如何保護Copilot技術架構?微軟推未來安全計畫
支付動態 · 2024-06-21

今年Build大會上微軟揭露2大AI戰略:微軟Copilot技術架構和Copilot+ PC,為保障這個技術架構安全運行,該公司特別打造了AI安全與資安層

微軟執行長Satya Nadella揭露微軟Copilot技術架構中的AI資安與安全層,以去年11月底發起的未來安全計畫(SFI)為核心,包括安全設計、安全預設和安全維運三大原則,以及6項安全文化和治理作法。/微軟

微軟開發者部門總裁Julia Liuson和微軟威脅情資部門客戶副總裁John Lambert更進一步說明,其中的保護身分和秘密、保護工程系統做法。尤其,自去年底以來,他們跨部門密切合作,共同對抗了俄羅斯駭客組織午夜暴雪(Midnight Blizzard)攻擊,並將這些經驗融入到SFI之中。

John Lambert說明,午夜暴雪採圖(Graph)攻擊,策略是獲取憑證,因此他們鎖定開發者,想得到開發者憑證,再用這些憑證建立攻擊圖,進而掌握公司機密。為防止開發者不小心在Email或原始程式碼中洩漏秘密,微軟建立了GitHub Advenced Security工具來掃描秘密,這是保護身分和秘密的作法之一。

但這個掃描工具也有缺點,比如它可能無法識別每個秘密,而且這些秘密沒有明確特徵,也很難被辨識。因此,使用系統託管的身分識別(System managed identities)工具就很重要,它不只能自動更換授權所需的關鍵資訊、降低人工成本,還能快速回應。這是微軟從午夜暴雪事件學習到的重要一課,「我們希望所有應用程式都受到系統託管身分識別的保護,」Julia Liuson說明:「長期而言,我們希望不再使用任何密碼。」如此,開發者就不會不小心把這些秘密資訊遺留在原始程式碼中,或Email給他們的朋友,也不必再定期更換密碼。這是微軟SFI的另一努力方向。

同時,在保護工程系統方面,微軟的做法是刪除70多萬個未使用的示範(demo)應用程式、範例應用程式和測試應用程式,也刪除了許多與這些應用程式有關的儲存庫和建置流程。因為,只要還有憑證、還能存取資源,就會被威脅者所利用。

Julia Liuson總結,在保護工程系統方面,微軟學到2個非常重要的經驗,一是從所有工程系統中,刪除不需要的應用程式,再來是以對待正式上線程式的嚴格標準,來對待非正式上線的示範、範例和測試等3類應用程式。

除了企業內部的工程系統,還得注意另一個常被攻擊的目標:開源開發生態。這類攻擊大多是社交工程,比如今年上半年XZ Utils開源專案遭威脅者植入後門,這些後門只讓XZ Utils執行速度慢了些,很難讓人察覺問題。

但,微軟PostgreSQL開發者發現這個問題,一番研究後確認XZ Utils資料壓縮程式庫被植入後門,並點出這是一場供應鏈攻擊事件,引發全球性的調查。微軟因此未受到後門程式影響,也將自己的經驗整合到GitHub Advenced Security工具相依性檢視中,比如利用GitHub軟體專案相依性自動管理工具Dependabot,來警示開發者哪些儲存庫正使用有漏洞的軟體,並協助開發者解決問題。這是微軟安全文化的體現。

不單靠工具發出警報通知,Julia Liuson也力推安全第一文化,尤其透過培訓,在團隊保有好奇心與創意,還能提高團隊資安意識。她表示,微軟將持續研究更多安全技術和工具,來確保服務安全。

 相關報導 

熱門文章
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
首頁
遊戲
合作
發現
我的