{"id":227168,"date":"2020-01-19T00:20:46","date_gmt":"2020-01-18T23:20:46","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=227168"},"modified":"2024-06-30T15:53:36","modified_gmt":"2024-06-30T13:53:36","slug":"microsoft-teams-und-die-sicherheit","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/01\/19\/microsoft-teams-und-die-sicherheit\/","title":{"rendered":"Microsoft Teams und die Sicherheit &hellip;"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/01\/20\/microsoft-teams-and-its-security\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Kleiner Ausblick auf Microsoft Teams, was ja wie 'Sauerbier' angeboten wird. Teams ist ein Erfolgsprodukt aus dem Hause Microsoft, welches Slack locker in der Nutzerzahl \u00fcberholt hat. Wirklich? Und wie steht es mit der Sicherheit dieses Produkts. Hier einfach mal einige lose Enden zusammen geknotet.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/c5ce559fa1404e0387bb68748e6c245a\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"https:\/\/de.wikipedia.org\/wiki\/Microsoft_Teams\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft Teams<\/a> ist eine Software bzw. Plattform, die Chat, Besprechungen, Notizen und Anh\u00e4nge kombiniert. Der zugrunde liegende Dienst ist in Office 365 integriert und Teams soll sogar Skype for Business ersetzen (siehe <a href=\"https:\/\/borncity.com\/blog\/2019\/05\/05\/microsoft-ersetzt-skype-for-business-durch-teams\/\">Microsoft ersetzt Skype for Business durch Teams<\/a>). Ich selbst thematisiert Teams hier im Blog wenig, da ich einerseits diese Software nicht einsetze. Und andererseits ist da der Reflex 'nicht mal mit der Kneifzange anzupacken' \u2013 denn die gesamten Teams Begleitumst\u00e4nde 'riechen' f\u00fcr mich etwas. Lange konnte ich es nicht richtig greifen \u2013 aber die letzten Tage und Wochen sind mal wieder einige Puzzleteile ins Bild gefallen.<\/p>\n<h2>Viele neue Ank\u00fcndigungen f\u00fcr Teams<\/h2>\n<p>K\u00fcrzlich gab es mal wieder ein Feuerwerk an Ank\u00fcndigungen, was Teams demn\u00e4chst alles k\u00f6nnen soll. Bei heise gab es beispielsweise <a href=\"https:\/\/web.archive.org\/web\/20191105130158\/https:\/\/www.heise.de\/ix\/meldung\/Microsoft-Project-Teams-und-Power-BI-mit-an-Bord-4572313.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Beitrag<\/a>, der die Teams-Anbindung an Microsoft Project thematisiert. Und im Januar 2020 gab es <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Microsoft-Teams-bekommt-eine-Walkie-Talkie-Funktion-4632744.html\" target=\"_blank\" rel=\"noopener noreferrer\">einen Beitrag<\/a>, der geplante neue Funktionen wie 'Walki-Talkie' beschreibt. Auch bei Dr. Windows ist mir vom Dezember 2019 ein <a href=\"https:\/\/www.drwindows.de\/news\/details-zum-zusammenspiel-von-microsoft-teams-und-outlook-start-im-januar-2020\" target=\"_blank\" rel=\"noopener noreferrer\">Artikel in Erinnerung<\/a>, der die Pl\u00e4ne f\u00fcr das Zusammenspiel von Teams mit Outlook thematisiert. Nun ja, das ist kein Problem, und g\u00f6nnen wir Microsoft den Erfolg mit Teams. Soll ja ein erfolgreiches Produkt sein und bestimmt ist es grundsolide, kommt ja von Microsoft \u2026 hatte ich auch irgendwie mal im Hinterkopf.