微软在威胁攻击下重塑定位,力推网络安全守护者形象
新冠疫情为微软带来商业云收入34%的增长,但SolarWinds等攻击事件也使其安全能力备受考验。微软通过产品整合、收购Rubrik等公司、投入200亿美元强化安全,并任命Charlie Bell领导新安全部门,力图在远程办公时代巩固其端到端安全解决方案的定位。

新冠疫情暴发逾18个月、SolarWinds攻击事件披露9个月后,微软对其商业模式进行了大规模重构,一方面希望从工作场所的深刻变革中持续获益,另一方面则急于修补外界眼中其核心产品的安全短板。
疫情为微软带来了巨大红利:数百万企业员工为维持业务连续性,转向云计算及Office 365、Microsoft Teams等生产力应用。据公司披露,其商业云收入在上一财年同比增长34%,达到690亿美元。微软于8月宣布,Office 365的商业付费席位已超过3亿个。该公司还计划自2022年起上调价格,这将是该服务推出十余年来的首次大幅提价。
为维系企业及中小型企业(SMB)客户的增长,微软将自身定位为提供集成式端到端解决方案的最佳选择,宣称能在远程办公主导的环境中,为客户带来无缝且安全的体验。
“典型的企业客户可能使用来自不同厂商的50种安全产品,而这些产品并非为协同工作而设计,”微软365安全、合规与管理副总裁Harvinder Bhela在6月的一场安全主题炉边谈话中表示,“攻击者能看到全局,而防御者却无法看到完整图景。”

与此同时,微软一直是国家级行为体及网络犯罪分子的重点攻击目标,这些攻击者试图利用易受攻击且注意力分散的员工及企业办公环境牟利。那些被宣传为防御工具的产品,恰恰成为恶意行为者的直接攻击对象。
近年来,高级持续性威胁(APT)行为体利用一种名为Golden SAML的技术,窃取Active Directory联合身份验证服务(AD FS)令牌,并在微软365环境中进行横向移动,SolarWinds攻击中便出现了该技术的踪迹。
微软总裁Brad Smith在2月就SolarWinds攻击举行的参议院委员会听证会上回应质询时表示,该技术出现在15%的攻击中,但他坚称攻击并未利用AD的漏洞。
Smith作证称,微软已通知至少60家在SolarWinds攻击中遭到入侵的公司,并在协助这些公司调查及修复其核心IT环境损害方面发挥了关键作用。微软将其对SolarWinds事件的响应视为整个行业从国家级攻击中恢复与补救的关键环节。
Smith表示,微软提供了一套分层工具,客户可根据各自的安全需求进行部署。该公司在E3和E5协议中内置了核心及更高级的工具集。Smith近期在其头衔中增加了副董事长的职务。
“我们的解决方案能否缓解任何威胁或事件响应场景——例如发现或缓解身份泄露、或应对恶意软件运行——在一定程度上取决于客户的部署情况,”他在作证回答提问时表示。
在微软领导层看来,公司抵御住了堪称针对美国发起的最高级网络攻击。在有关微软源代码遭攻击者访问的报道出现后,一项内部调查发现,公司系统并未被用作攻击他人的载体,客户数据也未遭访问。
坚守阵地
微软高管持续通过强调公司在网络安全领域的既有布局,来回应外界的质疑浪潮。在1月的微软第二财季财报电话会议上,CEO萨蒂亚·纳德拉提到,仅安全业务在过去12个月就创造了100亿美元收入,同比增长40%。
纳德拉在电话会议中表示,微软的身份解决方案Azure Active Directory每月活跃用户超过4.25亿,而Microsoft Defender在过去一年中已阻止超过600万次威胁。
竞争对手的网络安全高管表示,微软正面临客户日益严格的审视,这些客户担心其一系列产品的安全性,因为某些传统防护技术未能充分保护客户免受复杂攻击。
微软高管承认,在某些情况下,微软与客户之间在如何正确配置这些产品以实现最大防护水平方面可能存在脱节。
配置问题在微软环境中是一个已知问题。去年,网络安全与基础设施安全局(CISA)就部署Office 365时的威胁缓解技术向企业发布了警报。
微软一直强调提醒客户:要确保其云基础设施得到妥善保护,他们需要根据自身企业IT环境正确配置相关设置。
“因为归根结底,我们可以做对一切来保护我们的产品,但如果客户最终误用、错误配置或以不安全的方式使用它们,这些产品仍会成为问题,”微软云与AI集团执行副总裁Scott Guthrie在本月早些时候的Jefferies软件会议上表示。
CrowdStrike总裁、CEO兼联合创始人George Kurtz上月向分析师透露,一家财富500强公司在使用微软传统安全产品后,转而投向了其公司。
“这家公司经历了漫长而艰难的部署过程,尤其是在端点性能至关重要的低带宽环境中,”Kurtz在8月31日的第二财季财报电话会议上表示。
这家未具名公司遭受了毁灭性的勒索软件攻击,业务中断,主数据和备份数据均被加密。Kurtz称,此次攻击可能使该公司损失数千万乃至数亿美元。CrowdStrike被请来处理该事件,并最终在其整个环境中部署了Falcon安全产品。
微软官员在被问及此事时,提到了此前与CrowdStrike公共部门副总裁James Yeager的口角,后者当时声称微软无法为客户提供最基本的保护。
微软没有质疑Kurtz所述的基本事实,但在一份声明中为其记录辩护:“如今,微软帮助保护着120个国家的超过60万家组织,”一位发言人表示,“客户选择微软,是因为我们从芯片到云端保护组织,背后有微软超过3500名安全专家以及我们每天处理的8万亿条安全信号作为支撑。”
CrowdStrike并非唯一质疑微软应对大量针对企业及其他客户威胁能力的行业竞争对手。
帮助缓解Office 365威胁的Mimecast联合创始人兼CEO Peter Bauer,在2022财年第一季度财报电话会议上谈到了微软漏洞如何被利用以及终端用户如何成为攻击目标。
“因此,这确实推动了纵深防御的需求,即在微软之上叠加独立的、同类最佳的层次化安全方案,从而摆脱同质化的攻击面和单一的安全方法,”Bauer表示,“组织确实能够缓解我们所见到的那些快速传播、高度可扩展的威胁。”
微软为其向企业提供安全访问的记录进行了辩护。该公司指出,客户有多种选项可供选择,以确定他们最满意的防护水平。
“微软将我们的产品和服务设计为安全且可加固的,但没有两家组织是相同的,也没有相同的风险承受能力和安全需求,因此我们赋予客户一系列选择,帮助他们选定并实现最佳的安全态势,”一位微软发言人表示。
该公司通过Secure Score等功能向客户提供指导,这是一个内部推荐引擎,帮助客户了解其公司的安全态势,并就如何改进薄弱环节提出建议。
微软表示,其持续推出默认配置变更,例如为所有新租户启用Azure AD安全默认值,以及持续推动为所有客户禁用Exchange协议的Basic Auth和TLS1.0/1.1。
不断壮大的安全组合
IT公司如今被视为恶意网络攻击的目标,这些公司面临压力,需要对其自身产品和生态系统获得更多控制权,以维持客户及供应商关系中的信任。
“向云交付的安全产品和云交付的IT产品迁移正在加速,”Gartner研究副总裁Peter Firstbrook表示,“IT技能是最宝贵的商品,而云交付产品减轻了IT组织维护解决方案的负担,释放出时间专注于产品管理。”
自SolarWinds攻击事件以来,复杂勒索软件和国家级攻击的兴起,加速了信息安全领域的整合与新增投资。
“就IT买家的投资而言,最大的问题是董事会现在将网络安全视为其业务的主要风险,”Firstbrook表示,“勒索软件和商业电子邮件入侵是主流组织最关注的主要风险。”
Smith作证称,公司平均每年在研发和安全运营上投入超过10亿美元,并有超过3500人从事安全工作。近几个月来,微软通过额外的收购和战略投资,着手扩展其现有安全组合。
这些协议主要旨在帮助微软提升其在威胁情报、物联网(IoT)和身份管理方面的能力。
| 公司 | 宣布日期 | 核心业务 |
|---|---|---|
| CloudKnox Security | 2021年7月 | 云基础设施授权管理 |
| RiskIQ | 2021年7月 | 通过分析漏洞和跟踪外部威胁来监控攻击面的威胁情报 |
| ReFirm Labs | 2021年6月 | 物联网安全,分析和强化固件安全 |
| CyberX | 2020年6月 | OT及工业网络环境可见性 |
微软在8月中旬还收购了Rubrik的股份,并与之达成战略协议。Rubrik是一家专注于勒索软件检测和云端数据恢复的初创公司。两家公司拥有约2000家共同客户,将为微软365客户提供数据保护,并在微软Azure上提供集成云服务。
微软的收购和战略投资正值信息安全及IT行业的关键时刻。分析师指出,自新冠疫情爆发及向远程办公过渡以来,网络安全领域经历了一波整合浪潮,这迫使大型企业在保障工作场所安全方面做出重大调整。
据专注该领域的咨询公司Momentum Cyber的数据,2021年上半年网络安全领域的投资活动达到创纪录水平,共完成593笔交易,总价值510亿美元。其中,并购交易163笔,总价值395亿美元;融资交易430笔,总价值115亿美元。

