处于损害控制模式的微软表示,它将优先考虑安全性,而不是人工智能

处于损害控制模式的微软表示,它将优先考虑安全性,而不是人工智能

在这里插入图片描述
微软总裁布拉德·史密斯(Brad Smith)周四在国会作证时表示,微软正在调整公司文化,将安全作为头等大事,并承诺安全将“比公司在人工智能方面的工作更重要”。

史密斯对国会表示,微软首席执行官萨蒂亚·纳德拉(Satya Nadella)“已亲自承担起高级主管的责任,对微软的安全全面负责。”

在他作证之前,微软承认,它本可以采取措施,阻止来自中国和俄罗斯的两起侵略性的民族国家网络攻击。

据微软的举报人安德鲁·哈里斯(Andrew Harris)称,在他提出修复“安全噩梦”的建议时,微软多年来一直忽视一个漏洞。ProPublica报道称,相反,微软担心它可能会因为警告这个漏洞而失去与政府的合同,并据称淡化了这个问题,选择利润而不是安全。

这种明显的疏忽导致了美国历史上规模最大的网络攻击之一,由于微软的安全漏洞,官员的敏感数据遭到泄露。据路透社报道,与中国有关的黑客窃取了6万封美国国务院电子邮件。据ProPublica报道,几家联邦机构遭到攻击,攻击者可以访问敏感的政府信息,包括国家核安全管理局和美国国立卫生研究院的数据。据路透社报道,甚至微软本身也遭到了攻击,今年一个俄罗斯组织访问了微软高级员工的电子邮件,包括他们“与政府官员的通信”。

根据史密斯准备好的书面证词,他今天对国会说:“我们承认我们能够而且必须做得更好。”“作为一家公司,我们需要在保护国家网络安全方面追求完美。我们做不到的任何一天,对网络安全来说都是糟糕的一天,对微软来说都是糟糕的时刻。”

史密斯说,为了加强公司文化的转变,“授权和奖励每一位员工,让他们发现安全问题,报告问题”,并“帮助解决问题”,纳德拉向所有员工发了一封电子邮件,敦促他们始终把安全放在首位。

纳德拉在邮件中写道:“如果你面临着安全与其他优先事项之间的权衡,你的答案很明确:做安全。”“在某些情况下,这意味着安全优先于我们所做的其他事情,比如发布新功能或为遗留系统提供持续支持。”为了确保每个人都能参与进来,微软还开始将高管的薪酬与安全目标的实现挂钩。

微软必须采纳政府的所有建议

史密斯是在众议院国土安全委员会听证会上作证的唯一证人,听证会的标题是“一连串的安全故障:评估微软公司的网络安全缺陷及其对国土安全的影响”。

他告诉国会,微软正在贯彻网络安全审查委员会(CSRB)在一份报告中提出的所有16项建议,该报告“确定了微软的一系列运营和战略决策,这些决策共同指向了一种不重视企业安全投资和严格风险管理的企业文化。”

作为这些义务的一部分,微软已经承诺停止对关键的安全相关功能收费,比如CSRB认为应该成为其云服务核心部分的更细粒度的日志记录。(去年7月,微软开始改变这种文化,扩大了云日志的可访问性和灵活性,让客户无需额外费用就能“访问更广泛的云安全日志”。)

史密斯还表示,微软正在“追求新的战略,投入更多资源,培养更强大的网络安全文化。”这包括在CSRB建议的基础上增加“另外18个具体的安全目标”,并“为数字技术史上最大的网络安全工程项目——微软安全未来计划(SFI)——投入相当于3.4万名全职工程师。”

史密斯表示,微软还加强了安全团队,“本财年增加了1600多名安全工程师”,并计划在下一财年“再增加800个新的安全职位”。此外,该公司的首席信息安全官(CISO)现在将与高级副首席信息安全官一起管理一个办公室,“以扩大对各个工程团队的监督,以评估并确保安全‘融入’工程决策和流程。”

