Bericht: Bundesprüfer kritisierten Microsofts Cloud-Sicherheit als unzureichend, dennoch wurde sie genehmigt
Ein aktueller Bericht von ProPublica enthüllt, dass Cybersicherheitsprüfer innerhalb der Bundesregierung Ende 2024 ernsthafte Bedenken hinsichtlich der Sicherheit von Microsofts Government Community Cloud High (GCC High) äußerten. Trotz dieser Bedenken wurde das Produkt vom Federal Risk and Authorization Management Program (FedRAMP) genehmigt, was Fragen zur Sicherheit sensibler Regierungsdaten aufwirft.
## Microsofts Cloud-Sicherheit unter der Lupe
Laut einer Enthüllung von **ProPublica** äußerten Cybersicherheitsexperten der Bundesregierung erhebliche Vorbehalte gegenüber Microsofts Cloud-Computing-Diensten, insbesondere GCC High, die zum Schutz sensibler Regierungsdaten konzipiert sind.
> Der „Mangel an ordnungsgemäßer detaillierter Sicherheitsdokumentation“ des Tech-Giganten ließ die Prüfer laut einem von ProPublica eingesehenen internen Regierungsbericht „keine Zuversicht bei der Bewertung der gesamten Sicherheitslage des Systems“ haben.
> Oder, wie ein Mitglied des Teams es ausdrückte: „Das Paket ist ein Haufen Scheiße.“
Der Bericht beleuchtet einen mehrjährigen Kampf von **Microsoft**, angemessen zu erklären, wie es Daten innerhalb seiner Cloud-Infrastruktur schützt. Die Prüfer nannten einen Mangel an detaillierter Sicherheitsdokumentation, was ihre Fähigkeit beeinträchtigte, die gesamte Sicherheitslage des Systems ordnungsgemäß zu bewerten.
## FedRAMP-Genehmigung trotz Bedenken
Trotz der kritischen Bewertung erteilte **FedRAMP** die Genehmigung für Microsofts GCC High. Diese Entscheidung wird als „höchst ungewöhnlich“ beschrieben und enthielt einen „Vorsichtshinweis“ für Bundesbehörden, die den Dienst in Erwägung ziehen. Die Genehmigung ermöglicht es **Microsoft**, sein Regierungsgeschäft weiter auszubauen.
Die Auswirkungen dieser Entscheidung sind erheblich und könnten die Bundesregierung potenziell erhöhten Cybersicherheitsrisiken aussetzen, wenn die Sicherheit von Microsofts Cloud-Diensten nicht angemessen verifiziert werden kann.