聯邦網絡安全專家曾認為微軟雲端「一坨屎」,卻仍批准使用
2024年底,聯邦政府的網絡安全評估人員對微軟最大的雲端運算產品之一做出了令人不安的裁決。
根據 ProPublica 審閱的一份政府內部報告,這家科技巨頭「缺乏適當詳細的安全文件」,讓審查人員「對評估系統的整體安全態勢缺乏信心」。
或者,正如團隊中的一名成員所說:「這玩意兒就是一坨屎。」
多年來,審查人員表示,微軟一直試圖解釋它如何在雲端保護敏感資訊,但始終未能完全說明,因為資訊在數位領域的伺服器之間跳躍。鑑於此和其他未知因素,政府專家無法保證該技術的安全性。
這樣的判斷對任何尋求向美國政府銷售產品的公司來說都是毀滅性的,但對微軟來說,本應尤其如此。在三年內,這家科技巨頭的產品曾是針對美國的兩起重大網絡安全攻擊的核心。其中一起攻擊中,俄羅斯駭客利用一個弱點,竊取了包括國家核安全管理局在內的眾多聯邦機構的敏感數據。另一起攻擊中,中國駭客入侵了一名內閣部長和其他高級政府官員的電子郵件帳戶。
如果聯邦政府無法驗證其政府社群雲端高階服務(Government Community Cloud High)的網絡安全,該服務是一套旨在保護國家最敏感資訊的雲端服務,那麼聯邦政府可能會面臨更大的風險。
然而,在華盛頓仍餘波盪漾的一項極不尋常的舉動中,聯邦風險與授權管理計畫(Federal Risk and Authorization Management Program,簡稱 FedRAMP)仍批准了該產品,授予了相當於聯邦政府網絡安全認證的榮譽。FedRAMP 的裁決——其中包含對任何考慮使用 GCC High 的聯邦機構的一種「買家請注意」的聲明——幫助微軟擴展了價值數十億美元的政府業務帝國。
「轟!太棒了!」該公司首席安全架構師之一的 Richard Wakeman 在一個線上論壇上吹噓,並用李奧納多·狄卡皮歐在《華爾街之狼》中的表情包來慶祝這一里程碑。Wakeman 未回應置評請求。
這並非聯邦政策制定者在十五年前擁抱雲端革命並創建 FedRAMP 以幫助保障政府網絡安全時所設想的結果。該計畫的多層審查,包括外部專家的評估,本應確保像微軟這樣的服務提供者可以被託付政府的機密。
但 ProPublica 的調查——源自內部 FedRAMP 備忘錄、日誌、電子郵件、會議記錄以及對七名現任和前任政府僱員及承包商的採訪——發現該流程的每個環節都存在問題。調查還發現,儘管微軟的產品和實踐是針對政府發生的兩起最具破壞性的網絡攻擊的核心,但對微軟卻表現出驚人的順從。
這不是安全。這是安全劇場。
FedRAMP 在 2020 年首次對 GCC High 的安全性提出質疑,並要求微軟提供詳細的圖表解釋其加密實踐。但當該公司斷斷續續地提供 FedRAMP 認為僅是部分資訊時,計畫官員並未拒絕微軟的申請。相反,他們一再手下留情,讓審查拖延了將近五年。由於聯邦機構在審查期間被允許部署該產品,GCC High 迅速擴散到政府和國防產業。到 2024 年底,FedRAMP 審查人員得出結論,他們別無選擇,只能批准該技術——不是因為他們的問題得到了解答或審查已完成,而是主要基於微軟的產品已經在華盛頓各地使用的理由。
如今,聯邦政府的關鍵部門,包括司法部和能源部,以及國防部門,都依賴這項技術來保護高度敏感的資訊。政府表示,如果這些資訊洩漏,「預計將對營運、資產和個人產生嚴重或災難性的不利影響」。
「從美國安全的角度來看,這不是一個好消息,」Tony Sager 表示,他曾在國家安全局擔任電腦科學家三十多年,現為非營利組織網路安全中心(Center for Internet Security)的執行長。
Sager 表示,多年來,FedRAMP 流程一直被等同於實際的安全。而 ProPublica 的發現,他說,打破了這種表象。
「這不是安全,」他說。「這是安全劇場。」
