主张“利润高于安全”的微软产品又被黑!美国前网络高官再谈软件安全监管

谈思实验室 2023-07-20 17:53

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯




微软总裁回应国会询问日志记录收费时称“一切为了营利”,但该公司又一次因此让客户付出代价,近期由于缺乏日志记录,某些微软客户无法检出云邮箱遭到入侵;


美国首任国家网络总监Chris Inglis表示,此类安全功能早就应当内置在系统里,企业利益应当和用户利益保持一致,如果企业将自身利益置于用户利益之上,比如生产不安全的技术,那么最终将被市场教育。


7月20日消息,2019年,黑客发动了美国历史上最大规模的网络安全攻击,最终渗透进入多家政府机构和大量私营企业。白宫后来将此次攻击称为SolarWinds黑客攻击,归咎于俄罗斯联邦对外情报局。当美国官员匆忙应对这一间谍行动时,他们意识到缺少关键信息——用户计算机活动的日志文件
这一功能允许用户检测、调查网络中的可疑活动。但是,只有微软365高级计划提供该功能,一些政府机构使用的基本版并不包括。其他机构也没有留存足够长时间的日志数据。如果日志记录更广泛地部署,美国官员可能会更早地发现入侵,并更好地进行事后调查。
在这一背景下,拜登总统提名Chris Inglis担任美国首位国家网络总监。Chris Inglis早年是计算机科学家,后在国家安全局工作。他和白宫团队成员起草《国家网络安全战略》时,一直在思考SolarWinds黑客攻击。这起软件供应链攻击涉及范围广,究其源头,是很多知名客户使用了受损软件。谈到SolarWinds攻击,Chris Inglis说:“供应链中的每个环节都以为,安全措施已经在工厂里建立并在整个供应链中持续存在,但我们现在知道并非如此。


类SolarWinds事件再现,微软又一次跌倒


本月,这一问题再次浮出水面。在针对美国政府和其他组织微软云邮箱的高级网络攻击中,一些受害者无法检测到入侵,因为他们持有的是微软基础许可证,而非包含日志记录功能的高级许可证。黑客利用微软云服务漏洞侵入全球约二十多个组织,其中包括美国国务院。
Chris Inglis认为,这些事件反映出一大趋势:计算机用户发现自己在对抗网络攻击方面承担了不成比例的重担。作为回应,新的《国家网络安全战略》提议将更多的责任转移到软件制造商身上。黑客发动最新网络攻击之后,拜登政府官员于上周呼吁微软向所有用户提供日志记录等安全功能。
微软表示正在就此问题与政府展开沟通。在事件发酵多天后,微软公司安全、合规副总裁Vasu Jakkal在7月19日发表博客称,将为所有微软客户默认提供更广泛的云安全日志访问权限,不需要额外付费。具体而言,Microsoft Purview Audit标准版将新增30多种类型的日志数据,默认留存期限也从90天增加至180天。这次更新将在今年9月起正式可用。
美国网络安全与基础设施安全局局长Jen Easterly发表声明:“虽然这一举措需要时间落实,但这确实是朝着正确方向迈出的一步,有助于更多公司采用‘设计安全’原则。”
虽然拜登于3月宣布的《国家网络安全战略》并不具有约束力,但它代表了美国政府的重要改变。新战略提出要推进立法,要求技术公司对不安全产品造成的数据丢失和损害负责。今年早些时候,Chris Inglis辞去了国家安全总监的职务。最近,他接受了外媒ProPublica采访,谈及新版《国家网络安全战略》和拜登政府如何推动技术提供商为保护用户免受网络攻击做更多努力。以下是经过编辑的对话节选。


