Optische-vezelapparatuur in een netwerkrack in een datacenter.
Nieuws24 juli · 18:104 leestijd

Microsoft wijt grote Azure- en 365-storing aan bug in eigen onderhoudssysteem

Een bug in Microsofts geautomatiseerde onderhoudssysteem verwijderde donderdag te veel IP-routes en legde Teams, SharePoint en zo'n 27 Azure-diensten bijna vijf uur plat. Geen aanval, maar een interne fout die de vraag naar cloudafhankelijkheid opnieuw scherp stelt.

Microsoft wijt de grote storing die donderdag Teams, SharePoint en delen van Azure urenlang platlegde aan een bug in zijn eigen geautomatiseerde onderhoudssysteem, dat te veel netwerkapparaten voor onderhoud aanmerkte en zo IP-routes verwijderde. Het ging om een interne fout in het netwerkonderhoud, niet om een aanval van buiten.

Voor elk Nederlands bedrijf dat zijn mail, bestanden en samenwerking op Microsoft 365 of Azure draait, verschuift daarmee de kernvraag. Niet 'zijn we gehackt', maar: hoe kwetsbaar maakt de afhankelijkheid van één cloudleverancier je voor diens eigen fouten? De storing concentreerde zich in Microsofts West US-regio, dus niet iedereen hier merkte er iets van. Maar wie clouddiensten daar draait of leunt op de getroffen 365-onderdelen, zat zonder toegang, en de bredere les raakt iedereen op de Microsoft-stack.

Wat er precies misging

Microsoft voert doorlopend routineonderhoud uit aan zijn netwerk. Een systeem zet die werkorders om in instructies en controleert vooraf of er genoeg redundante paden gezond blijven. Een bug in dat conversiesysteem merkte extra netwerkapparaten aan als onderdeel van het onderhoud, waardoor bij te veel apparaten de IP-routes werden weggehaald.

Daardoor vielen de routes tussen het West US-datacenter en Microsofts wide-area netwerk weg, en kon verkeer de regio niet meer in of uit. Verkeer binnen de regio bleef wel overeind. De ingebouwde veiligheidscheck, die borgt dat minstens één van twee redundante paden gezond blijft, werd door de te ruime scope ondermijnd.

Het Microsoft-datacenter in Middenmeer (Noord-Holland) achter een beveiligingshek. Foto: Hay Kranen / Wikimedia Commons, CC BY 4.0
Het Microsoft-datacenter in Middenmeer (Noord-Holland) achter een beveiligingshek. Foto: Hay Kranen / Wikimedia Commons, CC BY 4.0

Op Downdetector piekte het aantal meldingen naar 2.403, tegen een normale achtergrond van 29. The Register kwam op 27 getroffen Azure-diensten, van Application Gateway en Cosmos DB tot Kubernetes Service en ExpressRoute. Ook Microsoft 365-diensten als Teams, SharePoint, OneDrive en Copilot hadden last.

Bijna vijf uur tot herstel

De storing begon rond 14:44 UTC, toen het onderhoud startte. Microsoft koppelde het probleem tussen 16:00 en 17:45 UTC aan de recente onderhoudsactie, draaide de wijziging vanaf 17:45 UTC terug en herstelde het wide-area netwerk om 18:26 UTC. Om 19:41 UTC meldde het bedrijf volledig herstel, bijna vijf uur na het begin.

De echte les zit in de afhankelijkheid

Dit incident laat niet zien dat Microsoft onveilig is, maar dat een storing net zo goed van binnenuit komt. Geen aanvaller, geen losgeld, gewoon een fout in een geautomatiseerd proces bij je leverancier, en je kerntools liggen plat.

Diezelfde afhankelijkheid deed het kabinet de uitrol van Microsoft 365 bij de Belastingdienst en Douane pauzeren, na een advies dat waarschuwde voor concentratierisico. Op dat moment hadden al zo'n 5.000 medewerkers een M365-werkplek. Waar de overheid dat risico expliciet weegt, laat een MKB'er het meestal impliciet lopen.

Een uitval van vijf uur overleeft bijna elk bedrijf. Het punt is dat je die uren niet zelf in de hand hebt: het herstel hangt volledig af van hoe snel je leverancier zijn eigen fout terugdraait. Dat maakt de vraag waar je je kritieke diensten neerzet, en of je een terugvaloptie hebt als één regio of één leverancier wegvalt, geen theoretische oefening maar een ontwerpkeuze die je nu maakt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Niet vast aan één cloud

Ik help je van idee tot livegang je kritieke diensten zo neerzetten dat je niet volledig aan één leverancier of regio vastzit, met slimme koppelingen en terugvalopties, en self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Microsoft en Databricks verlengen samenwerking tot in de jaren 2030
Nieuws
4 min

23 jul 20:12

Microsoft en Databricks verlengen samenwerking tot in de jaren 2030

Microsoft en Databricks verlengen hun samenwerking tot in de jaren 2030 en brengen Databricks' tools Genie en Unity AI Gateway dieper in Microsoft 365, Teams en Copilot. Wat dat betekent voor bedrijven op de Azure-stack.

Kabinet pauzeert uitrol Microsoft 365 bij Belastingdienst en Douane
Nieuws
4

10 jul 12:11

Kabinet pauzeert uitrol Microsoft 365 bij Belastingdienst en Douane

Het kabinet zet de uitrol van Microsoft 365 bij de Belastingdienst, Douane en Toeslagen stil na een vernietigend ICT-advies over vendor lock-in, en laat het eigen, on-premises scenario opnieuw uitwerken.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen
Nieuws
4 min

18 jul 10:27

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen. De infostealer ACR Stealer steelt wachtwoorden, sessietokens en Microsoft 365-documenten via een nep-CAPTCHA die medewerkers zelf een commando laat uitvoeren. Wat het betekent en hoe je je wapent.

Nadella noemt Anthropics Fable-databeleid 'onzinnig'
Nieuws
4 min

17 jul 02:38

Nadella noemt Anthropics Fable-databeleid 'onzinnig'

Microsoft-CEO Nadella noemde Anthropics dataregels voor topmodel Fable onzinnig in een interne vergadering. Zelfs Anthropics grootste partner loopt vast op diens bewaarbeleid, een tastbaar voorbeeld van het vendor-lock-in-risico dat ook bij kleinere AI-contracten speelt.