Back to news

前FedRAMP评估员:微软云服务安全文档严重不足、透明度缺失

前FedRAMP评估员Peter Girnus:微软GCC High云服务安全文档严重不足、透明度缺失、架构如“一堆意大利面”,但因已大规模部署于司法部、国防承包商等关键机构,我们最终仍授权通过,将风险转移给所有使用者。

Peter Girnus详述五年审查过程:微软拒绝提供基础数据流图、第三方评估机构私下承认无法获取必要信息、多次重大漏洞被俄中黑客利用后仍未彻底修复,最终团队结论为“未知风险巨大”,却在2024年12月26日以“足够”而非“安全”为由盖章授权,附带警告备忘录,凸显FedRAMP从严格安全把关转向“提供信息让机构自行决策”的现实妥协。

这一爆料直指微软与联邦机构间的深层旋转门现象——推动部署的司法部CIO和副检察长先后跳槽微软——并引发对政府云安全标准的广泛质疑,多份公开报告和国会听证交叉印证类似担忧已持续多年,微软虽否认不当行为,但授权决定本质上是政治与运营现实压倒技术评估的结果。

来源:公开信息

Market

Source

·ABAB News
·
1 min read
·178d ago
分享: