Microsoft признаха пропуските си в областта на сигурността

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Президентът на Microsoft Брад Смит призна за сериозните пропуски в сигурността, които компанията е направила в последните години. Признанието му беше направено пред специалната сенатска комисия по въпросите на националната сигурност. Изслушването на Смит се проведе по-рано тази седмица, а повод за това са успешните атаки към SolarWinds през 2020 и към Exchange Online от миналата година.

Припомняме, че инцидентът със SolarWinds се явяваше класически тип атака към веригите за доставка. Компрометирането на продуктовите сървъри на компанията е позволила множество пробиви към системите на високопрофилни цели. Компанията е доставчик на софтуер за отдалечено обслужване на компютърни системи, използван основно от компании. Що се отнася до атаката от миналата година, то серия от пропуски в дизайна на услугите на Microsoft е довел до успешен пробив към американски правителствени активи.

Изслушването идва също така на фона на наскоро публикуван материал на страниците на ProPublica. В него бивш служител на Microsoft твърди, че предупрежденията му за пропуски в защитата са били постоянно пренебрегвани от ръководството. През 2016, Андрю Харис открива сериозна дупка в един от основните механизми за удостоверяване на самоличността в облака, която би имала катастрофални последици. На Microsoft им предстояло сключването на многомилиардна облачна сделка с американските военни. И публичното признание на дупката е щяла да доведе до провал.

„Харис е бил убеден, че някой ще открие как да се възползва от слабостта“, пишат ProPublica. „Все пак е успял да измисли временно решение, но то изисквало от клиентите да изключат една от най-удобните и популярни функции на Microsoft. Това било възможността за достъп до почти всяка програма, използвана на работното място, с едно влизане в системата“. „Вземаните решения не се вземат на базата на това, което е най-добре за клиентите, а за самите Microsoft“, обяснява Харис. През 2020, обезсърчен от бездействието на своите шефове, Харис напуска Microsoft. В момента работи в един от лидерите на пазара на киберсигурност в света CrowdStrike.

В писмено изявление за комисията, Смит признава вината на Microsoft в инцидента, обещавайки, че вече работят по справяне с проблемите. Освен това, той привежда стартиралата през миналата година инициатива на Microsoft с името Secure Future Initiative. Става дума за мащабен проект, обхващащ всички отдели и звена на компанията. Той цели подобряване проверките на качеството на кода по отношение на сигурността, засилено обучение и др.

Според специалист по сигурността, цитиран от SiliconAngle, Microsoft просто не са спазили обещанията си пред обществото.

„За съжаление, в търсенето на нови функционалности за продуктивност и по-висока цена на акциите, Microsoft са оставили на заден план сигурността и конфиденциалността в дизайна на продуктите си“, коментира за изданието Райън Калембер от Proofpoint. Той продължава с това, че Microsoft са видели пропуските си едва след значим натиск от цялата индустрия по сигурност. „За да видят това, което е“, заявява Калембер. „Огромен, масивен и лесно експлоатируем риск за сигурността“. Калембер не е единственият член на киберзащитната индустрия, отправящ остра критика към Microsoft. Припомняме, че при масивният пробив от миналата година, компания с името WizSecurity публикува подробен доклад по случая. В него се посочваха пропуските на Microsoft, позволили на хаерите да достигнат „ключовете на кралството“.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини