Трудное детство… Килобайтные игрушки. (Неизвестный автор)

Microsoft начнет блокировать атаки с внедрением скриптов в Entra ID с октября


Microsoft начнет блокировать атаки с внедрением скриптов в Entra ID с октября

Microsoft напомнила клиентам, что со следующего месяца система аутентификации Entra ID будет лучше защищена от внешних атак с внедрением скриптов.

Компания впервые объявила о планах по защите входа в систему с помощью Entra ID от атак с внедрением скриптов в объявлении от ноября 2025 года.

Согласно обновлению центра сообщений, опубликованному в понедельник, Microsoft начнет применять дополнительные средства защиты Content Security Policy (CSP), которые будут разрешать использование скриптов только из доверенных доменов сети доставки контента (CDN) Microsoft при входе в систему с помощью Entra ID.

Внедрение должно завершиться к концу октября 2026 года, после чего все пользователи будут защищены от различных угроз безопасности при входе в систему, в том числе от межсайтового скриптинга, когда вредоносный код внедряется на веб-сайты для кражи учетных данных.

«Microsoft Entra ID повысит безопасность входа в систему, внедрив политику безопасности контента, которая с середины октября 2026 года будет блокировать внедрение внешних скриптов,» — заявили в компании. «Это изменение помогает защитить пользователей от таких угроз, как межсайтовый скриптинг (XSS), позволяя запускать только доверенные скрипты, размещенные на серверах Microsoft, во время аутентификации и блокируя неавторизованный или внедренный извне код».

​Microsoft рекомендовала корпоративным клиентам отказаться от использования браузерных расширений и инструментов, которые внедряют код или скрипты на страницы входа, до вступления в силу новых изменений в CSP.

Компания также призвала их протестировать сценарии входа в систему до крайнего срока, который наступит в следующем месяце, чтобы выявить и устранить любые проблемы, связанные с инструментами для внедрения кода. ИТ-администраторы могут определить потенциальный ущерб, изучив процессы входа в систему в консоли разработчика браузера и поискав нарушения, которые отображаются красным текстом с подробной информацией о заблокированных скриптах.

Нарушение политики CSP (Microsoft)

 

​»Пользователи по-прежнему смогут входить в систему, даже если инструменты для внедрения неподдерживаемых скриптов перестанут работать. Это изменение включено по умолчанию в рамках обновления сервиса и не требует настройки клиента, — добавили в компании.

— Библиотека аутентификации Microsoft (MSAL) и потоки аутентификации на основе API не затронуты, поскольку принудительное применение CSP распространяется только на вход в систему через браузер с использованием login.microsoftonline.com.

— Это изменение является частью инициативы Microsoft Secure Future Initiative (SFI), о которой было объявлено после того, как в мае и июне 2023 года китайские хакеры взломали почтовые ящики Exchange Online десятков организаций и сотен частных лиц по всему миру.

В рамках той же инициативы Microsoft также отключила все элементы управления ActiveX в версиях приложений Microsoft 365 и Office 2024 для Windows и изменила настройки безопасности Microsoft 365, чтобы заблокировать доступ к файлам Office, SharePoint и OneDrive по устаревшим протоколам аутентификации.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

три × 3 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала