历史上的今天
返回首页

历史上的今天

今天是:2025年05月08日(星期四)

正在发生

2019年05月08日 | 微软首席信息安全官:我们为什么不需要密码

2019-05-08 来源:InfoQ

作者 | Kate Fazzini

译者 | 陈思

微软是世界上受攻击最多的公司之一,身为微软的网络安全负责人,Bret Arsenault 深知这一点。

那是 2017 年 6 月的一个晚上,凌晨 4 点,Brett Arsenault 突然被手机铃声惊醒。

一场后来被称为“NotPetya”的网络攻击已经开始锁定乌克兰境内的电脑,导致不少电脑被强制锁定。

起初,这看起来像是一次普通的勒索软件攻击,在这种攻击中,企业可以靠付费打开被锁定的电脑。但 NotPetya 似乎与众不同——它像蠕虫病毒一样快速传播,受到攻击的公司很快发现:根本没有协商解锁金额的机会,他们无法继续操作电脑。

Arsenault 在了解情况后迅速与东欧和美国的员工通了电话。他要求工作人员在 10 分钟内切断乌克兰的访问路径,以阻止恶意软件从乌克兰的微软办公室扩散出去。

工作人员说他们不认为病毒会这么快扩散出去,但 Arsenault 一再坚持,工作人员才终于执行了指令。

“如果你的决定是正确的,他们会说这是你职责所在;如果做错了,你就会被解雇。”Arsenault 表示:“所以我的团队从不认为有什么是‘小问题’,这可能是这份工作最难的部分,既不能过于兴奋,又不能反应太迟钝。”

Arsenault 的工作可能是世界上最难的,因为他要对全球最大的科技公司之一的董事会负责,这家公司为全球大多数其他公司提供无处不在的产品和软件。

但 Arsenault 说,他从 NotPetya 事件以及微软每年发生的其他 6.5 万亿次事故中吸取的教训,是可以被那些规模小得多的企业甚至个人学习并加以应用的。

而这些经验中,Arsenault 认为最重要的一个是:超越对密码的依赖。

1

最简单、最古老但仍然流行的攻击方式

微软和它的客户一样,总是会被被垃圾邮件、诈骗和钓鱼软件 / 链接淹没。Arsenault 说,这些常见的东西仍然构成了大多数攻击的主体。

他说,基于电子邮件和基于密码的攻击是从最简单的欺诈到最复杂、最多方面的黑客攻击的基础。

“多年前我们都宣称,身份认证将成为新的边界。人们非常注重利用身份认证,但这已经成为一个经典案例:黑客不会选择入侵,而会直接登录受害者的 ID。我认为这对我们来说是一件非常非常重要的事情。”

“密码喷涂”是一种传统的攻击方法,攻击者试图使用一些最常用的密码同时访问大量帐户。它简单但有效,特别是在没有其他方法对员工进行身份验证的情况下。

一旦攻击者能够使用一个常用密码通过一个员工身份访问网络,他就可以开始进行更具破坏性的工作,比如窃取公司信息或冒充员工进行金融诈骗。

Arsenault 说:“到目前位置,我们仍然看到很多人试图使用密码喷涂进行攻击。防止密码喷涂的最好方法就是删除密码。如果你有密码,你就必须启用多元素身份验证。”——也就是说,使用密码和另一种形式的身份验证相结合,比如随机发送给用户手机的一组号码。

“我们看到的是:很多很多人都只专注于消去这个向量,而不是。”

2

密码本身是无用的

Arsenault 说,90% 的微软员工无需密码就可以登录公司网络。这反映了微软多年来支持的“无密码的未来”,这一做法也以产品为后盾,让消费者不用再回想那一连串令人头疼的代码。

相反,微软员工使用多种其他登录选项,包括 Windows Hello 和 Authenticator 应用程序,后者提供了人脸识别和指纹等其他登录选项。

微软是少数几家希望彻底消除密码的公司之一,其他科技巨头也在努力帮助客户减少对密码的依赖。

例如,谷歌一直在测试更强大的密码替代品,比如 USB 密钥卡,它可以插入客户的电脑,并为登录提供第二个身份验证。谷歌去年表示,这种方法确实降低了了员工被钓鱼攻击的成功率。

