微软安全去年营收超1300亿元,但霸主地位背后争议难解

VSole2023-02-02 10:36:45

微软安全业务的营收增速已超过旗下其他所有主要产品,它是否是在靠自家产品的安全漏洞来攫取财务收益呢?

安全内参1月31日消息,微软安全业务在2022年销售额创下历史新高,年收入超过200亿美元(约合人民币1351亿元)。但亮眼成绩之下,也引发了业界对微软这种“科技巨头+安全供应商”双重身份的激烈争论。

微软在日前的财报电话会议上透露,其安全业务收入同比增长33%,相较前年更是提升50%。考虑到当前整体低迷的经济形势,微软安全业务的营收增速已超过集团旗下其他所有主要产品。

微软CEO萨提亚·纳德拉(Satya Nadella)在财报电话会议上表示,“微软是唯一一家涵盖身份、安全、合规、设备管理及隐私的端到端集成工具供应商,每天收取和训练超65万亿个信号。我们在提供的所有主要产品类别中都占有一席之地。”

纳德拉强调,过去一年来,在微软平台上使用四种或更多工作负载的客户数量增加了40%以上。市值44亿美元的英国体育用品零售商Fraser’s Group就决定将以往的十家安全供应商整合为微软一家。

纳德拉还特别关注身份管理,提到市值27亿美元的数字媒体播放器开发商Roku,就使用Azure Active Directory将身份与访问管理转移到了云端。根据去年7月的IDC报告,微软在全球身份与访问管理市场中占据近四分之一份额,将占比仅为9.2%的亚军Okta远远甩在身后。

此外,纳德拉称微软的XDR和SIEM整合解决方案Microsoft Sentinel,吸引了市值116亿美元的日本制药业巨头Astellas Pharma、市值85亿美元的西班牙交通基础设施公司Ferrovial以及多伦多大学等诸多客户。

“微软安全悖论”?

一边是微软不断巩固其作为安全供应商的领导地位,另一边则是关于微软技术是否已成为企业安全风险重大来源的激烈争论不断。

争论的焦点,在于微软安全业务保障的恰恰就是微软自家产品中的安全漏洞。根据美国网络安全和基础设施安全局(CISA)已知被利用的漏洞列表,自2022年初以来,微软共报告169个安全漏洞,占过去一年所发现漏洞总量的30%。2021年,FBI、NSA、CISA、CIA等主要安全监管机构曾发布15个最常被黑客利用的漏洞,有9个(占比60%)源自微软系统中的网络安全缺陷。

最近,微软确认旗下服务器配置错误可能导致客户数据遭到未授权访问,这一事件曾在2022年10月引发了微软与威胁情报公司SOCRadar之间关于风险严重性的争论。11月,微软修复了6个零日漏洞,其中包括2个已被恶意黑客利用数月的严重漏洞。

微软一位发言人在声明中指出,“面对当前的威胁形势,没有任何企业或个人能够免受攻击。”这一观点是正确的,过去几年针对技术和安全厂商的无数安全事件已经充分做出了证明。而且考虑到“树大招风”,之所以涉及微软技术的安全事件更多,也是因为微软产品广泛的市场应用。

但是,仍有部分行业领袖对微软的安全业务运营信誉表达了担忧。安全厂商Proofpoint战略执行副总裁Ryan Kalember去年12月在《财富》杂志的一篇评论文章中,详细描述了他提出的“微软悖论”现象,称微软是在靠自家产品的安全漏洞来攫取财务收益。

Kalember在文中写道,“只要微软在改善代码安全、停用旧功能(像苹果那样)或者推动庞大的客户群体提高安全基准(像谷歌那样)等方面能稍微加快脚步,就足以为整个安全社区做出惊人的贡献。但情况并非如此,微软并没有投入大量资金预防漏洞、修复配置缺陷,反而依靠这些问题牟利。所以,微软公司一方面是在传播漏洞并托管恶意软件,另一方面又收费‘保护’用户免受这些漏洞和威胁的侵害。”

微软犯的错,微软弥补

但值得注意的是,Proofpoint是微软在电子邮件安全领域的主要竞争对手之一。市场研究公司Omdia的高级首席分析师Rik Turner认为,Proofpiont公司之所以在2021年接受Thoma Bravo开出的123亿美元收购价私有化,“至少部分原因是微软也进入了这个市场。”

安全厂商Epiphany Systems首席安全与信任官、前英特尔首席安全与隐私官Malcolm Harkins也补充称,“Proofpoint的论述可能存在误导性,他们也有故意让人们对微软起疑的经济动机。”