<\/p>\n<h2>Bombastische Zahlen: Teams \u00fcberholt Slack<\/h2>\n<p>Im Juli 2019 gab es von Microsoft die Erfolgsmeldung, dass Teams seinen Konkurrenten Slack in den Nutzerzahlen \u00fcberholt habe. Ich selbst bin darauf hereingefallen und hatte den Artikel <a href=\"https:\/\/borncity.com\/blog\/2019\/07\/15\/teams-erfolgreich-aber-ein-sicherheits-gau\/\">Teams: Erfolgreich, aber ein Sicherheits-GAU<\/a> (der allerdings einen anderen Kontext beleuchtete und nur am Rande den 'Erfolg' thematisierte) im Blog. Zitat aus dem damaligen Artikel:<\/p>\n<blockquote><p>Und Teams hat inzwischen 13 Millionen Nutzer t\u00e4glich, mehr als der Konkurrent Slack. Heise hat sich beispielsweise in <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Microsoft-Teams-ueberholt-Slack-4468772.html\">diesem Artikel<\/a> am Thema abgearbeitet. Sch\u00f6ne neue Welt \u2026<\/p><\/blockquote>\n<p>Die Tage ist mir bei einem Gespr\u00e4ch mit einem Blog-Leser mal wieder die Kinnlade heruntergefallen, weil mir klar wurde, wie wir erneut auf Microsofts Marketing-Masche hereingefallen sind. Der Nutzer hat mich n\u00e4mlich daran erinnert, dass Microsoft sein Teams mit allen Office 365-Paketen und Updates ausrollt.<\/p>\n<p>Und der Blog-Leser hatte mich im Sp\u00e4tsommer darauf hingewiesen, dass Teams zwangsweise auf Millionen Rechner gedr\u00fcckt wird, egal, ob die Leute das wollen oder nicht. Konkret ging es um den Sachverhalt, dass Administratoren per Office Deployment Tool (ODT) eigentlich festlegen k\u00f6nnen, was von Office 365 installiert werden soll. Aber pl\u00f6tzlich stellte der Blog-Leser fest, dass bei Office 365 ProPlus immer Microsoft Teams mit ausgerollt wird, egal was ein Administrator im ODT festlegt (siehe den Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/08\/27\/office-365-proplus-odt-rollt-immer-team-aus\/\">Office 365 ProPlus: ODT rollt immer Teams mit aus<\/a>).<\/p>\n<p>Und da Teams nach der Installation automatisch startet, auch wenn die Benutzer es nicht verwendet, meldet die Telemetrie halt 13 Millionen Teams-Nutzer \u2013 wenn ich die Sachlage richtig interpretiere. Ein Schelm, wer b\u00f6ses dabei denkt. Es gibt \u00fcbrigens einen Artikel <a href=\"https:\/\/borncity.com\/blog\/2019\/08\/30\/office-365-pro-plus-teams-autostart-blockieren\/\">Office 365 Pro Plus: Teams-Autostart blockieren<\/a>, der verr\u00e4t, wie man den Autostart weg bekommt.<\/p>\n<h2>Sicherheit, die interessiert doch niemanden, oder?<\/h2>\n<p>Es gibt aber noch einen weiteren Aspekt, warum ich einen Bogen um dieses Produkt mache. Mir f\u00e4llt Teams n\u00e4mlich auf Schritt und Tritt als Sicherheits-GAU vor die F\u00fc\u00dfe. Offenbar interessiert es aber niemanden. Man hat zwar gerade die Tage einen riesigen Ballon wegen des aus dem Support gefallenen Windows 7 aufgeblasen. Selbst das BSI war sich nicht zu schade, sich f\u00fcr den nachfolgenden Tweet zu erbl\u00f6den.<\/p>\n<p><a href=\"https:\/\/twitter.com\/BSI_Bund\/status\/1216998475394617344\"><img decoding=\"async\" title=\"BSI-Tweet zum Windows 7-Supportende\" src=\"https:\/\/i.imgur.com\/JCd2Imi.jpg\" alt=\"BSI-Tweet zum Windows 7-Supportende\" \/><\/a><\/p>\n<p>Auf Teams &amp; Co. schaut aber wohl niemand. Bereits im Artikel <a href=\"https:\/\/borncity.com\/blog\/2019\/07\/15\/teams-erfolgreich-aber-ein-sicherheits-gau\/\">Teams: Erfolgreich, aber ein Sicherheits-GAU<\/a> hatte ich auf zwei Probleme im Zusammenhang mit der Software hingewiesen. Deren Updater konnte zum Download von Malware genutzt werden. Und Stefan Kanthak hatte mich darauf hingewiesen, dass der Teams-Installer f\u00fcr DLL-Hijacking anf\u00e4llig sei. Seit diesem Zeitpunkt war mit die Software h\u00f6chst suspekt.<\/p>\n<h3>Electron-Framework und Uralt-Chromium<\/h3>\n<p>Es gibt aber noch einen weiteren Klopper, auf den ich vor einiger Zeit \u00fcber folgenden Tweet aufmerksam wurde.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Has anybody ever looked at Microsoft Teams security? It embeds Chromium by the looks of it, the Chrome user agent is v66 which is 18 months old.