您所在的位置: 首頁 >
新聞資訊 >
行業(yè)資訊 >
微軟被迫實施網(wǎng)絡安全整改:因甲方采購審計未過關(guān)
微軟年初披露的內(nèi)網(wǎng)被黑事件,讓已簽單10億美元的大客戶亞馬遜疑慮重重,決定暫停部署M365辦公云服務;
亞馬遜基于審計和違規(guī)事件暴露的安全問題,要求微軟改進產(chǎn)品安全,包括加強實時日志記錄能力、統(tǒng)一用戶身份驗證協(xié)議等,需整改完畢才能開始部署使用;
目前整改工作已持續(xù)數(shù)月,預計還需要更長時間。
安全內(nèi)參12月16日消息,據(jù)彭博社報道,由于一場備受關(guān)注的網(wǎng)絡攻擊引發(fā)的安全問題,亞馬遜推遲部署廣泛使用的云端辦公套件Microsoft 365。
亞馬遜與微軟簽署了一份價值10億美元的許可協(xié)議,旨在為其全球員工隊伍升級現(xiàn)代化辦公工具。亞馬遜暫停部署的決定顯示,在日益復雜的網(wǎng)絡威脅環(huán)境下,保障云服務的難度不斷上升。
網(wǎng)絡攻擊引發(fā)疑慮
此次暫停與2023年由“午夜暴雪”(Midnight Blizzard)黑客組織發(fā)起的一次網(wǎng)絡攻擊有關(guān)。該組織被認為與俄羅斯情報機構(gòu)存在聯(lián)系。這次攻擊針對微軟公司的內(nèi)部系統(tǒng),導致包括網(wǎng)絡安全和法律團隊在內(nèi)的公司高級人員的電子郵件賬戶遭到入侵。
微軟于2024年1月披露了這一事件,并承認黑客訪問了“少量”賬戶。
亞馬遜首席信息安全官CJ Moses對這一漏洞及其對Microsoft 365部署的潛在影響表達了擔憂。他對彭博社表示:“當時,微軟無法向我們確認是否已經(jīng)完全將黑客從其環(huán)境中清除?!?/span>
這次攻擊促使亞馬遜重新評估Microsoft 365的安全協(xié)議,并決定推遲采用該套件,直至所有潛在漏洞得到解決。
亞馬遜與微軟的10億美元協(xié)議
亞馬遜與微軟在2023年底簽署了一項價值10億美元、為期5年的協(xié)議,由此決定轉(zhuǎn)向Microsoft 365。該協(xié)議涵蓋100萬份許可證,將像Word、Excel和Outlook等熱門應用程序整合到一個統(tǒng)一的云端平臺中。
此舉意味著亞馬遜將不再依賴其內(nèi)部工具(如AWS WorkDocs和WorkMail),從而提升其分布廣泛的員工隊伍之間的協(xié)作能力和生產(chǎn)效率。
部署工作最初計劃于2023年11月開始,與微軟推出Microsoft 365 Copilot(一款將生成式AI功能集成到Office應用中的AI助手)的時間相吻合。然而,由于“午夜暴雪”攻擊所暴露的安全問題,亞馬遜決定暫停這一部署。
Moses指出,亞馬遜對微軟的要求與對其內(nèi)部服務團隊的要求同樣嚴格。他表示:“我們對微軟的要求標準與對我們內(nèi)部服務團隊的標準完全一致?!?/span>
彌補安全缺口
亞馬遜提出了Microsoft 365需要改進的幾個關(guān)鍵方面,包括加強實時日志記錄能力、統(tǒng)一用戶身份驗證協(xié)議。由于該套件最初作為獨立應用程序開發(fā),其安全標準存在不一致性,在用戶活動跟蹤和監(jiān)控方面暴露出潛在漏洞。
Moses特別強調(diào)全面活動跟蹤的重要性。他表示:“我們希望確保所有活動都被記錄,并且我們可以幾乎實時地訪問這些日志?!?/span>
微軟隨后部署了一支工程團隊,負責解決亞馬遜提出的安全問題。微軟安全主管、前亞馬遜高管Charlie Bell在執(zhí)行必要更新的過程中發(fā)揮了關(guān)鍵作用。Moses對Bell的領導表示贊揚,并提到:“他們完成了一項非常艱巨的任務。我們向他們提出了極高的要求?!?/span>
兩大競爭對手的罕見合作
作為云計算領域的兩大競爭對手,亞馬遜與微軟選擇合作十分罕見。亞馬遜憑借AWS在市場中占據(jù)領先地位,而微軟的Azure平臺近年來也取得了顯著增長。盡管競爭激烈,兩家公司偶爾會展開合作,但也曾在聯(lián)合企業(yè)防御基礎設施(JEDI)項目等案例中展開激烈競爭。
此次圍繞Microsoft 365安全性的合作表明,兩家公司都認識到在互聯(lián)數(shù)字生態(tài)系統(tǒng)中應對網(wǎng)絡安全挑戰(zhàn)的重要性。
對于微軟而言,這項協(xié)議突顯了其旗艦辦公套件的市場吸引力。對于亞馬遜而言,這一舉措反映了其優(yōu)先考慮運營效率和員工生產(chǎn)力的戰(zhàn)略決策,而非堅持推廣其自有工具。
部署時間表仍不確定
盡管亞馬遜和微軟在解決安全問題方面取得了顯著進展,但雙方均未公布恢復部署的具體時間表。兩家公司的工程團隊仍在合作實施必要的更新,而亞馬遜是否最終采用Microsoft 365將取決于其嚴格的安全標準是否完全滿足。
Moses對雙方的合作持樂觀態(tài)度,但強調(diào)必須做到盡善盡美。他對彭博社表示:“我們認為,目前進展良好,有望在明年重新啟動部署工作?!?/span>
亞馬遜推遲采用Microsoft 365的決定表明,云軟件供應商在確保強大安全性方面正面臨日益嚴格的審查。近年來,一些引人注目的安全漏洞暴露了云服務的固有脆弱性,促使企業(yè)對其供應商提出更高的安全標準要求。
在首席執(zhí)行官Satya Nadella的領導下,微軟近兩年將網(wǎng)絡安全作為優(yōu)先事項,并在加強其云服務安全性方面投入了巨大的資源。亞馬遜提出的改進要求可能為云端辦公工具如何滿足企業(yè)級安全要求樹立新的標準。
參考資料:winbuzzer.com
文章來源:安全內(nèi)參