对话:Chris Inglis谈网络安全监管


拜登政府正在讨论对网络安全进行监管。具体落实时会是什么情况?
Chris Inglis:目前的网络空间监管主要关注的是运营者,而不是云服务或主要软件的设计者。政府需要与私营部门协商,了解这些系统中的关键问题。我们可以利用已有的监管机构,不管是商务部、联邦通信委员会(FCC)还是财政部。当某些事情关系到生命或安全时,就必须确切指明哪些事物不可随意选择。我们在药物和治疗方面做到了这一点,我们在交通系统方面也做到了这一点。现在,我们需要在网络空间也这样做。
我想起了一本你肯定熟悉的书,Cliff Stoll写的《杜鹃蛋》。书中讲述了1980年代针对美国政府和军事计算机系统的大规模入侵。最终,线索指向了受苏联情报机构克格勃雇佣的西德黑客。所以,网络安全并不是新问题。为什么在以前的谈话中从未涉及监管呢?
Chris Inglis:我认为这个问题确实提出过,但有受到两大因素的阻碍。首先,我们一直认为安全是由技术人员、创新者来负责的。他们总是认为会在有时间的时候来解决这个问题。但是,他们总是在忙于追求新的创新。所以他们从来没有解决这个问题。我们从未回头来实质性地构建一些最初就不存在的东西。其次,我们担心过多的监管会抑制创新,导致无法让技术发挥全部效益。我们仍然需要考虑这一点。但事实证明,创新不是免费午餐。我就不指名道姓了,但只要你是一个优秀的商业人士,就会希望避免任何不必要的成本。所以,你总是会指出监管具有负面影响。
在讨论中,您提到了通过设计让产品变得安全,即安全应该内置在数字产品中。这也是《国家网络安全战略》的重点。有哪些例子可以体现设计安全呢?
Chris Inglis:简单来说就是,软件或硬件系统在合理可预见的条件下是否满足安全要求?我们在汽车领域做到了这一点。我们有气囊,有安全带,有防抱死刹车系统。那么,在一开始应该有哪些基本的网络安全功能呢?应该有多因素认证或一些合理的等效措施。还应该有一定程度的分割,保证有东西进入你的系统,就不会迅速传播。还需要简单的方法来修补漏洞。关键是供应商要保证“我们会承担安全责任。”而不是说“让买家自负。我卖你基本版。如果你想要安全功能,我就向你提供额外的套餐。”这种说法很荒谬。
这听起来就像是SolarWinds攻击之后针对微软许可证展开的辩论。政府方面表示缺乏日志记录这个关键的安全功能。
Chris Inglis:没错。如果你面临特殊的安全状态,比如身处暗网,或者在当地警察或外交团队几乎无法行使司法权力的地方经营业务,就要做好付更多费用的心理准备。但是,如果你只是普通消费者,安全功能应该从一开始就内置在产品里。
一直以来,我们似乎都是站在企业的角度来看待问题。我不禁要想这个问题会怎样发展。2021年初,微软总裁Brad Smith在国会作证时,众议员Jim Langevin询问他关于日志记录收费的问题。Brad Smith回答:“我们是一家营利性公司。我们做的一切都是为了得到回报。”
Chris Inglis:福特和特斯拉也是这样。其实问题很简单——利润何时胜过安全?答案是,两者是可以合理协调的。你不能只顾其一,不顾其二。企业要维持下去,就必须讲利润。但他们不能使用明知对客户福利、健康和安全有害的技术。这样根本不符合这个社会的运作方式。我认为那些推出对客户有害的产品的公司,日后会通过自我觉醒或市场力量(改进安全措施),否则将被强制要求这样做。我们应该支持企业。但是,如果企业将自己的利益置于服务对象的利益之上,就会进入终将失败的循环,开启逐底竞争。现在,企业的需要将自身利益与他们服务的消费者的利益保持一致。

源:安全内参





码上报名

AutoSec 2023 第七届中国汽车网络安全周暨第四届智能汽车数据安全展,9月13-15日,上海

更多文章

智能网联汽车信息安全综述

华为蔡建永:智能网联汽车的数字安全和功能安全挑战与思考

汽车数据合规要点

车载以太网技术发展与测试方法

车载以太网防火墙设计

SOA:整车架构下一代的升级方向

软件如何「吞噬」汽车?