ProPublica 首次揭露了政府對這款熱門產品的保留意見。我們還揭露了微軟多年來未能提供聯邦審查人員所尋求的加密文件和證據。
這些消息傳出之際,司法部正加強對政府技術承包商的審查。去年 12 月,該部門宣布起訴埃森哲(Accenture)的一名前員工,該員工涉嫌誤導聯邦機構關於該公司雲端平台的安全性和其對 FedRAMP 標準的合規性。她已表示不認罪。埃森哲雖然未被指控不當行為,但表示「主動將此事告知政府」,並「致力於以最高的道德標準營運」。
微軟也面臨關於其向政府披露資訊的質疑。正如 ProPublica 去年報導的那樣,該公司未能告知國防部其使用中國工程師維護政府雲端系統,儘管五角大廈規定「外國人不得」存取其最敏感的數據。該部門正在調查此行為,官員表示此行為可能損害國家安全。
微軟為其計畫辯護稱其「受到嚴密監控並輔以多層安全緩解措施」,但在 ProPublica 的報導於去年七月發表後,該公司宣布將停止為國防部工作使用中國工程師。
針對本報導的書面問題和一次訪談,微軟承認了與 FedRAMP 長期的對峙,但也表示在審查過程中提供了「全面的文件」,並「在可能的情況下糾正了發現的問題」。
一位發言人在一份聲明中表示:「我們對我們的產品以及我們為確保所有 FedRAMP 授權產品符合必要安全和合規要求所採取的全面措施充滿信心」,並補充說,公司將「繼續與 FedRAMP 合作,持續審查和評估我們的服務以確保持續合規」。
但如今,ProPublica 發現,FedRAMP 中已沒有多少人可以合作了。
該計畫是川普政府效率部門(Department of Government Efficiency)的早期目標,該部門削減了其人員和預算。FedRAMP 自己也承認其營運「僅有最低限度的支援人員」和「有限的客戶服務」。FedRAMP 主管表示,現存的約二十名員工「完全專注於」以創紀錄的速度交付授權。
如今,其年度預算僅為 1000 萬美元,是十年來的最低點,儘管它聲稱擁有創紀錄的新雲端產品授權數量。
曾為 FedRAMP 工作過的人士告訴 ProPublica,這一切的後果是,該計畫現在不過是業界的橡皮圖章。這種縮減對聯邦網絡安全的影響是深遠的,尤其是在政府鼓勵各機構採用雲端人工智慧工具時,這些工具會利用大量敏感資訊。
負責 FedRAMP 的總務管理局(General Services Administration)為該計畫辯護,表示自 GCC High 於 2020 年推出以來,該計畫已進行了「重大改革以加強治理」。「FedRAMP 的職責是評估雲端服務是否提供了足夠的資訊和材料以供機構使用,而該計畫如今營運著加強的監督和問責機制來做到這一點,」一位 GSA 發言人在電子郵件聲明中表示。
該機構未回應關於 GCC High 的書面問題。
大約二十年前,聯邦官員預測,雲端革命將透過網際網路提供按需共享運算服務,開啟一個更便宜、更安全、更有效率的資訊技術時代。
轉向雲端意味著從政府擁有和營運的本地伺服器轉向由科技公司維護的大型數據中心。一些機構領導人對放棄控制權猶豫不決,而另一些人則迫不及待。
為了加速轉型,歐巴馬政府於 2011 年發布了「雲端優先」(Cloud First)政策,要求所有機構「在存在安全、可靠、成本效益高的」選項時,都必須實施雲端工具。為了促進採用,政府創建了 FedRAMP,其職責是確保這些工具的安全性。
FedRAMP 的「一次開發,多次使用」(do once, use many times)系統旨在簡化和加強政府採購流程。以前,每個使用雲端服務的機構都會單獨對其進行審查,有時會對聯邦安全要求應用不同的解釋。在新計畫下,機構將能夠跳過重複的安全審查,因為 FedRAMP 授權表明該產品已經符合標準化要求。授權產品將列在一個名為 FedRAMP Marketplace 的政府網站上。
理論上,該計畫是效率的體現。但實際上,小型的 FedRAMP 團隊無法跟上科技公司希望獲得聯邦數十億美元訂單的龐大需求。
