微軟分享安全未來計畫的進展 |電腦週刊

微軟分享安全未來計畫的進展 |電腦週刊


一份進度報告顯示,微軟的安全未來計畫(SFI)似乎健康狀況不佳,在解決一些導致這家軟體巨頭被美國政客痛斥的核心問題方面正在穩步取得進展。

在捲入一系列針對其技術的備受矚目的安全事件後,微軟於2023 年11 月推出了SFI,其中包括被勒索軟體團夥利用的ProxyLogon 和ProxyShell Microsoft Exchange Server 漏洞以及中國威脅者Storm-0558 的入侵透過偽造訪問令牌來瞄準政府客戶。

在Storm-0558 攻擊之後,華盛頓特區指控雷德蒙德完全疏忽,並且在發生了其他事件之後,包括2024 年1 月的一次攻擊,其中SolarWinds Sunburst 攻擊者Cozy Bear 滲透了其係統,這是美國網絡安全審查委員會的一份譴責性報告(CSRB) 促使該計劃進一步改進。

在報告摘要中,微軟安全執行副總裁 Charlie Bell 重申了微軟對安全的承諾,表示持續進步遠比完美更重要,這一點體現在微軟為 SFI 服務而調動的資源規模上——從某種程度上來說,這是史上最大的網路專案之一,相當於34,000 名全職工程師參與其中。

他說:“我們為不斷加強保護、消除遺留或不合規資產以及確定剩餘的監控系統所做的集體工作最終衡量了我們的成功。”

「展望未來,我們仍然致力於持續改進,」貝爾說。 「SFI 將繼續發展,適應新的威脅並完善我們的安全實踐。我們對透明度和產業合作的承諾仍然堅定不移。

「我們迄今為止所做的工作只是一個開始,」他說。 「我們知道網路威脅將繼續發展,我們必須與它們一起發展。透過培養這種持續學習和改進的文化,我們正在建立一個安全不僅是一個特徵,而且是一個基礎的未來。

六大支柱

Microsoft SFI 的核心有六個關鍵支柱,如下所示:

  • 使用一流的量子就緒標準保護身分和秘密;
  • 所有微軟租戶和生產系統的保護和隔離;
  • 保護微軟生產網絡,隔離微軟和客戶資源;
  • 工程系統的保護,包括軟體資產、程式碼安全和軟體供應鏈的治理;
  • 威脅的監控和偵測,對微軟生產基礎設施提供威脅的全面覆蓋和自動偵測;
  • 加速漏洞的回應和修復,縮短緩解高嚴重性錯誤的時間,並改善公共訊息傳遞和透明度。

在第一個方面,貝爾強調了對公有雲和政府雲的Microsoft Entra ID 和Microsoft Account 的更新,以產生、儲存和輪換存取令牌簽署金鑰,以及越來越多地採用標準身分軟體開發套件來進行一致的令牌驗證,目前涵蓋了73% 的令牌由 Entra ID 在 Microsoft 應用程式中發行。

第二,微軟在其生產和生產力租戶領域完成了應用程式生命週期管理的完整迭代,並消除了迄今為止無人再使用的 730,000 個軟體。近 600 萬不活躍租戶也已被悄悄鎮壓,進一步縮小了攻擊面。同時,一個新系統現已實施,該系統可以簡化測試和實驗租戶的設置,具有安全的預設和嚴格的生命週期管理控制。

第三,微軟生產網路上超過 99% 的實體資產現在都記錄在中央庫存中,需要後端連接的虛擬網路已與微軟企業網路隔離,現在正在接受全面的安全審查,以幫助消除橫向網路攻擊。動靜,是否有不該潛伏的人潛伏在那裡。對於客戶來說,微軟也擴展了管理規則等平台功能,以便更輕鬆地隔離平台即服務資源。

轉向第四個支柱,超過 85% 的微軟商業雲端生產建置管道現在使用集中管理的管道模板,這應該使部署更容易,更重要的是更值得信賴。

同時,個人存取權杖的生命週期已縮短為一周,所有 Microsoft 內部工程儲存庫的 SSH 存取權已被停用,而存取工程系統的提升角色所需的數量已大大減少。微軟也在其開發流程的各個重要節點實施了存在證明檢查。

在第五個支柱上,即監控和檢測威脅,微軟表示,它在跨生產基礎設施和服務執行安全審計日誌標準庫以發出相關遙測數據方面取得了「重大」進展,而這些日誌的保留期現在長達兩年至少年。據稱,超過 99% 的網路設備現已啟用集中日誌收集和保留功能。

最後,在回應和修復方面,微軟報告稱,它現在已經更新了流程,以縮短緩解關鍵雲端漏洞的時間,並且還開始將關鍵雲端漏洞作為 CVE 發布,即使客戶實際上不需要執行任何操作。它還設立了客戶安全管理辦公室,以提供公共資訊和參與服務。

安全文化

但微軟並不打算就此止步,今天它還公開了一系列旨在改善其員工安全行為以及對事件做出適當反應的舉措。

其中包括成立網路安全治理委員會,並為關鍵網路職能和工程部門任命副首席資訊安全長 (CISO),由 CISO Igor Tsyganskiy 領導,負責微軟的整體風險、防禦和合規態勢。

展望未來,該公司還透露,整個組織的每位員工現在都將承諾並負責在績效評估中滿足核心網路要求,並正在幫助他們創建內部安全技能學院計畫。

同時,高階領導團隊現在的任務是每週審查 SFI 進展,並每三個月向董事會提供最新情況,他們的安全績效現在與他們的薪酬直接掛鉤。



Source link

More From Author

直播轉會傳聞:如果曼城被判有罪,羅德里、哈蘭德、福登會去嗎?

直播轉會傳聞:如果曼城被判有罪,羅德里、哈蘭德、福登會去嗎?

StandardAero 設定了 IPO 計畫的條款,估值高達 75 億美元

StandardAero 設定了 IPO 計畫的條款,估值高達 75 億美元

Leave a Reply

Your email address will not be published. Required fields are marked *

Categories