汽车信息安全 TARA 分析方法实例简介

汽车FOTA信息安全规范及方法研究

联合国WP.29车辆网络安全法规正式发布

滴滴下架,我却看到数据安全的曙光

从特斯拉被约谈到车辆远程升级(OTA)技术的合规

如何通过CAN破解汽

会员权益: (点击可进入)谈思实验室VIP会员



谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论
  • 铁氧体芯片是一种基于铁氧体磁性材料制成的芯片,在通信、传感器、储能等领域有着广泛的应用。铁氧体磁性材料能够通过外加磁场调控其导电性质和反射性质,因此在信号处理和传感器技术方面有着独特的优势。以下是对半导体划片机在铁氧体划切领域应用的详细阐述: 一、半导体划片机的工作原理与特点半导体划片机是一种使用刀片或通过激光等方式高精度切割被加工物的装置,是半导体后道封测中晶圆切割和WLP切割环节的关键设备。它结合了水气电、空气静压高速主轴、精密机械传动、传感器及自动化控制等先进技术,具有高精度、高
    博捷芯划片机 2024-12-12 09:16 85浏览
  • 在智能化技术快速发展当下,图像数据的采集与处理逐渐成为自动驾驶、工业等领域的一项关键技术。高质量的图像数据采集与算法集成测试都是确保系统性能和可靠性的关键。随着技术的不断进步,对于图像数据的采集、处理和分析的需求日益增长,这不仅要求我们拥有高性能的相机硬件,还要求我们能够高效地集成和测试各种算法。我们探索了一种多源相机数据采集与算法集成测试方案,能够满足不同应用场景下对图像采集和算法测试的多样化需求,确保数据的准确性和算法的有效性。一、相机组成相机一般由镜头(Lens),图像传感器(Image
    康谋 2024-12-12 09:45 75浏览
  • 近日,搭载紫光展锐W517芯片平台的INMO GO2由影目科技正式推出。作为全球首款专为商务场景设计的智能翻译眼镜,INMO GO2 以“快、准、稳”三大核心优势,突破传统翻译产品局限,为全球商务人士带来高效、自然、稳定的跨语言交流体验。 INMO GO2内置的W517芯片,是紫光展锐4G旗舰级智能穿戴平台,采用四核处理器,具有高性能、低功耗的优势,内置超微高集成技术,采用先进工艺,计算能力相比同档位竞品提升4倍,强大的性能提供更加多样化的应用场景。【视频见P盘链接】 依托“
    紫光展锐 2024-12-11 11:50 78浏览
  • 天问Block和Mixly是两个不同的编程工具,分别在单片机开发和教育编程领域有各自的应用。以下是对它们的详细比较: 基本定义 天问Block:天问Block是一个基于区块链技术的数字身份验证和数据交换平台。它的目标是为用户提供一个安全、去中心化、可信任的数字身份验证和数据交换解决方案。 Mixly:Mixly是一款由北京师范大学教育学部创客教育实验室开发的图形化编程软件,旨在为初学者提供一个易于学习和使用的Arduino编程环境。 主要功能 天问Block:支持STC全系列8位单片机,32位
    丙丁先生 2024-12-11 13:15 66浏览
  • 一、SAE J1939协议概述SAE J1939协议是由美国汽车工程师协会(SAE,Society of Automotive Engineers)定义的一种用于重型车辆和工业设备中的通信协议,主要应用于车辆和设备之间的实时数据交换。J1939基于CAN(Controller Area Network)总线技术,使用29bit的扩展标识符和扩展数据帧,CAN通信速率为250Kbps,用于车载电子控制单元(ECU)之间的通信和控制。小北同学在之前也对J1939协议做过扫盲科普【科普系列】SAE J
    北汇信息 2024-12-11 15:45 113浏览
  • 时源芯微——RE超标整机定位与解决详细流程一、 初步测量与问题确认使用专业的电磁辐射测量设备,对整机的辐射发射进行精确测量。确认是否存在RE超标问题,并记录超标频段和幅度。二、电缆检查与处理若存在信号电缆:步骤一:拔掉所有信号电缆,仅保留电源线,再次测量整机的辐射发射。若测量合格:判定问题出在信号电缆上,可能是电缆的共模电流导致。逐一连接信号电缆,每次连接后测量,定位具体哪根电缆或接口导致超标。对问题电缆进行处理,如加共模扼流圈、滤波器,或优化电缆布局和屏蔽。重新连接所有电缆,再次测量
    时源芯微 2024-12-11 17:11 109浏览