緩慢的審批流程讓科技產業和政府機構都感到沮喪,科技產業急於分一杯羹,而政府機構則面臨向雲端遷移的壓力。這些動態有時會讓雲端產業和機構官員聯手對抗 FedRAMP。積壓的案件也促使許多機構採取另一條路徑:使用 FedRAMP 的標準,對他們想採用的產品進行自己的審查。
正是透過這種「機構路徑」,GCC High 進入了聯邦系統,司法部為此開闢了道路。據一位參與該決定的司法部官員告訴 ProPublica,起初,一些司法部官員對雲端以及誰可能存取其資訊感到緊張,這些資訊包括高度敏感的法庭和執法記錄。該部門的網絡安全計畫要求確保只有美國公民才能「存取或協助其 IT 系統的開發、營運、管理或維護」,除非獲得豁免。據這位不願透露姓名因為未獲授權討論內部事務的官員稱,司法部的 IT 專家建議採用 GCC High,認為它可以滿足更高的安全需求。
根據 FedRAMP 的規定,微軟讓 GCC High 接受了所謂的第三方評估組織的評估,該組織應提供對產品是否符合聯邦標準的獨立審查。然後,司法部利用這些標準對 GCC High 進行了自己的評估,並裁定該產品可接受。
到 2020 年初,司法部副首席資訊長 Melinda Rogers 正式做出了決定,並很快在整個部門部署了 GCC High。
這對所有相關人員來說都是一個里程碑。Rogers 帶領司法部進入了雲端時代,而微軟則在競爭激烈的聯邦政府雲端運算業務市場中獲得了重要的立足點。
此外,Rogers 的決定將 GCC High 放在了 FedRAMP Marketplace 上,這是政府影響力巨大的線上資訊交換中心,列出了所有正在審查或已獲授權的雲端供應商。僅僅被提及「審查中」就對微軟是個福音,相當於在一個被尋求購買帶有廣泛被視為政府網絡安全認證的雲端服務的機構使用的網站上進行了免費廣告。
當年四月,GCC High 進入了 FedRAMP 辦公室進行審查,這是其官僚流程通往完全授權的最後一站。
理論上,在第三方評估師和司法部審查 GCC High 後,FedRAMP 的團隊應該沒有太多工作要做,因為所有各方都應該遵循相同的要求。
但就在此時,負責調查聯邦計畫的政府問責局(Government Accountability Office)發現了流程中的問題,發現機構的審查有時質量不足。儘管細節缺失,FedRAMP 仍繼續授權了許多這些案例。一位前審查人員表示,FedRAMP 承認了這些不足之處,並開始更嚴格地審查新的案例。
這就是微軟的 GCC High 申請進入管道的環境。GCC High 這個名稱是一個涵蓋 Office 365 中許多需要審查的服務和功能的總稱。前任成員告訴 ProPublica,FedRAMP 審查人員很快就注意到關鍵材料缺失。
團隊著重於他們認為是一個基本文件,稱為「資料流圖」(data flow diagram)。前任成員告訴 ProPublica,該圖示應顯示資料如何從 A 點傳輸到 B 點——更重要的是,在資料從伺服器跳轉時如何受到保護。FedRAMP 要求資料在傳輸過程中進行加密,以確保敏感資料即使被駭客攔截也能得到保護。
但當 FedRAMP 團隊要求微軟提供顯示 GCC High 中每個服務如何進行加密的圖表時,該公司卻猶豫了,表示該要求太具挑戰性。於是審查人員建議先從 Exchange Online 這個流行的電子郵件平台開始。
一位因未獲授權討論內部事務而要求匿名的審查人員表示:「這是我們的試金石,我們說:『這不是唯一的要求,但如果你不做這個,我們就還差得很遠。』」一旦他們達到適當的詳細程度,他們就會從 Exchange 轉移到 GCC High 中的其他服務。