Harkins承认,如果安全供应商能从计算漏洞中获利,那整个安全行业确实拥有故意维持风险循环的经济动机。但在他看来,微软几乎不太可能甘冒如此巨大的品牌声誉与法律风险,故意在自己的业务应用中部署和传播恶意软件。他的判断恰恰相反:微软会从安全业务中吸取教训,借此提高业务应用程序(例如Microsoft Office)的安全水平。

微软并没有直接回复置评请求,但公司一名发言人重申,微软的云生产力与安全产品每天处理65万亿个安全信号,能够分析超过25亿个端点,一年内阻止了347亿次身份威胁与370亿次邮件威胁。

微软发言人还提到,该公司为网络安全社区贡献了“大量数据和研究成果。我们打心底里认同社区协作的重要意义,所有供应商必须共同努力才能让整个世界变得更安全。”

Turner认为,对整个行业而言,微软安全业务的存在有其积极意义。这有利于促进竞争,也有助于FIDO联盟无密码身份验证等标准打开知名度并真正普及。

但其他安全供应商仍需保持警惕。Turner说,“即使别家开发的安全技术能为微软自家方案提供补充,生存危机也随时可能降临。一旦微软决定收购你的竞争对手或者自主开发同类功能,你就会被挤垮。”

网络安全美国科技公司
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,随着“对海外黑客带来的安全风险的担忧日益加剧”,美国商务部工业与安全局发布了对网络安全出口管控规定的修订。
北约合作网络防御卓越中心12月5日举行十一届年度红队技术网络演习“十字剑”,试验在现代战场上整合进攻性网络空间作战。此次年度演习在爱沙尼亚演习和训练中心CR14举行,由CCDCOE与法国网络司令部、爱沙尼亚国防军、CR14以及相关私营公司联合组织,汇集了来自24个北约和非北约国家约120名参演人员。“十字剑”是一项培训渗透测试人员、数字取证专家和态势感知专家的年度红队技术网络演习。
美国科技公司谷歌收购了以色列网络安全初创公司 Siemplify。
2021年5月12日,美国总统拜登签署《关于加强国家网络安全的行政命令》(以下简称“行政命令”),旨在采用大胆举措提升美国政府网络安全现代化、软件供应链安全、事件检测和响应以及对威胁的整体抵御能力。该行政命令承认美国需要彻底改变其处理网络安全和保护国家基础设施的方式,对网络事件的预防、检测、评估和补救是国家和经济安全的首要任务和必要条件,也是拜登政府网络安全政策的当前核心。同时明确指出联邦政府必须
2021年连续多起备受瞩目的重大网络安全事件加速了美国《关于加强国家网络安全行政命令》的出台,该行政命令将重点推动美国威胁情报信息共享、联邦政府网络安全现代化、软件供应链安全、网络安全审查委员会的建立、漏洞和事件处置能力的提升等七大重点工作。充分体现了拜登政府意在采取关键举措解决美网络安全防御能力不足问题的决心,为联邦政府提出一系列全面行动策略,以改善并捍卫支撑美国重要机构以及国家网络的网络安全性
新冠肺炎疫情的肆虐导致全球数字化转型加剧,进一步引发数据治理相关议题的研究热潮。2022 年 1 月 26 日,美国白宫行政管理和预算办公室发布了一项联邦战略,旨在推动美国政府对网络安全采取“零信任”方法。在这方面,美国旨在通过加强战略部署、重视核心技术研究来提升基础设施复原力,从而维持其在数据基础设施领域的主导地位。
2021年7月23日,国际网络安全媒体ThreatPost发布报告称,2021年7月2日美国科技公司Kaseya遭受黑客组织“REvil”勒索软件攻击后于7月22日获得解密密钥,目前尚不明确该公司是否支付了赎金,该公司称其通过可信的第三方获得了解密密钥,但没有透露具体以何种方式获得该密钥。
今年7月10日,欧盟委员会宣布与美国达成一项新的数据传输协议,旨在结束困扰数千家跨大西洋传输个人数据的公司的法律不确定性。隐私盾协议已经于2020年被废除,因为欧盟认为是美国法律过于侵犯隐私,而且美国现有的隐私保护措施与欧盟的GDPR标准不符。BICS和TeleSign都声称拥有“合法利益”,特别是将检测或预防欺诈作为其数据处理的法律依据。
美国政府25日表示,正和业界人士一起制定网络安全领域的指导方针,以加强技术供应链的安全。微软和谷歌等大型科技公司正承诺投入大笔资金加强网络安全和人员培训。
VSole
网络安全专家