  • 全球智能电视时代来临这年头若是消费者想随意地从各个通路中选购电视时,不难发现目前市场上的产品都已是具有智能联网功能的智能电视了,可以宣告智能电视的普及时代已到临!Google从2021年开始大力推广Google TV(即原Android TV的升级版),其他各大品牌商也都跟进推出搭载Google TV操作系统的机种,除了Google TV外,LG、Samsung、Panasonic等大厂牌也开发出自家的智能电视平台,可以看出各家业者都一致地看好这块大饼。智能电视的Wi-Fi连线怎么消失了?智能电
    百佳泰测试实验室 2024-12-12 17:33 56浏览
  • 应用环境与极具挑战性的测试需求在服务器制造领域里,系统整合测试(System Integration Test;SIT)是确保产品质量和性能的关键步骤。随着服务器系统的复杂性不断提升,包括:多种硬件组件、操作系统、虚拟化平台以及各种应用程序和服务的整合,服务器制造商面临着更有挑战性的测试需求。这些挑战主要体现在以下五个方面:1. 硬件和软件的高度整合:现代服务器通常包括多个处理器、内存模块、储存设备和网络接口。这些硬件组件必须与操作系统及应用软件无缝整合。SIT测试可以帮助制造商确保这些不同组件
    百佳泰测试实验室 2024-12-12 17:45 63浏览
  • 首先在gitee上打个广告:ad5d2f3b647444a88b6f7f9555fd681f.mp4 · 丙丁先生/香河英茂工作室中国 - Gitee.com丙丁先生 (mr-bingding) - Gitee.com2024年对我来说是充满挑战和机遇的一年。在这一年里,我不仅进行了多个开发板的测评,还尝试了多种不同的项目和技术。今天,我想分享一下这一年的故事,希望能给大家带来一些启发和乐趣。 年初的时候,我开始对各种开发板进行测评。从STM32WBA55CG到瑞萨、平头哥和平海的开发板,我都
    丙丁先生 2024-12-11 20:14 73浏览
  • RK3506 是瑞芯微推出的MPU产品,芯片制程为22nm,定位于轻量级、低成本解决方案。该MPU具有低功耗、外设接口丰富、实时性高的特点,适合用多种工商业场景。本文将基于RK3506的设计特点,为大家分析其应用场景。RK3506核心板主要分为三个型号,各型号间的区别如下图:​图 1  RK3506核心板处理器型号场景1:显示HMIRK3506核心板显示接口支持RGB、MIPI、QSPI输出,且支持2D图形加速,轻松运行QT、LVGL等GUI,最快3S内开
    万象奥科 2024-12-11 15:42 88浏览
  • 本文介绍瑞芯微RK3588主板/开发板Android12系统下,APK签名文件生成方法。触觉智能EVB3588开发板演示,搭载了瑞芯微RK3588芯片,该开发板是核心板加底板设计,音视频接口、通信接口等各类接口一应俱全,可帮助企业提高产品开发效率,缩短上市时间,降低成本和设计风险。工具准备下载Keytool-ImportKeyPair工具在源码:build/target/product/security/系统初始签名文件目录中,将以下三个文件拷贝出来:platform.pem;platform.
    Industio_触觉智能 2024-12-12 10:27 68浏览
  • 习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习笔记&记录学习习笔记&记学习学习笔记&记录学习学习笔记&记录学习习笔记&记录学习学习笔记&记录学习学习笔记记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记
    youyeye 2024-12-12 10:13 40浏览
  • 习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习笔记&记录学习习笔记&记学习学习笔记&记录学习学习笔记&记录学习习笔记&记录学习学习笔记&记录学习学习笔记记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记
    youyeye 2024-12-11 17:58 86浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