微软可信计算备忘录20年:安全到底有多少改变?

发布时间 - 2021-10-22 14:05:36    点击率:1192次

39ec0db4eb31f7ecaddc622114ef0a9e

近二十年前,时任微软总裁比尔·盖茨撰写了他著名的可信计算备忘录,敦促他的公司出品更安全的软件。

盖茨写道:“最终,我们的软件应该从根本上保证安全,让客户根本无需担心安全问题。”这一目标可谓雄心勃勃。然而,经过多年努力,仍然没有任何软件真正实现了这一点。甚至在软件工程师努力提升产品的同时,新一波安全威胁已然出现。

微软企业与Windows安全总监Dave Weston表示:“我认为,即使在比尔·盖茨的宏伟愿景中,当时也很难有人能预见到我们会遭遇高端黑客国家队破解SWIFT银行系统代码,更没人能想到可以通过擦除硬盘来破坏石油生产。如今的威胁景象,已经远超科幻小说或者间谍小说所能预测的范畴。”

他承认,作为一名“行业专家”,自己惊讶于当今攻击的复杂性。

“(这些攻击的)广度和复杂程度不断加深安全工作的趣味。从来不会感到单调乏味。”

Weston指出:“十五年前,我们觉得这些攻击者基本上是脚本小子:周末窝在父母地下室里搞恶作剧的小孩子。不过,这都是十五年前的老黄历了。现在的情况是,当年的脚本小子已经变成了在军工综合体上班的人,坐在办公室里工作。对比非常鲜明。”

“面对这样的情况,我们的处境有没有更好一点呢?我会毫不含糊地说,没错。二十年前,漏洞利用程序的价格还很便宜。如今,说起Windows 10或Windows 11,或者各种浏览器,那你基本上是在讨论花个几百万美元来买一个漏洞利用程序。”

Weston表示,其中的差别就在于操作系统层面上的防御水平。“如今能够攻击Windows PC的人数比十年、十五年前少了,我觉得这本身就是一种胜利。”

不断上升的威胁水平是个问题,但科技安全规则自身也在快速变化。

在2002年盖茨撰写这份备忘录的时候,安全的关注点全都放在软件上:他甚至都没有提到硬件或者CPU。如今,随着零日漏洞利用程序、熔断(Meltdown)/幽灵(Spectre)等CPU攻击的增多,Windows安全也越来越重视硬件了。

例如,在Windows 10和Windows 11中,微软引入了与英特尔共同开发的安全缓解技术——控制执行技术(CET)。Weston表示,CET是一种片上技术,旨在抵御几种最常见的攻击方式,比如面向返回的编程。英特尔第11代芯片或AMD Zen 3 CPU上都可以启用这种技术。

基于虚拟化的安全,也就是微软所谓的VBS,通过强化Windows内核安全来限制WannaCry勒索软件攻击中所用的技术。

Windows 11还承诺通过减少配置Windows端点所需的工作量,促进实现“零信任”目标(拜登政府正在推动的无边界网络概念)。

但是,正如Weston所强调的那样,企业将需要衡量确定是升级硬件并迁移到Windows 11,还是重新配置只在Windows 10下使用的PC和服务器。在Windows 11上,安全配置不需要耗费管理员太多精力;使用Windows 10,他们同样可以营造相同级别的安全性,但需要做更多的工作。

采用零信任模式的企业假定其边界已经被突破。这类企业还认识到,需要在公司配备的主机和员工拥有的设备上保护好网络内外的数据。在疫情迫使更多人远程工作之后,零信任变得更加重要了。

然而,Weston认为,如果有合适的新硬件,采用Windows 11确实可以让安全工作更容易推开。

他表示:“只要硬件合适,我们一直在努力确保在符合硬件基线的情况下默认打开某些功能。我们期望从最近的驱动程序和硬件部件中获得一定水平的性能和可靠性。这让我们更有信心默认开启更多功能。这就是所谓的硬件适合零信任的情况。”

但客户又会不会被硬件抛下呢?

Weston坚称:“答案肯定是‘不会’。”

他认为,即使企业希望继续使用Windows 10,许多功能(如Windows Hello、基于虚拟化的安全和安全引导[Secure Boot])也仍然可用,用户只需开启并评估自己的环境即可。

“只要硬件到位,你就可以安装Windows 11,这很简单。即使你没有这样的硬件,或者正在谋划未来,你也仍然可以参与所有这些安全基线:通过采用我们的免费安全基线并将其应用到Windows 10级别的硬件上。你可能需要初步分析一下性能权衡,这稍微有点难,但肯定可以做到。”

微软已经将2025年10月14日定为Windows 10补丁的终止日期。Weston认为,用户仍然可以将Windows 10配置到满足Windows 11标准的程度,而且他乐观断言,到2025年,大多数企业应该都已经更新了大部分硬件。

他表示:“到2025年,当绝大多数企业的更新周期结束时,转向Windows 11的理由就更充分了,因为到那时,Windows 11应该已经历经两到三次安全增强,我们认为这可以提供实质性的价值主张。”

“我的建议是:如果你出于硬件原因需要继续使用Windows 10,没问题;请遵循我们的Windows 11安全指南,并将其应用到Windows 10。最好在你的更新周期和安全预算中做好规划,从而购入合适的硬件,顺利升级到Windows 11,因为如果你在Windows 10上停留太久,我们就要开始介绍专门针对Windows 11的东西了——相信我,我们后续还要推出很多东西,我们希望获得这一安全价值的客户能够尽可能多。这与我们从Windows 7到Windows 10的过渡非常相似:只要你能做到这一点,就能获得更好的安全性。”

比尔·盖茨可信计算备忘录:

https://www.wired.com/2002/01/bill-gates-trustworthy-computing/

来源:数世咨询

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线