalliseen OWA-kirjautumiseen ei ole sisäänrakennettuna natiivia toista tekijää. Hybridikäyttöönotot monimutkaistavat tilannetta entisestään: jotkut postilaatikot on ehkä jo siirretty Exchange Onlineen ja ne kuuluvat ehdollisen pääsyn piiriin, kun taas toiset ovat edelleen paikallisessa ympäristössä ja saattavat edelleen käyttää Exchange Serverin omaa todennuspolkua, ellei Hybrid Modern Authenticationia tai muuta MFA-ratkaisua ole nimenomaisesti määritetty. On täysin mahdollista, että organisaatio uskoo sähköpostinsa olevan ”MFA:n suojaama”, koska se pitää paikkansa vuokralaisen osalta, kun taas merkittävä osa postilaatikoista on edelleen paikallisen OWA:n takana, jossa käytetään vain salasanaa.

Tämä on operatiivisesti merkittävä aukko, ei siksi, että paikallinen Exchange olisi luonnostaan vähemmän turvallinen, vaan siksi, että se asettaa vastuun toisen todennustekijän lisäämisestä suoraan Exchange-järjestelmänvalvojalle ilman oletusasetusta, johon turvautua.

Mitä vaarantunut OWA- tai EAC-tili todella tarjoaa hyökkääjälle

Yksittäisen OWA-kirjautumistunnuksen arvoa on helppo aliarvioida, jos ajattelee sitä ”vain sähköpostina”. Käytännössä vaarantunut postilaatikkotili on jalansija, josta haarautuu useita erilaisia hyökkäysreittejä.

Yrityssähköpostin vaarantuminen (BEC) on taloudellisesti suorin hyökkäysmuoto.

Yrityssähköpostihuijaus (BEC) on taloudellisesti suorin uhka. FBI:n Internet Crime Complaint Center kirjasi vuonna 2025 Yhdysvalloissa raportoituja BEC-tappioita 3,046 miljardia dollaria, mikä oli toiseksi suurin tappioluokka sijoituspetosten jälkeen. Tappiot jakautuivat noin 24 768 valitukseen – keskimääräinen tappio oli yli 120 000 dollaria kutakin vahvistettua tapausta kohti. BEC-hyökkäyksissä ei tyypillisesti käytetä haittaohjelmia eikä haitallisia linkkejä, joita tietoturvasuodatin voisi havaita; hyökkääjä on laillisen sähköpostilaatikon sisällä, lähettää viestejä lailliselta osoitteelta ja vastaa usein olemassa olevaan viestiketjuun muokkaamalla pankin tilinumeroa tai lähettämällä uudelleenohjattua laskua. Sähköpostin käsittelysäännöt vaikeuttavat tämän tekniikan havaitsemista jälkikäteen – hyökkääjä, jolla on pääsy postilaatikkoon, voi luoda saapuneet-kansion säännön, joka välittää tai poistaa hiljaisesti viestit, jotka sisältävät sanoja kuten ”lasku”, ”tilisiirto” tai ”maksu”, jolloin tilin omistaja ei huomaa tilin vaarantumista, vaikka petollinen keskustelu jatkuu rinnalla.

Valtuutus lisää altistumista.

Valtuutus lisää altistumista. Johtajien avustajilla ja talousosaston jäsenillä on usein normaalin työnkulun puitteissa valtuutus tai ”lähetä nimissä” -oikeudet johtajien postilaatikoihin, mikä tarkoittaa, että yhtä vaarantunutta avustajan tiliä voidaan käyttää lähettämään viestejä, jotka näyttävät tulevan suoraan talousjohtajalta tai toimitusjohtajalta ilman, että kyseisen johtajan omiin tunnuksiin kosketaan lainkaan.

Tietojen paljastuminen on hiljaisempi riski

Tietojen paljastuminen on hiljaisempi riski, ja usein seurauksiltaan vakavampi säännellyille organisaatioille. Postilaatikkoon kertyy vuosien aikana liitteitä, sisäisiä muistioita, henkilöstöhallinnon kirjeenvaihtoa ja asiakaskirjeenvaihtoa, joihin kaikkiin pääsee käsiksi OWA:n oman käyttöliittymän kautta, kun hyökkääjä on todennettu – erillisiä tietojen varastamiseen tarkoitettuja työkaluja ei tarvita, koska hyökkääjä voi käyttää ja ladata postilaatikon sisältöä laillisten OWA-toimintojen avulla.

