主张“利润高于安全”的微软产品又被黑!美国前网络高官再谈软件安全监管

谈思实验室 2023-07-20 17:53

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯




微软总裁回应国会询问日志记录收费时称“一切为了营利”,但该公司又一次因此让客户付出代价,近期由于缺乏日志记录,某些微软客户无法检出云邮箱遭到入侵;


美国首任国家网络总监Chris Inglis表示,此类安全功能早就应当内置在系统里,企业利益应当和用户利益保持一致,如果企业将自身利益置于用户利益之上,比如生产不安全的技术,那么最终将被市场教育。


7月20日消息,2019年,黑客发动了美国历史上最大规模的网络安全攻击,最终渗透进入多家政府机构和大量私营企业。白宫后来将此次攻击称为SolarWinds黑客攻击,归咎于俄罗斯联邦对外情报局。当美国官员匆忙应对这一间谍行动时,他们意识到缺少关键信息——用户计算机活动的日志文件
这一功能允许用户检测、调查网络中的可疑活动。但是,只有微软365高级计划提供该功能,一些政府机构使用的基本版并不包括。其他机构也没有留存足够长时间的日志数据。如果日志记录更广泛地部署,美国官员可能会更早地发现入侵,并更好地进行事后调查。
在这一背景下,拜登总统提名Chris Inglis担任美国首位国家网络总监。Chris Inglis早年是计算机科学家,后在国家安全局工作。他和白宫团队成员起草《国家网络安全战略》时,一直在思考SolarWinds黑客攻击。这起软件供应链攻击涉及范围广,究其源头,是很多知名客户使用了受损软件。谈到SolarWinds攻击,Chris Inglis说:“供应链中的每个环节都以为,安全措施已经在工厂里建立并在整个供应链中持续存在,但我们现在知道并非如此。


类SolarWinds事件再现,微软又一次跌倒


本月,这一问题再次浮出水面。在针对美国政府和其他组织微软云邮箱的高级网络攻击中,一些受害者无法检测到入侵,因为他们持有的是微软基础许可证,而非包含日志记录功能的高级许可证。黑客利用微软云服务漏洞侵入全球约二十多个组织,其中包括美国国务院。
Chris Inglis认为,这些事件反映出一大趋势:计算机用户发现自己在对抗网络攻击方面承担了不成比例的重担。作为回应,新的《国家网络安全战略》提议将更多的责任转移到软件制造商身上。黑客发动最新网络攻击之后,拜登政府官员于上周呼吁微软向所有用户提供日志记录等安全功能。
微软表示正在就此问题与政府展开沟通。在事件发酵多天后,微软公司安全、合规副总裁Vasu Jakkal在7月19日发表博客称,将为所有微软客户默认提供更广泛的云安全日志访问权限,不需要额外付费。具体而言,Microsoft Purview Audit标准版将新增30多种类型的日志数据,默认留存期限也从90天增加至180天。这次更新将在今年9月起正式可用。
美国网络安全与基础设施安全局局长Jen Easterly发表声明:“虽然这一举措需要时间落实,但这确实是朝着正确方向迈出的一步,有助于更多公司采用‘设计安全’原则。”
虽然拜登于3月宣布的《国家网络安全战略》并不具有约束力,但它代表了美国政府的重要改变。新战略提出要推进立法,要求技术公司对不安全产品造成的数据丢失和损害负责。今年早些时候,Chris Inglis辞去了国家安全总监的职务。最近,他接受了外媒ProPublica采访,谈及新版《国家网络安全战略》和拜登政府如何推动技术提供商为保护用户免受网络攻击做更多努力。以下是经过编辑的对话节选。


