谷歌云声称政府办公依赖微软容易导致黑客攻击

VSole2022-04-05 22:08:01

谷歌云近日发布的调查结果显示,微软产品工具在政府中的普遍使用降低了安全性。

谷歌通过调查机构Public Opinion Strategies向政府人员询问了他们对美国政府依赖Office以及Word、Team、Outlook和OneDrive等微软生产力软件的看法。

受访者被问到:“你认为联邦政府对微软产品和服务的依赖使其更容易还是更少地受到黑客或网络攻击?”

谷歌云对2600人进行了调查,其中包括来自华盛顿特区的600名工作人员,以及来自美国各地的338名联邦、州或地方政府雇员。其中60%的政府雇员表示,政府对微软生产力技术的依赖确实使其更加脆弱。在华盛顿特区,57%的政府雇员也这么认为。

“超过一半的受访者表示,政府对这些微软产品的依赖实际上使联邦政府更容易受到黑客或网络攻击,”谷歌云全球风险与合规高级总监Jeanette Manfra

Manfra曾在美国网络安全和基础设施局(CISA)担任高级职务,后于2020年加入谷歌云。她表示,美国政府受到老旧软件和“老旧思维”的束缚。

微软通信副总裁Frank X.Shaw回应这份调查时表示,每个人都应该在为应对网络安全问题共同努力,在安全社区制造分歧是“无益的”。他在一份声明中说:“我们将继续在整个行业内合作,共同保护我们的客户和政府机构,我们将继续用我们最好的软件和安全服务支持美国政府。”

该调查还询问了受访者,为什么政府IT部门继续依赖微软,询问他们的雇主为什么选择微软工具。超过一半(55%)的员工表示,是因为这些工具最有效地帮助他们完成工作;45%的人表示,这是因为他们的雇主一直使用相同的产品和服务,不想改变。

但Manfra表示,受访者认为选择微软“更多的是因为惯性,而不是创新”。这一趋势可能导致员工在工作中使用未经IT部门批准的服务,即“影子IT”。谷歌云的调查发现,35%的华盛顿特区政府雇员在工作中使用过影子IT,在20至34岁的员工中,多达41%的人使用过影子IT。Manfra还指出,调查发现70%的政府工作人员在工作之外使用Gmail。

微软Office 365的竞争对手是Google Workspace,它在11月获得了FedRAMP高授权。11月,谷歌还获得了美国国防信息系统局(DISA)的IL4授权,但微软的Office 365获得了IL6认证。

谷歌谷歌云
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期有安全研究人员警告称,黑客滥用运行服务传播大量银行木马,如Astaroth、Mekotio和Ousaban。
近日,宣布了一项重大公告,即将在其指挥中心平台中推出攻击(路径)模拟服务。在公告中指出:“我们正在添加先进的模拟引擎来分析攻击路径分析,该引擎将识别最容易受到攻击的资产,这可以帮助防御者知道在哪里部署正确的安全控制以更好地保护他们的环境。”于是企业增加了红蓝攻防演习,进一步探查环境的脆弱性。入侵和攻击模拟可以弥补渗透测试和红蓝演习的缺点。
一项新的研究发现,恶意行为者可以利用对平台 (GCP) 的“不充分”取证可见性来泄露敏感数据。
据报道,当地时间周二,英国经历了破纪录的高温,气温高达104华氏度 ,位于英国的和甲骨文服务器却遭遇了与冷却相关的宕机。两家公司都将服务器意外关闭归咎于温度。周二早些时候,这家软件公司关闭一些机器以防止系统故障。高温还在包括伦敦、肯特、康沃尔和彭布罗克郡等英国多个地区引发了野火。随着气候变化的影响继续波及全球,英国可能会被迫适应灼人的热浪。
本文主要介绍对象存储攻防的方式。 01 存储桶配置错误-公开访问
0x01 前期侦查 1、访问凭证泄露 在信息收集阶段,通过传统攻防下的信息收集方式,收集到目标的数据库账户密码、平台账户密码,access token、服务账户凭证等。 2、备份 具有数据库实例导出功能,可以将整个实例或实例中的数据库导出到Cloud Storage中,其格式可以是csv或者sql。
安全公司Orca Security在构建服务中发现了一个关键的设计漏洞,该漏洞会让攻击者的权限升级,使他们可以在未经授权的情况下访问构件注册表代码库。该漏洞被称为 “Bad.Build”,可使威胁者冒充构建管理的服务账户,针对构件注册表运行 API 调用,并控制应用程序映像。最直接的影响是破坏依赖于这些镜像的应用程序。因此,企业必须密切关注构建服务账户的行为。
据Dark Reading 4月21日消息,平台 被曝存在一个安全漏洞,可能允许网络攻击者在受害者的帐户中隐藏不可删除的恶意应用程序。一旦用户授权下载,应用程序就会在后台收到一个令牌,根据应用程序请求的权限授予相应的Google 帐户访问权限。
API是企业数字化转型的关键,但的两项调查发现,数字化转型(上)同时也导致针对API的网络攻击和API自身的攻击面正在达到一个临界点。
10月12日消息,宣布推出软件供应链端到端保护产品Software Delivery Shield,旨在加强企业应对激增的软件供应链攻击的能力。为了进一步帮助用户提高软件供应链安全性,正式推出了Software Delivery Shield。该服务目前涵盖250个Java及Python精选包,且全部经过验证。锁定CI/CD管道恶意黑客可能会破坏CI/CD管道以攻击软件供应链。协助保护生产中的应用程序软件供应链保护中的另一个关键环节,就是加强运行时环境的安全态势。
VSole
网络安全专家