在大型并购中,Thoma Bravo同意以123亿美元现金收购Proofpoint,Okta则以65亿美元收购Auth0。
Momentum Cyber创始董事总经理Dino Boukoris认为,2021年的并购激增有几个关键驱动因素。
“首先,2020年我们看到了企业数字化转型的快速加速,导致其对技术的依赖显著增加,以求蓬勃发展(甚至生存)。这进一步推动了本已强劲的网络安全支出增长,”Boukoris表示,“其次,2020年第二和第三季度交易活动放缓,形成了被压抑的‘需求’管道。我们在2021年上半年看到的许多交易在2020年下半年已经在进行中。”
微软的安全革新
微软能否克服外界对其产品安全的担忧尚不可知,但该公司正不遗余力地强化其安全态势。
在8月白宫与其他顶级科技高管举行的网络安全会议上,微软表示将在未来五年内投入200亿美元用于强化网络安全。该公司还同意立即提供1.5亿美元的技术服务,帮助联邦、州及地方政府提升其能力。
微软任命亚马逊云安全高管Charlie Bell为执行副总裁,领导一个新成立的工程组织,涵盖安全、合规、身份和管理,据Bell在LinkedIn上的帖子显示。这一高调挖角使微软可能与云服务竞争对手亚马逊发生冲突,后者预计将对抗这一挖走其关键安全领导者的企图。
“我们相信Charlie Bell的新角色有助于推进国家和整个科技行业的网络安全,我们致力于继续与亚马逊进行建设性对话,”一位微软发言人表示,“我们深知共同解决这些问题的重要性,正如我们此前五位微软高管跳槽到亚马逊时所做的那样。”