Lähestymistapa 1: MFA sovelletaan suoraan OWA:n ja EAC:n kirjautumiseen

Tavoitteellisin korjaus kohdistuu nimenomaan kyseiseen riskialueeseen koskematta mihinkään muuhun Active Directoryyn liittyvään. Outlook Web Appin ja Exchange Admin Centerin monivaiheinen todennus (MFA) asennetaan komponenttina Exchange-asiakaspääsypalveluiden rooliin, ja se sijoittuu olemassa olevien OWA- ja EAC-kirjautumissivujen eteen sen sijaan, että se korvaisi Exchange-todennusmekanismin kokonaan. Asennuksen jälkeen käyttäjät todentavat itsensä ensin tavallisella AD-käyttäjätunnuksellaan ja salasanallaan ja suorittavat sitten toisen todennusvaiheen – esimerkiksi syöttämällä kertakäyttöisen salasanan (OTP) todennus sovelluksesta tai laitetunnuksesta tai hyväksymällä push-ilmoituksen – ennen kuin istunto myönnetään.

Soveltamisala määritetään asennuksen yhteydessä Active Directory -ryhmän jäsenyyden kautta: järjestelmänvalvoja voi vaatia MFA:ta välittömästi koko käyttäjäjoukolta tai ottaa sen aluksi käyttöön yhdelle AD-ryhmälle – pilottiryhmälle tai nimenomaan Exchange Admin Centerin käyttöoikeuden omaavalle ryhmälle – samalla kun laajempaa käyttöönottoa suunnitellaan. Tällä erolla on käytännössä merkitystä, koska EAC-tilit aiheuttavat huomattavasti suuremman organisaatioriskin kuin yksittäinen postilaatikko; EAC-käyttöoikeuden omaava järjestelmänvalvojan tili voi luoda postinvirtaussääntöjä, muokata käyttöoikeuksia tai viedä tietoja koko Exchange-ympäristössä, minkä vuoksi EAC-kirjautumisten suojaaminen on yleensä etusijalla, vaikka käyttäjien täysimittainen käyttöönotto kestäisikin kauemmin.

Istunnon käyttäytyminen on määritettävissä eikä kiinteä. Järjestelmänvalvojat määrittävät, kuinka usein käyttäjiltä pyydetään uusi kertakäyttöinen salasana (OTP) – esimerkiksi kerran 12 tunnin jatkuvan OWA-käytön jälkeen – tasapainottaen toistuvan todennuksen aiheuttamaa hankaluutta ja riskiä, joka liittyy pitkäkestoiseen, vartioimattomaan istuntoon jaetulla tai hallitsemattomalla laitteella. Komponentti tukee HOTP-, TOTP- ja haaste-vastaus-tyyppistä OCRA-menetelmää, mikä tarjoaa joustavuutta organisaatioille, jotka käyttävät erilaisia OTP-tunnisteita.

Lähestymistapa 2: Monivaiheinen todennus (MFA) Active Directory -tasolla, joka kattaa OWA:n sekä kaiken muun

OWA-kohtaisen komponentin käyttöönottoa edeltävä, tarkemmin rajattu kysymys, joka on syytä esittää: onko OWA todella ainoa AD:hen kytketty palvelu, joka edelleen todentaa käyttäjän pelkän salasanan perusteella? Useimmissa paikallisissa ympäristöissä rehellinen vastaus on ei – Winlogon, RDP ja usein myös sisäiset LDAP-sidonnaiset sovellukset ovat samassa tilanteessa, eikä niitä suojaa mikään muu kuin se salasanakäytäntö, jota AD valvoo.

Tapaa Ranktracker

All-in-One-alusta tehokkaaseen hakukoneoptimointiin

Jokaisen menestyvän yrityksen takana on vahva SEO-kampanja. Mutta kun tarjolla on lukemattomia optimointityökaluja ja -tekniikoita, voi olla vaikea tietää, mistä aloittaa. No, älä pelkää enää, sillä minulla on juuri oikea apu. Esittelen Ranktracker all-in-one -alustan tehokasta SEO:ta varten.

Olemme vihdoin avanneet Ranktrackerin rekisteröinnin täysin ilmaiseksi!

Luo ilmainen tili

Tai Kirjaudu sisään omilla tunnuksillasi

Hakemistotasolla toteutettu monivaiheinen todennus ratkaisee tämän laajemman haavoittuvuuden integroimalla ratkaisun suoraan Active Directoryyn sen sijaan, että se toteutettaisiin kunkin yksittäisen palvelun kirjautumissivulla. Sen sijaan, että toteutettaisiin useita erillisiä monivaiheisen todennuksen (MFA) käyttöönottoja – yksi komponentti OWA:lle, eri agentti RDP:lle, RADIUS-välityspalvelin VPN:lle, joista jokainen asennetaan, määritetään ja ylläpidetään erikseen – hakemistotason integrointi muuttaa käyttäjien tunnistetietojen toimintaa Active Directoryssa korvaamalla staattiset salasanat aikaperusteisilla dynaamisilla salasanoilla, jolloin AD:hen kytketyt palvelut voivat käyttää samoja dynaamisia tunnistetietoja ilman, että jokaiselle palvelulle tarvitaan erillisiä MFA-komponentteja. OWA tulee mukaan järjestelmään ei siksi, että se olisi nimenomaisesti valittu kohteeksi, vaan siksi, että sen, kuten kaikkien muidenkin AD:hen osoittavien palveluiden, on nyt täytettävä sama dynaamisten tunnistetietojen tarkistus.