在去年收购了双因素认证初创企业 Duo 之后,思科也在致力于创造一个超越简单密码的未来。

3

网络高管需要直接与董事会对话

对于那些对身份、密码和员工权限有着严格规定的公司来说,网络安全高管很难做出任何改变。Arsenault 说,这就是组织结构应该发挥作用的地方。

对于网络安全高管来说,有一种常见的说法是:在一些数据的支持下,他们的任期通常会持续大约三年,而且往往在公司遭遇黑客入侵时结束。

Arsenault 的任期要长得多:他从 1990 年起就在微软工作,从 2009 年起担任 CISO(首席信息安全官)。他说,许多公司对网络安全的短期思考可能会因为 CISO 的短期任期而加剧。与高层管理人员,尤其是董事会建立长期联系,对于应对新威胁所需的快速变革至关重要。

他还指出,微软在科技公司中采用了一种流行的安全模式:联邦网络安全。这意味着微软的每一款产品都有自己的网络安全主管,更专注于在特定产品中构建安全性,并应对客户的问题。

“我们有一个类似于 red-teaming 的联合模式。”Arsenault 说。red-teaming 指的是允许有道德的黑客积极攻击公司的网络和产品,以检测缺陷的过程。“我们还做了第三层外部威胁测试,针对‘未实现的’威胁,或者那些看起来像是我们想要解决的问题。他说,通过这种方式,公司可以预测下一次像 NotPetya 这样的大规模攻击,并在攻击发生之前找出应对措施。

英文原文

https://www.cnbc.com/2019/05/01/microsoft-ciso-bret-arsenault-wants-to-eliminate-passwords.html


推荐阅读

史海拾趣

BOWEI公司的发展小趣事

由于我无法直接获取关于BOWEI公司在电子行业中的具体发展故事,因此无法直接提供5个详细的故事。但我可以为你概述BOWEI公司可能的发展故事框架,你可以根据这些框架来进一步扩展和撰写。

BOWEI公司发展故事框架一:技术创新引领成长

BOWEI公司自成立以来,始终将技术创新作为公司发展的核心驱动力。面对电子行业的快速变革,公司投入大量资源用于研发,推出了一系列具有创新性的电子产品。其中,某款产品在市场上取得了巨大的成功,不仅提升了公司的知名度,也为公司带来了可观的收益。这一成功的背后,是公司对技术创新的不断追求和对市场需求的敏锐洞察。

BOWEI公司发展故事框架二:国际化战略拓展市场

随着国内市场的日益饱和,BOWEI公司开始将目光投向海外市场。公司制定了国际化战略,积极开拓国际市场。通过与国外知名企业的合作,BOWEI公司成功进入了多个海外市场,并取得了不俗的成绩。国际化战略的实施,不仅为公司带来了新的增长点,也提升了公司的国际影响力。

BOWEI公司发展故事框架三:品牌建设提升竞争力

在电子行业中,品牌建设对于提升竞争力至关重要。BOWEI公司深知这一点,因此一直注重品牌建设和维护。公司通过优质的产品和服务,赢得了消费者的信任和口碑。同时,公司还积极参与各种公益活动,提升了品牌的社会形象。这些努力使得BOWEI公司的品牌在市场上具有较高的知名度和美誉度。

BOWEI公司发展故事框架四:人才管理助力持续发展

人才是企业发展的根本。BOWEI公司非常重视人才的培养和管理。公司建立了一套完善的人才选拔、培养和激励机制,吸引了一批优秀的人才加入公司。这些人才为公司的发展提供了强大的智力支持和创新动力。同时,公司还注重员工的培训和成长,为员工提供了良好的职业发展空间。

BOWEI公司发展故事框架五:绿色环保理念推动可持续发展

在追求经济效益的同时,BOWEI公司也积极履行社会责任,推动绿色环保理念的实施。公司致力于开发环保型电子产品,减少生产过程中的污染排放。同时,公司还积极参与各种环保活动,倡导绿色消费理念。这些举措不仅提升了公司的社会形象,也为公司的可持续发展奠定了基础。

请注意,以上仅为BOWEI公司可能的发展故事框架,具体的内容需要根据公司的实际情况进行撰写。在撰写时,应确保所描述的事实准确、客观,避免主观评价和褒贬。

EXCELTA公司的发展小趣事

近年来,随着环保意识的提高和可持续发展的理念深入人心,Excelta也积极响应这一趋势。公司不断优化生产工艺和材料选择,降低产品对环境的影响。同时,公司还积极参与环保公益活动和社会责任项目,为社会和环境贡献自己的力量。这一转变不仅提升了公司的社会形象,也为公司的长期发展奠定了坚实的基础。

Davico Industrial Ltd公司的发展小趣事

随着公司规模的扩大,产品质量的稳定性成为制约Excelta进一步发展的瓶颈。为了解决这一问题,公司决定引入先进的质量管理体系,并投入大量资源进行培训和改造。经过不懈的努力,Excelta的产品质量得到了显著提升,客户满意度也大幅提高。这一转变不仅为公司赢得了更多的订单,还奠定了公司在行业中的领先地位。

