Microsoft усиливает Secure Future Initiative после серии крупных инцидентов
Microsoft продолжает развивать Secure Future Initiative - многолетнюю программу перестройки подхода к безопасности своих продуктов и облачных сервисов. Компания описывает SFI как инициативу, в которой безопасность должна закладываться в продукты на этапе проектирования, включаться по умолчанию и постоянно улучшаться в процессе эксплуатации.
Инициатива была запущена после серии резонансных инцидентов и критики в адрес Microsoft. Среди главных претензий к компании были ошибки в облачной инфраструктуре, атаки на корпоративных и государственных клиентов, а также необходимость изменить внутреннюю культуру безопасности. Теперь Microsoft пытается показать, что безопасность становится для нее не отдельной функцией, а базовым инженерным принципом.
В рамках SFI компания выделяет несколько ключевых направлений: защиту идентификационных данных и секретов, безопасность внутренних и внешних сетей, защиту инженерных систем, мониторинг угроз, ускоренное исправление уязвимостей и снижение рисков в цепочках поставок. Microsoft также публикует практические рекомендации и шаблоны, которые должны помочь другим организациям перенимать похожие подходы.
Отдельный акцент сделан на безопасной разработке. Microsoft заявляет, что SFI меняет то, как компания проектирует, собирает, тестирует и обслуживает свои технологии. Это особенно важно на фоне роста AI-инструментов, которые одновременно ускоряют поиск уязвимостей и могут помогать злоумышленникам быстрее готовить атаки.
SFI уже влияет на конкретные продукты. Например, Microsoft связывала с этой программой обновления архитектуры Exchange и запуск Zero Day Quest, в рамках которого исследователи искали уязвимости в продуктах компании. Для Microsoft это способ не только закрывать найденные проблемы, но и раньше получать информацию о критических ошибках от внешних специалистов.
Компания также готовится к долгосрочным криптографическим рискам. В рамках Secure Future Initiative Microsoft ускоряет подготовку к постквантовой криптографии и предупреждает о сценарии «собрать сейчас, расшифровать позже», когда зашифрованные данные похищают сегодня, чтобы расшифровать их после появления более мощных квантовых компьютеров.
Главный смысл инициативы в том, что Microsoft пытается перейти от реактивной модели безопасности к системной перестройке разработки и эксплуатации. Для клиентов это может означать более жесткие настройки по умолчанию, больше автоматизированного контроля, новые требования к идентификации и более активное исправление уязвимостей. Для самой Microsoft это попытка восстановить доверие после инцидентов, которые показали, насколько критичной стала безопасность ее облачной экосистемы.