史密斯将SFI描述为“一项多年的努力”,将微软开发产品和服务的所有努力集中在“实现最高安全标准”上。他警告说,在线威胁总是在不断发展,但他表示,微软致力于将项目建立在核心网络安全原则的基础上,这些原则将优先考虑产品设计的安全性,并确保保护永远不是可选的,总是默认启用。

这一举措是微软赢回信任计划的一部分,此前史密斯和微软似乎不愿为俄罗斯的网络攻击承担全部责任。据ProPublica报道,史密斯在2021年告诉国会,在那次网络攻击中,“微软的任何产品或服务都没有漏洞被利用”,同时他认为“客户本可以采取更多措施来保护自己”。

据ProPublica报道,在与佛罗里达州共和党参议员马可·卢比奥(Marco Rubio)的交流中,史密斯指出,客户本可以付费购买“像微软Defender这样的防病毒产品,并使用另一款名为Intune的微软产品来保护设备”。

现在,史密斯周四告诉国会,“微软对CSRB报告中提到的每一个问题都承担责任。毫不含糊,毫不犹豫。而且没有任何防御意识。”

微软向监管机构提出了建议

史密斯表示,微软已邀请美国网络安全和基础设施安全局(Cybersecurity and Infrastructure Security Agency)参加关于SFI和微软其他工程目标的“详细技术简报”,以解释“我们实施CSRB建议的具体方式”。

史密斯反复向国会强调,仅靠微软无法解决美国的网络安全问题。尽管他承认微软“到目前为止负有首要和最大的责任”来听取CSRB的报告,“没有一家公司可以保护一个国家和其他国家免受四个侵略性政府发动的网络战争的影响,”史密斯说。

虽然有人认为美国政府对微软的过度依赖本身就是一个问题,但史密斯认为,美国政府在加强网络安全保护方面也负有一定责任。

“网络领域正变得越来越无法无天、危险和充满敌意,”史密斯作证说。

史密斯建议,委员会成员可以通过资助关键的网络安全项目、加强对策、“施加适当的惩罚”和高额罚款来“更多地支持网络防御”,以阻止恶意活动。

史密斯说:“网络安全保护需要多个国家的全行业和全社会的共同努力。”“我们每个人都可以而且必须相互学习,共同努力保护我们国家和世界的网络安全。”

微软对举报人报告的回应

哈里斯因缺乏安全文化而离开微软,目前在一家名为CrowdStrike的竞争对手网络安全公司工作。他告诉ProPublica,以前微软的客户,包括美国政府,“从来没有机会”防御已知的漏洞。

哈里斯对ProPublica表示:“这些决定不是基于对微软客户最好的考虑,而是基于对微软最好的考虑。”

微软没有对ProPublica的报道提出异议。相反,该公司提供了一份声明,声称“保护客户始终是我们的首要任务”,这似乎与史密斯今天在国会的证词相矛盾。

微软发言人表示:“我们的安全响应团队认真对待所有安全问题,并对每个案例进行尽职调查,进行彻底的人工评估,并与工程和安全合作伙伴进行交叉确认。”他声称,当哈里斯指出一个重大安全风险时,微软的回应“得到了多次审查,符合行业共识。”

这位发言人进一步解释说,微软历来优先考虑其“安全响应工作,考虑潜在的客户中断、可利用性和可用的缓解措施”。

微软发言人表示:“我们将继续听取安全研究界的意见,并改进我们的方法,以确保我们满足客户的期望,并保护他们免受新出现的威胁。”

周四,史密斯就微软的安全问题向国会道歉,他说:“愿意承认我们的缺点并正面解决问题,激励我们从错误中吸取教训,并应用我们学到的教训,这样我们就能不断地变得更好。”

史密斯说:“我们承担过去的责任,并正在运用我们所学到的知识来帮助建立一个更安全的未来。”他发誓微软将很快“建立更强大的多层防御,以对抗最复杂、资源最丰富的民族国家行为体。”

在立法者权衡这家云服务提供商是否可以被信任来维护国家安全的同时,微软可能会继续被置于显微镜下。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/723498.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

数字人源码部署该如何选对数字人源头工厂?