对话:Chris Inglis谈网络安全监管


拜登政府正在讨论对网络安全进行监管。具体落实时会是什么情况?
Chris Inglis:目前的网络空间监管主要关注的是运营者,而不是云服务或主要软件的设计者。政府需要与私营部门协商,了解这些系统中的关键问题。我们可以利用已有的监管机构,不管是商务部、联邦通信委员会(FCC)还是财政部。当某些事情关系到生命或安全时,就必须确切指明哪些事物不可随意选择。我们在药物和治疗方面做到了这一点,我们在交通系统方面也做到了这一点。现在,我们需要在网络空间也这样做。
我想起了一本你肯定熟悉的书,Cliff Stoll写的《杜鹃蛋》。书中讲述了1980年代针对美国政府和军事计算机系统的大规模入侵。最终,线索指向了受苏联情报机构克格勃雇佣的西德黑客。所以,网络安全并不是新问题。为什么在以前的谈话中从未涉及监管呢?
Chris Inglis:我认为这个问题确实提出过,但有受到两大因素的阻碍。首先,我们一直认为安全是由技术人员、创新者来负责的。他们总是认为会在有时间的时候来解决这个问题。但是,他们总是在忙于追求新的创新。所以他们从来没有解决这个问题。我们从未回头来实质性地构建一些最初就不存在的东西。其次,我们担心过多的监管会抑制创新,导致无法让技术发挥全部效益。我们仍然需要考虑这一点。但事实证明,创新不是免费午餐。我就不指名道姓了,但只要你是一个优秀的商业人士,就会希望避免任何不必要的成本。所以,你总是会指出监管具有负面影响。
在讨论中,您提到了通过设计让产品变得安全,即安全应该内置在数字产品中。这也是《国家网络安全战略》的重点。有哪些例子可以体现设计安全呢?
Chris Inglis:简单来说就是,软件或硬件系统在合理可预见的条件下是否满足安全要求?我们在汽车领域做到了这一点。我们有气囊,有安全带,有防抱死刹车系统。那么,在一开始应该有哪些基本的网络安全功能呢?应该有多因素认证或一些合理的等效措施。还应该有一定程度的分割,保证有东西进入你的系统,就不会迅速传播。还需要简单的方法来修补漏洞。关键是供应商要保证“我们会承担安全责任。”而不是说“让买家自负。我卖你基本版。如果你想要安全功能,我就向你提供额外的套餐。”这种说法很荒谬。
这听起来就像是SolarWinds攻击之后针对微软许可证展开的辩论。政府方面表示缺乏日志记录这个关键的安全功能。
Chris Inglis:没错。如果你面临特殊的安全状态,比如身处暗网,或者在当地警察或外交团队几乎无法行使司法权力的地方经营业务,就要做好付更多费用的心理准备。但是,如果你只是普通消费者,安全功能应该从一开始就内置在产品里。
一直以来,我们似乎都是站在企业的角度来看待问题。我不禁要想这个问题会怎样发展。2021年初,微软总裁Brad Smith在国会作证时,众议员Jim Langevin询问他关于日志记录收费的问题。Brad Smith回答:“我们是一家营利性公司。我们做的一切都是为了得到回报。”
Chris Inglis:福特和特斯拉也是这样。其实问题很简单——利润何时胜过安全?答案是,两者是可以合理协调的。你不能只顾其一,不顾其二。企业要维持下去,就必须讲利润。但他们不能使用明知对客户福利、健康和安全有害的技术。这样根本不符合这个社会的运作方式。我认为那些推出对客户有害的产品的公司,日后会通过自我觉醒或市场力量(改进安全措施),否则将被强制要求这样做。我们应该支持企业。但是,如果企业将自己的利益置于服务对象的利益之上,就会进入终将失败的循环,开启逐底竞争。现在,企业的需要将自身利益与他们服务的消费者的利益保持一致。

源:安全内参





码上报名

AutoSec 2023 第七届中国汽车网络安全周暨第四届智能汽车数据安全展,9月13-15日,上海

更多文章

智能网联汽车信息安全综述

华为蔡建永:智能网联汽车的数字安全和功能安全挑战与思考

汽车数据合规要点

车载以太网技术发展与测试方法

车载以太网防火墙设计

SOA:整车架构下一代的升级方向

软件如何「吞噬」汽车?

