Загрузка
MS Exchange является базовой коммуникационной плафтормой плотно интегрированной в инфраструктуру MS Windows. Компрометация почтового сервера может привести не только к краже конфиденциальной информации, но и к захвату всей доменной инфраструктуры с последующим выводом ее из строя.
Логин и пароль легко перехватывается кейлоггером.
Пользователь может использовать один и тот же пароль как для корпоративной инфраструктуры так и для личных сервисов, утечка данных из которых может помочь атакующим переиспользовать пароль для подключения к корпоративной среде.
Скомпрометировав пароль, атакующий получает возможность не только к содержимому переписки, но и возможность отправлять вредоносное содержимое сотрудникам компании напрямую в Exchange, минуя почтовые шлюзы и песочницы.
Сервисы Exchange могут содержать уязвимости, которые могут приводить к удаленному запуску кода. В качестве примера можно привести уязвимость proxyShell, которая позволяла неаутентифицированному пользователю удаленно выполнять код. С учетом бурного развития ИИ для поиска уязвимостей, есть вероятность повторения истории.
Штатный способ Certificate based authentication как правило реализуется с помощью ADCS, который плотно интегрирован в инфраструктуру Active Directory. При компрометации сертификата пользователя атакующий может получить доступ не только к почте, но и к другим Windows ресурсам, например, к файловым серверам, веб приложениям, СУБД MSSQL.
Modern authentication позволяет добавить многофакторную аутентификацию однако не решает вопросы, связанные с возможностью эксплуатации уязвимостей в сервисах Exchage, доступных из сети Интернет.
Необходимость активировать корпоративнй VPN для снихронизации писем и встреч.
Невозможность одновременной работы корпоративного и личного VPN.
Невозможность одновременной работы корпоративного и личного VPN.
Часть специализированных EMM решений не поддерживают возможность использования нескольких корпоративных ящиков на одном мобильно устройстве.
EMM решения как правило контейнеризируют все содержимое, в том числе календарь, что может создавать неудобства для пользователей, в случае отсуствия возможности добавить виджет календаря на рабочий стол смартфона.
Пользователи могут скептически отнестись к необходимости установки EMM/MDM решений на личные устройства.
ASProxy представляет собой mTLS reverse proxy для Exchange ActiveSync и EWS, который выполняет следующие задачи:
Для установки сертификата пользователю необходимо ввести случайный пароль, отображаемый на экране при генерации сертификата, после достижения лимита на загрузку PFX контейнер удаляется из оперативной памяти портала
Для обеспечения возможности генерации пользовательских kerberos билетов для Exchange необходимо создать техническую учетную запись и настроить для нее возможность ограниченного делегирования для SPN Exchange
Также потребуется активировать Kerberos аунетнификацию на эндпоинте IIS, обслуживающего ActiveSync
ASProxy поддержвает работу с несколькими Exchage серверами, работающими как с использованием общей ASA учетной записи с одинаковым SPN, так и без нее