数字人作为AI产业的中流砥柱,其应用场景之广泛。从数字人口播、到直播到数字人克隆、到声音克隆、再至AI复活、数字人名片、数字人员工、数字人客服、3D息影舱智能交互、要知道这一切仅仅只是用了两年的时间,可见我国的AI技术取得突破性发展. 如果把时间…

KEIL5.39 5.40 fromelf 不能生成HEX bug

使用AC6 编译,只要勾选了生成HEX。 结果报如下错误 暂时没有好的解决办法 1.替换法 2.在编译完后用命令生成HEX

【Orange Pi 5与Linux内核编程】-理解Linux内核中的container_of宏

理解Linux内核中的container_of宏 文章目录 理解Linux内核中的container_of宏1、了解C语言中的struct内存表示2、Linux内核的container_of宏实现理解3、Linux内核的container_of使用 Linux 内核包含一个名为 container_of 的非常有用的宏。本文介绍了解 Linux 内核中的 contain…

如何用Vue3和ApexCharts打造引人注目的3D径向条形图

本文由ScriptEcho平台提供技术支持 项目地址:传送门 使用 ApexCharts 构建美观的 Vue.js 径向条形图 应用场景 径向条形图是一种用于可视化单一数据点及其与目标或理想值的关系的图表类型。它在显示进度、完成率或其他类似度量时非常有用。 基本功能 这段代码…

有了MES、ERP,质量管理为什么还需要QMS?

在制造业,质量管理始终是企业管理中永恒的主题。品质管理要想做得更好,企业必须掌握足够多、足够有用的数据和信息,实现质量管理信息化。很多中小企业也很困惑,是否有必要上线QMS质量管理系统? 一、为什么企业需要QMS的…

曾从钦:共同做大露酒产业蛋糕,共建露酒产业命运共同体

执笔 | 尼 奥 编辑 | 扬 灵 6月15日,由中国酒业协会主办、五粮液股份公司承办的以“文化焕新,价值绽放”为主题的第三届中国露酒T5峰会在四川省宜宾市召开,参会企业对当前露酒产业现状、结构性矛盾、品类价值表达等议题进行深入探讨和交…

SpringBoot整合H2数据库并将其打包成jar包、转换成exe文件二(补充)

SpringBoot整合H2数据库并将其打包成jar包、转换成exe文件二(补充) 如果你想在cmd命令窗口内看到程序运行,即点开弹出运行窗口,关闭时exe自动关闭。 需要再launch4j上进行如下操作: 这样转换好的exe就可以有控制台了…

如何解决input输入时存在浏览器缓存问题?

浏览器有时会在你输入表单过后缓存你的输入&#xff0c;有时候能提供方便。 但是在某些新建或新页面情况下出现历史的输入信息&#xff0c;用户体验很差。 解决方案 设置 autocomplete关闭 &#xff1a;<input type"text" autocomplete"off">增加…

一个轻量级的TTS模型实现

1.环境 python 版本 3.9 2.训练数据集 本次采用LJSpeech数据集&#xff0c;百度网盘下载地址 链接&#xff1a;https://pan.baidu.com/s/1DDFmPpHQrTR_NvjAfwX-QA 提取码&#xff1a;1234 3.安装依赖 pip install TTS 4.工程结构 5代码部分 decoder.py import torch f…

【ARM】如何通过Keil MDK查看芯片的硬件信息

【更多软件使用问题请点击亿道电子官方网站】 1、文档目标&#xff1a; 解决在开发过程中对于开发项目所使用的的芯片的参数查看的问题 2、问题场景&#xff1a; 在项目开发过程中&#xff0c;经常需要对于芯片的时钟、寄存器或者一些硬件参数需要进行确认。大多数情况下是需…

视频监控管理平台智能边缘分析一体机安防监控平台离岗检测算法

在工业自动化和智能制造的背景下&#xff0c;智能边缘分析一体机的应用日益广泛。这些设备通常在关键岗位上执行监控、分析和数据处理任务。然而&#xff0c;设备的稳定运行至关重要&#xff0c;一旦发生故障或离岗&#xff0c;可能会导致生产线停滞甚至安全事故。因此&#xf…

被拷打已老实!面试官问我 #{} 和 ${} 的区别是什么?