汽车信息安全 TARA 分析方法实例简介

汽车FOTA信息安全规范及方法研究

联合国WP.29车辆网络安全法规正式发布

滴滴下架,我却看到数据安全的曙光

从特斯拉被约谈到车辆远程升级(OTA)技术的合规

如何通过CAN破解汽

会员权益: (点击可进入)谈思实验室VIP会员



谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论
  •  光伏及击穿,都可视之为 复合的逆过程,但是,复合、光伏与击穿,不单是进程的方向相反,偏置状态也不一样,复合的工况,是正偏,光伏是零偏,击穿与漂移则是反偏,光伏的能源是外来的,而击穿消耗的是结区自身和电源的能量,漂移的载流子是 客席载流子,须借外延层才能引入,客席载流子 不受反偏PN结的空乏区阻碍,能漂不能漂,只取决于反偏PN结是否处于外延层的「射程」范围,而穿通的成因,则是因耗尽层的过度扩张,致使跟 端子、外延层或其他空乏区 碰触,当耗尽层融通,耐压 (反向阻断能力) 即告彻底丧失,
    MrCU204 2025-01-17 11:30 156浏览
  • Ubuntu20.04默认情况下为root账号自动登录,本文介绍如何取消root账号自动登录,改为通过输入账号密码登录,使用触觉智能EVB3568鸿蒙开发板演示,搭载瑞芯微RK3568,四核A55处理器,主频2.0Ghz,1T算力NPU;支持OpenHarmony5.0及Linux、Android等操作系统,接口丰富,开发评估快人一步!添加新账号1、使用adduser命令来添加新用户,用户名以industio为例,系统会提示设置密码以及其他信息,您可以根据需要填写或跳过,命令如下:root@id
    Industio_触觉智能 2025-01-17 14:14 89浏览
  • 现在为止,我们已经完成了Purple Pi OH主板的串口调试和部分配件的连接,接下来,让我们趁热打铁,完成剩余配件的连接!注:配件连接前请断开主板所有供电,避免敏感电路损坏!1.1 耳机接口主板有一路OTMP 标准四节耳机座J6,具备进行音频输出及录音功能,接入耳机后声音将优先从耳机输出,如下图所示:1.21.2 相机接口MIPI CSI 接口如上图所示,支持OV5648 和OV8858 摄像头模组。接入摄像头模组后,使用系统相机软件打开相机拍照和录像,如下图所示:1.3 以太网接口主板有一路
    Industio_触觉智能 2025-01-20 11:04 119浏览
  • 数字隔离芯片是一种实现电气隔离功能的集成电路,在工业自动化、汽车电子、光伏储能与电力通信等领域的电气系统中发挥着至关重要的作用。其不仅可令高、低压系统之间相互独立,提高低压系统的抗干扰能力,同时还可确保高、低压系统之间的安全交互,使系统稳定工作,并避免操作者遭受来自高压系统的电击伤害。典型数字隔离芯片的简化原理图值得一提的是,数字隔离芯片历经多年发展,其应用范围已十分广泛,凡涉及到在高、低压系统之间进行信号传输的场景中基本都需要应用到此种芯片。那么,电气工程师在进行电路设计时到底该如何评估选择一
    华普微HOPERF 2025-01-20 16:50 25浏览
  • 高速先生成员--黄刚这不马上就要过年了嘛,高速先生就不打算给大家上难度了,整一篇简单但很实用的文章给大伙瞧瞧好了。相信这个标题一出来,尤其对于PCB设计工程师来说,心就立马凉了半截。他们辛辛苦苦进行PCB的过孔设计,高速先生居然说设计多大的过孔他们不关心!另外估计这时候就跳出很多“挑刺”的粉丝了哈,因为翻看很多以往的文章,高速先生都表达了过孔孔径对高速性能的影响是很大的哦!咋滴,今天居然说孔径不关心了?别,别急哈,听高速先生在这篇文章中娓娓道来。首先还是要对各位设计工程师的设计表示肯定,毕竟像我
    一博科技 2025-01-21 16:17 41浏览
  • 本文介绍瑞芯微开发板/主板Android配置APK默认开启性能模式方法,开启性能模式后,APK的CPU使用优先级会有所提高。触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。源码修改修改源码根目录下文件device/rockchip/rk3562/package_performance.xml并添加以下内容,注意"+"号为添加内容,"com.tencent.mm"为AP
    Industio_触觉智能 2025-01-17 14:09 124浏览
  • 2024年是很平淡的一年,能保住饭碗就是万幸了,公司业绩不好,跳槽又不敢跳,还有一个原因就是老板对我们这些员工还是很好的,碍于人情也不能在公司困难时去雪上加霜。在工作其间遇到的大问题没有,小问题还是有不少,这里就举一两个来说一下。第一个就是,先看下下面的这个封装,你能猜出它的引脚间距是多少吗?这种排线座比较常规的是0.6mm间距(即排线是0.3mm间距)的,而这个规格也是我们用得最多的,所以我们按惯性思维来看的话,就会认为这个座子就是0.6mm间距的,这样往往就不会去细看规格书了,所以这次的运气
    wuliangu 2025-01-21 00:15 75浏览
  • 在物联网(IoT)短距无线通信生态系统中,低功耗蓝牙(BLE)数据透传是一种无需任何网络或基础设施即可完成双向通信的技术。其主要通过简单操作串口的方式进行无线数据传输,最高能满足2Mbps的数据传输速率,可轻松实现设备之间的快速数据同步和实时交互,例如传输传感器数据、低采样率音频/图像与控制指令等。低功耗蓝牙(BLE)数据透传解决方案组网图具体而言,BLE透传技术是一种采用蓝牙通信协议在设备之间实现数据透明传输的技术,设备在通信时会互相验证身份和安全密钥,具有较高的安全性。在不对MCU传输数据进
    华普微HOPERF 2025-01-21 14:20 33浏览
  •  万万没想到!科幻电影中的人形机器人,正在一步步走进我们人类的日常生活中来了。1月17日,乐聚将第100台全尺寸人形机器人交付北汽越野车,再次吹响了人形机器人疯狂进厂打工的号角。无独有尔,银河通用机器人作为一家成立不到两年时间的创业公司,在短短一年多时间内推出革命性的第一代产品Galbot G1,这是一款轮式、双臂、身体可折叠的人形机器人,得到了美团战投、经纬创投、IDG资本等众多投资方的认可。作为一家成立仅仅只有两年多时间的企业,智元机器人也把机器人从梦想带进了现实。2024年8月1
    刘旷 2025-01-21 11:15 34浏览
  • 嘿,咱来聊聊RISC-V MCU技术哈。 这RISC-V MCU技术呢,简单来说就是基于一个叫RISC-V的指令集架构做出的微控制器技术。RISC-V这个啊,2010年的时候,是加州大学伯克利分校的研究团队弄出来的,目的就是想搞个新的、开放的指令集架构,能跟上现代计算的需要。到了2015年,专门成立了个RISC-V基金会,让这个架构更标准,也更好地推广开了。这几年啊,这个RISC-V的生态系统发展得可快了,好多公司和机构都加入了RISC-V International,还推出了不少RISC-V
    丙丁先生 2025-01-21 12:10 42浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