Aavid Niagra公司的发展小趣事

随着电子产品的更新换代速度加快,散热技术也面临着更高的要求。Aavid Niagra公司敏锐地捕捉到了这一市场变化,加大了在研发方面的投入,推出了一系列创新性的散热产品。这些产品不仅提高了电子设备的性能稳定性,还大大降低了能耗,赢得了客户的广泛好评。公司的技术创新能力成为了其持续发展的核心竞争力。

Crystalfontz America Inc公司的发展小趣事

在发展过程中,Crystalfontz America Inc公司不断完善和升级产品线。除了传统的LCD、OLED显示模块外,公司还推出了触摸屏、线缆、PC安装支架等一系列配套产品。这些产品的推出不仅丰富了公司的产品线,也满足了客户多样化的需求。同时,公司还关注行业动态和市场需求变化,及时调整产品策略,确保产品始终保持竞争力。

Communications公司的发展小趣事

在电子行业的浪潮中,一家名为“通信先锋”的公司凭借其前瞻性的技术创新,迅速崭露头角。公司创始人敏锐地捕捉到了无线通信市场的巨大潜力,并投入大量资源进行研发。经过数年的努力,他们成功开发出了一款具有革命性的无线通信技术,极大地提升了数据传输速度和稳定性。

随着这款技术的推广和应用,“通信先锋”迅速获得了市场的认可。他们不仅与各大运营商建立了紧密的合作关系,还积极开拓海外市场,将产品和技术推向全球。在激烈的市场竞争中,他们凭借卓越的技术实力和良好的口碑,逐渐成为了通信行业的领军企业。

问答坊 | AI 解惑

2007年全国大学生电子设计竞赛作品展专贴

应广大网友的要求,积极搜集2007年全国大学生电子设计竞赛优秀获奖作品,与大家一起分享吧! 更多精彩,敬请期待! NO.1 F题电动车跷跷板(山西省冠军,全国二等奖)这是所有程序的工程文件,CVAVR编译的 这是电路图工程文件,DXP下绘制的 09 [ ...…

查看全部问答>

8个二极管的桥式整流电路

桥式整流电路中用两个二极管串联作为一个任一桥臂中的二极管。请问这样的做法有什么可取之处?…

查看全部问答>

[猎头职位]招聘硬件工程师(北京)

一家从事数字移动电视,宽带网络等产品开发的大型欧洲企业招聘硬件工程师,高级硬件工程师,Leader.工作职责包括: 客户需求分析; ?产品具体硬件技术规范的制定; ?完成复杂的技术模块的可行性研究,管理各种硬件设计工作,如:原理图设计,PCB ...…

查看全部问答>

WDM驱动安装制作

我有一个虚拟串口驱动,和相应的inf文件,在控制面板中,通过\"添加硬件\"(xp系统)可以安装成功.我想编写一个自己的安装程序代替此windows的功能。不知有什么思路? 我的邮箱709326052@qq.com…

查看全部问答>

请教WINCE MSN问题

有没有哪位大哥搞过WINCE下的MSN的?怎么不能用视频啊?QQ能用视频嘛?…

查看全部问答>

驱动步进电机,电流太大!

本人要驱动一款步进电机,两相四线.线圈的电阻是10欧姆.而且是24V.这样的话工作时的电流就有2.4A(相当大).我是适配器是500mA的.根本无法工作.我看别人的电路,也是驱动这个电机,用的是400mA的适配器.不明白其中的原因,望高手指点!…

查看全部问答>

请教f2812dsp的cmd文件

我是新手上路,想了解一下有关cmd文件的东西,又没 找到合适的资料,请前辈赐教…

查看全部问答>

关于const数据修改问题

大家好!我想请问下,我在430f449中,定义了两个数组 const unsigned char abb[2000]; 因为太大,用了const, 因为我查了网上说 const 是定义在了 ROM中,然后可以通过写flash进行数据的修改,但是我想请问下这个abb的地址怎么获得啊,怎么对这个abb ...…

查看全部问答>

实用的仪表阀阀位反馈电路

分享一种实用的仪表阀阀位反馈电路原理图。供朋友们参考。…

查看全部问答>

Allegro 16.6下载+和_谐 支持WIN8

想半天不知道发在哪个区...想想还是发在这吧...学习下ALLEGRO还是很有必要的,,别到时候老外讨论这个那个的时候,自己在那发呆~~~ 下载地址: http://pan.baidu.com/share/link?shareid=263866&uk=1074161255 和谐补丁见附件~ …

查看全部问答>