引言&#xff1a;在使用 MyBatis 进行数据库操作时&#xff0c;#{} 和 ${} 的区别是面试中常见的问题&#xff0c;对理解如何在 MyBatis 中安全有效地处理 SQL 语句至关重要。正确使用这两种占位符不仅影响应用的安全性&#xff0c;还涉及到性能优化。 题目 被拷打已老实&…

期货高手交易精髓

1.准 所谓准&#xff0c;就是要看的准&#xff0c;做得准&#xff1b;看&#xff0c;不管是看月线&#xff0c;周线&#xff0c;日线&#xff1b;都能很好的分析当下市场行情处于什么样的走势&#xff0c;是上涨&#xff1f;下跌&#xff1f;还是震荡。未来一段时间可能会怎么…

发表EI会议论文需要注意哪些问题?

发表EI会议论文需要注意哪些问题&#xff1f; 今天整理了一些资料给需要发表EI会议论文的同学&#xff0c;避免踩坑&#xff0c;少走弯路&#xff01;具体需要主要的问题有以下几点&#xff1a;

C语言实现五子棋教程

Hi~&#xff01;这里是奋斗的小羊&#xff0c;很荣幸您能阅读我的文章&#xff0c;诚请评论指点&#xff0c;欢迎欢迎 ~~ &#x1f4a5;&#x1f4a5;个人主页&#xff1a;奋斗的小羊 &#x1f4a5;&#x1f4a5;所属专栏&#xff1a;C语言 &#x1f680;本系列文章为个人学习…

为什么Mid journey很容易就能做出很有氛围感的图而SD却容易做图很丑?

前言 6月12日&#xff0c;Midjourney更新了一项新的功能——模型个性化&#xff0c;这一项功能最重要的作用就是能够让生成的图像更加符合你自己的审美标准。就像每个艺术家都有自己的独特风格一样&#xff0c;有了这项模型个性化功能的加持&#xff0c;每个人都能生成具有鲜明…

安卓手机数据快速找回!2个视频恢复大师,助你还原视频

我们的手机成为了储存信息的海洋。但与此同时&#xff0c;也带来了一个不容忽视的问题&#xff1a;一旦手机中的视频资料丢失&#xff0c;我们该如何高效地找回呢&#xff1f;现在很多程序都能够有效地找回手机视频&#xff0c;本文将为您揭示这些视频恢复大师的神奇能力&#…

STM32F407之移植LVGL(8.4.0)

STM32F407之移植LVGL(8.4.0) 目录 概述 1 系统软硬件 1.1 软件版本信息 1.2 ST7796-LCD 1.3 MCU IO与LCD PIN对应关系 1.4 MCU IO与Touch PIN对应关系 2 认识LVGL 2.1 LVGL官网 2.2 下载V8.4.0 3 移植LVGL 3.1 硬件驱动实现 3.2 添加LVGL库文件 3.3 移植和硬件相关…

gma 2 教程(三)坐标参考系统:4.内置单位和子午线

安装 gma&#xff1a;pip install gma 内置单位 gma内置单位主要包括地理坐标系的角度单位和投影坐标系的线性单位两大类。 角度单位 内置常用的角度单位&#xff08;在crs.AngularUnits下&#xff09;名称及值见下表&#xff1a; 内置角度单位中文名值&#xff08;弧度&…

C盘臃肿怎么办?用这招给C盘彻底瘦身!C盘专清!

随着大家使用电脑的时间越来越长&#xff0c;电脑积累的垃圾就越来越多&#xff0c;特别是作为C盘的核心部位。C盘承载了整个系统运行的框架&#xff0c;各种软件运行的临时数据存储等作用&#xff0c;慢慢的就变得臃肿起来了。 当C盘被垃圾堆得越来越多的时候&#xff0c;我们…