FedRAMP 團隊成員告訴 ProPublica,這是亞馬遜和谷歌等其他主要雲端供應商通常會提供的細節類型。然而,微軟花了數月才做出回應。據一位前審查人員稱,當他們回應時,提交了一份討論 GCC High 加密策略的白皮書,但省略了資料在旅途中實際加密和解密的細節——因此 FedRAMP 無法評估其是否得到妥善處理。
一位微軟發言人承認,該公司「闡述了在圖形形式中說明所要求資訊量方面的挑戰」,但「找到了分享該資訊的替代方法」。
Rogers,她在 2025 年被微軟聘用,拒絕接受採訪。針對電子郵件問題,該公司發表聲明稱,她「堅信促成」她授權 GCC High 的嚴格評估。一位發言人表示,她的聘用與 GCC High 流程中的決定「絕對沒有關聯」,並且她和公司遵守了「所有規則、法規和道德標準」。
司法部拒絕回應 ProPublica 的書面問題。
隨著 2020 年的結束,一場國家安全危機襲擊了華盛頓,凸顯了網絡弱點的後果。俄羅斯國家支持的駭客在過去一年中悄悄地滲透聯邦電腦系統,並從包括司法部在內的美國機構竊取了敏感數據和電子郵件。
當時,大部分責任歸咎於一家總部位於德州的 SolarWinds 公司,該公司的軟體為駭客提供了最初的入口,其名稱也成為攻擊的代名詞。但正如 ProPublica 所報導的那樣,俄羅斯人利用這個入口,利用了微軟產品中一個長期存在的弱點——儘管該公司的一名工程師多次警告,但該公司多年來一直拒絕修復。微軟為其不解決該缺陷的決定辯護,稱其收到了「多次審查」,並且該公司在做出安全決策時會權衡各種因素。
事後,拜登政府採取措施加強國家網絡安全。其中,司法部於 2021 年宣布了一項網絡詐騙計畫,以打擊那些「透過故意提供有缺陷的網絡安全產品或服務、故意虛報其網絡安全實踐或協議、或故意違反監控和報告網絡安全事件和洩漏義務,將美國資訊或系統置於風險之中」的公司和個人。
副總檢察長 Lisa Monaco 表示,該部門將利用《虛假申報法》(False Claims Act)追究政府承包商的責任,「當他們未能遵守要求的網絡安全標準時——因為我們知道這讓我們所有人面臨風險」。
但根據 FedRAMP 團隊前成員的說法,如果微軟從 SolarWinds 攻擊或司法部的聲明中感受到了任何壓力,並未體現在 FedRAMP 的談判中。
FedRAMP 和微軟之間的對話陷入了一種模式。雙方會面。幾個月過去了。微軟會帶著 FedRAMP 認為不完整或無關的回應回來。為了提高獲得所需資訊的機會,FedRAMP 團隊向微軟提供了一個模板,描述了他們期望的詳細程度。但微軟提供的圖表從未達到這些期望。
一位前審查人員說:「我們從未超越 Exchange。我們從未獲得那樣的詳細程度。我們沒有任何可見性。」
在接受 ProPublica 採訪時,成為政府主要聯繫人的微軟官員 John Bergin 承認了長期的來回溝通,但將責任歸咎於 FedRAMP,將其對圖表的請求比作「撿石頭的練習」。
「我們在畫圖方面可能能力不足,因為沒有標準可以遵循,」他說。「我們沒有完全按照他們想要的方式去做嗎?絕對沒有。總是有東西缺失,因為沒有標準。」
一位微軟發言人表示,沒有這樣的標準,「雲端供應商只能自行解釋抽象和表示的程度」,這造成了「不一致和混亂,而不是不願透明」。
然而,據兩位參與構建聯邦客戶使用的雲端服務的人士稱,即使是微軟自己的工程師多年來也難以繪製其產品的架構。據了解微軟技術的人士稱,問題在於其傳統軟體中使用了數十年的程式碼,該公司在構建其雲端服務時使用了這些程式碼。
一位 FedRAMP 審查人員將其比作「一堆義大利麵」。該人士表示,資料從 A 點到 B 點的路徑,就像從華盛頓搭乘巴士、渡輪和飛機繞道前往紐約,而不是直接搭乘 Amtrak。而每一次繞道,如果資料沒有得到適當的加密,都可能成為被劫持的機會。
前國家安全局電腦科學家 Sager 表示,亞馬遜和谷歌等其他主要雲端供應商從頭開始構建了他們的系統,他在政府任職期間曾與這三家公司合作。
Sager 說,微軟的系統「並非為這種『安全』與『不安全』的隔離而設計」。