Tämä kompromissi on päinvastainen kuin lähestymistavassa 1: laajempi kattavuus vastineeksi laajemmalle ulottuvasta muutoksesta AD-todennuksen toiminnassa koko ympäristössä, mikä yleensä vaatii huolellisempaa testausta ja vaiheittaista käyttöönottoa kuin yksittäisen OWA-palvelun komponentti. Oikea valinta näiden kahden välillä riippuu aidosti laajuudesta – organisaatio, jonka ainoa suojaamaton AD:hen kytketty pinta on OWA, ei tarvitse puuttua hakemistoon korjatakseen sitä; organisaatio, joka huomaa, että OWA, RDP ja Winlogon käyttävät kaikki pelkästään salasanapohjaista todennusta, on laajempi ongelma, jota yhden palvelun korjaus ei ratkaise.

Miten hakemistotason mekanismi toimii ilman päätelaitteiden agentteja

Hakemistotason MFA:n taustalla oleva mekanismi on syytä ymmärtää sinänsä, koska se selittää, miksi se ulottuu jokaiseen AD:hen kytkettyyn palveluun ilman, että yksittäisille työasemille tai palvelimille tarvitsee asentaa mitään.

Dynaaminen vahva salasanatodennus toimii muokkaamalla itse Active Directoryyn tallennettua salasanaa sen sijaan, että se sieppaisi todennusliikennettä jokaisessa päätelaitteessa. Käyttäjän staattinen salasana korvataan vaihtuvalla TOTP-pohjaisella dynaamisella salasanalla, joka muuttuu automaattisesti järjestelmänvalvojan määrittelemällä aikavälillä – arvon on oltava 30 sekunnin kerrannainen. Nykyinen dynaaminen salasana luodaan TOTP-algoritmilla, ja se on käyttäjän saatavilla Protectimus SMART -sovelluksen tai tuetun chatbotin kautta. Koska muutos tapahtuu suoraan hakemistossa, kaikki AD:tä vastaan todennusta suorittavat asiakkaat tai palvelut – Winlogon, RDP, OWA, LDAP-sidonnaiset sovellukset – käyttävät automaattisesti nykyistä dynaamista salasanaa ilman, että kyseisen palvelun tarvitsee tietää muutoksesta.

Juuri tämä tekee lähestymistavasta agentittoman siinä mielessä, jolla sillä on merkitystä: kannettavalla tietokoneella, RDP-isäntäkoneella tai Exchange-asiakaspalvelimella ei ole käynnissä ohjelmistoa, joka tarkistaisi toisen tekijän. Hakemisto itsessään on valvontapiste. Vastaava kompromissi on se, että tämä komponentti toimii osana paikallista asennusta eikä pelkästään pilvipohjaista palvelua, koska se vaatii suoraa integrointia toimialueen ohjauskoneeseen.

Soveltamisalan valinta: vain webmail vai koko AD-ympäristö

Molemmat lähestymistavat ratkaisevat taustalla olevan ongelman – pelkkä salasana ei enää riitä todentamiseen – mutta ne ratkaisevat sen eri kohdissa järjestelmäpinoa, ja oikea valinta riippuu rehellisestä kartoituksesta eikä oletusmääräyksestä.

Jos OWA ja EAC ovat aidosti ainoat palvelut, jotka edelleen todentavat käyttäjät AD:n avulla pelkän salasanan perusteella – VPN on jo katettu RADIUS-protokollan avulla, RDP on jo lukittu eikä mikään muu vanha sovellus luota hiljaisesti AD:n tunnistetietoihin – kohdennettu OWA-komponentti korjaa juuri tämän aukon aiheuttamatta juurikaan häiriötä muille hakemistossa toimiville palveluille. Jos kartoituksessa paljastuu useampi kuin yksi altistunut palvelu – mikä on yleisempi havainto, kun IT-tiimit alkavat todella etsiä – hakemistotason monivaiheinen todennus (MFA) sulkee ne kaikki yhdestä integrointipisteestä sen sijaan, että jokaiselle palvelulle hankittaisiin erillinen MFA-tuote.

Joka tapauksessa FBI:n BEC-tappioluvut viittaavat samaan taustalla olevaan tosiasiaan: pelkästään salasanalla tapahtuva kirjautuminen avoimessa internetissä sijaitsevaan yrityksen sähköpostilaatikkoon ei ole enää puolusteltavissa oleva ratkaisu millekään Exchangea käyttävälle organisaatiolle – olipa kyseessä sitten paikallinen, hybridi- tai muu ratkaisu.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Aloita Ranktrackerin käyttö... ilmaiseksi!

Selvitä, mikä estää verkkosivustoasi sijoittumasta.

Luo ilmainen tili

Tai Kirjaudu sisään omilla tunnuksillasi

Different views of Ranktracker app