<\/p>\n<p>\u2014 Kevin Beaumont (@GossiTheDog) <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1188790088408412161?ref_src=twsrc%5Etfw\">October 28, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Kevin Beaumont ist Sicherheitsforscher und hat sich Microsoft Teams angeschaut und ist auf den Chromium-Browser gesto\u00dfen, der im Produkt verwendet wird. Der Hintergrund ist, dass das Produkt Teams (wie Yammer) auf dem <a href=\"https:\/\/de.wikipedia.org\/wiki\/Electron_(Framework)\" target=\"_blank\" rel=\"noopener noreferrer\">Electron 3-Framework<\/a> aufbaut. Es erm\u00f6glicht die Ausf\u00fchrung von Cross-Platform-Desktop-Anwendungen mithilfe des Webbrowsers Chromium und des Node.js-Frameworks.<\/p>\n<p>Und da fangen die Kalamit\u00e4ten an: Beaumont weist darauf hin, dass ein uralter Chrome User-Agent mit der Version 66 ausgeliefert wird, der bereits 18 Monate alt sei und Sicherheitsl\u00fccken aufweist. Und das ist also die top moderne und gepflegte Software aus dem Hause Microsoft, die m\u00f6glichst in alle Betriebe gedr\u00fcckt werden soll?<\/p>\n<h2>Ratlosigkeit ist eine Untertreibung<\/h2>\n<p>An diesen Stellen l\u00e4sst mich die Softwarewelt a la Microsoft ein St\u00fcck ratlos zur\u00fcck. Wir patchen Windows wie die Weltmeister, kicken alles, was von denen aus dem Support f\u00e4llt, um auf neue Betriebssysteme zu aktualisieren und lassen auch den Chrome-Browser wie die Dackel mit Sicherheitsupdates auf die jeweils aktuelle Version bringen. Und dann kommt Microsoft und dr\u00fcckt seinen Office 365-Kunden ein Teams mit Uralt-Chrome-Browser rein? Und das ist nur die Spitze des Eisbergs, wenn man sich so manche Laufzeitpakete von Microsoft anschaut.<\/p>\n<p>Oder anders ausgedr\u00fcckt: Ich glaube, ich werde alt, denn ich verstehe diese Microsoft-Welt nicht mehr. Auf der einen Seite bl\u00e4st man riesige Luftballons in Sachen Sicherheit auf. Und dann lupfst Du an anderer Stelle ein wenig den Teppich hoch und st\u00f6\u00dft auf ein Sicherheitsproblem nach dem anderen. Oder was habe ich da mal wieder falsch sortiert?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/08\/30\/office-365-pro-plus-teams-autostart-blockieren\/\">Office 365 Pro Plus: Teams-Autostart blockieren<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/08\/27\/office-365-proplus-odt-rollt-immer-team-aus\/\">Office 365 ProPlus: ODT rollt immer Teams mit aus<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/10\/17\/office-365-war-ber-teams-netzwerkschwachstelle-angreifbar\/\">Office 365 war \u00fcber Teams-Netzwerkschwachstelle angreifbar<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/07\/15\/teams-erfolgreich-aber-ein-sicherheits-gau\/\">Teams: Erfolgreich, aber ein Sicherheits-GAU<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kleiner Ausblick auf Microsoft Teams, was ja wie 'Sauerbier' angeboten wird. Teams ist ein Erfolgsprodukt aus dem Hause Microsoft, welches Slack locker in der Nutzerzahl \u00fcberholt hat. Wirklich? Und wie steht es mit der Sicherheit dieses Produkts. Hier einfach mal &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/01\/19\/microsoft-teams-und-die-sicherheit\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[270,426,7459],"tags":[4328,5595],"class_list":["post-227168","post","type-post","status-publish","format-standard","hentry","category-office","category-sicherheit","category-software","tag-sicherheit","tag-teams"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/227168","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=227168"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/227168\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=227168"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=227168"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=227168"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}