一位微軟發言人承認該公司面臨獨特的挑戰,但堅稱其雲端產品符合聯邦安全要求。
發言人在電子郵件回覆中表示:「與後來才推出產品範圍較窄的供應商不同,微軟營運著世界上最廣泛的企業和政府平台之一,為數百萬客戶提供連續性,同時大規模進行現代化改造。」「這種複雜性不是『義大利麵』,但它確實意味著解開、隔離和加固系統的工作是持續不斷的。」
該發言人表示,自 2023 年以來,微軟已將「安全優先的架構重新設計、傳統風險降低和更強的隔離保證」列為公司上下的首要任務。
FedRAMP 團隊並非唯一對 GCC High 有疑慮的一方。微軟的第三方評估組織也表達了擔憂。這些公司本應獨立,但卻由被評估的公司聘用和支付。FedRAMP 承認潛在的利益衝突,鼓勵評估公司將其不願直接向客戶提出的負面回饋或不在官方報告中反映的意見,秘密地透過後門管道傳達給其審查人員。
2020 年,微軟聘用的兩家第三方評估公司 Coalfire 和 Kratos 就是這樣做的。一位前 FedRAMP 審查人員告訴 ProPublica,他們告訴 FedRAMP,他們無法全面了解 GCC High。
「Coalfire 和 Kratos 都坦承,要從微軟那裡獲得足夠的評估所需資訊非常困難,」該審查人員告訴 ProPublica。
據與 FedRAMP 工作過或為其工作過的人士稱,後門管道有助於浮現原本可能永遠不會被政府知道的網絡安全問題。同時,他們也承認其存在破壞了擁有獨立評估機構的宗旨和意圖。
最初負責 GCC High 評估的公司 Coalfire 的發言人要求 ProPublica 提供書面問題,然後拒絕回應。
取代 Coalfire 成為 GCC High 評估公司的 Kratos 的發言人拒絕了採訪請求。在一封回覆書面問題的電子郵件中,該發言人表示,該公司堅守其對 GCC High 的官方評估和建議,並「堅決否認」它「會簽署一份我們無法完全審查的產品」。該發言人表示,該公司與所有客戶「進行公開坦誠的對話」,包括微軟,「微軟提交了所有必要圖表以滿足 FedRAMP 定義的要求」。
Kratos 表示,它「花費了大量時間與 FedRAMP 在其審查中合作」,並且不認為此類討論是「後門」。
然而,一位前審查人員表示,FedRAMP 對 Kratos 的持續工作不滿意,並認為該公司「應該對微軟提出更多反對」。它將 Kratos 列入「糾正措施計畫」,最終可能導致其失去認證。該公司表示不同意 FedRAMP 的行動,但作為回應,為「部分內部評估人員提供了額外的培訓」。
微軟發言人告訴 ProPublica,該公司「始終對 Kratos 和 FedRAMP 的請求做出回應」。「我們不知道任何後門行為,也不認為鑑於我們的透明度和與審計師請求的合作,後門行為是必要的,」發言人說。
針對 ProPublica 關於該流程的問題,GSA 在電子郵件中表示,FedRAMP 的系統「不會對符合道德和合約績效預期的專業審計師造成固有的利益衝突」。
GSA 未回應關於後門的提問,但表示「正確的流程」是第三方評估師「在安全評估期間正式在發現中陳述這些問題,以便雲端服務提供者有機會修復問題」。
FedRAMP 審查人員與微軟團隊之間的來回溝通持續了數年,進展甚微。然後,在 2023 年夏天,該計畫的代理主管 Brian Conrad 接到了白宮的一個電話,這改變了審查的進程。
中國國家支持的駭客滲透了微軟政府雲端較低成本版本 GCC,並竊取了商務部長、美國駐中國大使和其他高級政府官員的數據和電子郵件。事後,白宮首席資訊安全官 Chris DeRusha 希望從授權了 GCC 的 FedRAMP 獲得簡報。
該決定發生在 Conrad 任職之前,但他告訴 ProPublica,他從這次談話中得到了幾個啟示。首先,FedRAMP 必須對所有雲端供應商——包括微軟——實施相同的標準。其次,他在堅持立場方面得到了白宮的支持。最後,如果任何獲得 FedRAMP 授權的雲端服務被駭客攻擊,FedRAMP 將感受到政治壓力。
DeRusha 證實了 Conrad 對電話的說法,但拒絕進一步評論。
幾個月內,Conrad 通知微軟,FedRAMP 將終止對 GCC High 的審查。
我們甚至無法量化這些未知因素,這讓我們非常不安。
「經過與微軟團隊三年的合作,我們仍然無法了解安全漏洞,因為存在微軟未能解決的未知因素,」Conrad 在 2023 年 10 月的電子郵件中寫道。他補充說,這並非 FedRAMP 不努力。工作人員花了 480 小時的審查時間,進行了 18 次「技術深度探討」會議,並多年來與該公司進行了無數次電子郵件交流。然而,他們仍然缺乏數據流圖,這是「至關重要」的資訊,「因為了解所有資料流和儲存的加密狀態非常重要」,他寫道。
Conrad 寫道,如果微軟仍想獲得 FedRAMP 授權,它需要重新開始。
一位 FedRAMP 審查人員在向司法部解釋該決定時表示,該團隊「沒有要求任何超出我們對其他所有」雲端服務提供者要求的內容,根據 ProPublica 審閱的會議記錄。但該審查人員告訴司法部官員,在微軟的案例中,這項要求尤其合理,因為「每次我們能夠看到一個黑盒子內部時,我們都會發現一個問題」。
根據會議記錄,該審查人員說:「我們甚至無法量化這些未知因素,這讓我們非常不安。」
微軟對此感到憤怒。未能獲得授權並重新開始流程,將向市場發出 GCC High 有問題的信號。客戶已經對漫長的審查感到困惑和擔憂,這已成為政府和技術內部人士使用的線上論壇上的熱門話題。在那裡,微軟網絡安全架構師 Wakeman 將責任推給政府,稱政府「多年來一直在拖延」。
與此同時,為了爭取微軟的支持,該公司 FedRAMP 的主要聯繫人、前陸軍官員 Bergin 與政府領導人接觸,包括一位來自司法部的人員。
這位不願透露姓名因為未獲授權討論該事項的司法部官員表示,Bergin 抱怨延誤阻礙了微軟「全面推向市場」的能力。然後,Bergin 敦促司法部「動用我們的影響力」來幫助確保 FedRAMP 的授權,這位官員說。
當年 12 月,當各方在 GSA 華盛頓總部聚集討論時,司法部確實這樣做了。Rogers,當時已晉升為該部門的首席資訊長,坐在 Bergin 旁邊——坐在 FedRAMP 主管 Conrad 的對面。
Rogers 和她的司法部同事的決定關係到結果。自授權和部署 GCC High 以來,她在該部門 IT 和網絡安全現代化方面的工作獲得了讚譽。但如果沒有 FedRAMP 的認可,一旦 GCC High 捲入嚴重的駭客攻擊,她將是那個政府官員。同時,司法部無法輕易退出使用 GCC High,因為一旦一項技術被廣泛部署,拔掉插頭可能會成本高昂且技術複雜。從其角度來看,雲端比舊的政府營運數據中心有所改善。
會議剛開始不久,Bergin 打斷了一位正在展示 PowerPoint 幻燈片的 FedRAMP 審查人員。根據會議記錄,他說司法部和第三方評估師已經審查了 GCC High。他說,FedRAMP「應該基本上接受」他們的發現。
然後,令 FedRAMP 團隊震驚的是,Rogers 支持了他,並批評了 FedRAMP 的工作,據兩位與會者稱。
在其聲明中,微軟表示 Rogers 堅持認為 FedRAMP 的方法「是錯誤的,並且不當駁回了司法部人員進行的廣泛評估」。
Bergin 並未否認此說法,他告訴 ProPublica,他一直在爭辯說,評估雲端產品安全性的職責在於第三方評估師,如 Kratos——而不是 FedRAMP。由於 FedRAMP 必須批准第三方評估公司,因此該計畫應該將其問題與 Kratos 解決。
Bergin 告訴 ProPublica:「當你是決定誰是審計師的監管機構,卻拒絕接受你的審計師的答案時,這不是我的問題。」
GSA 未回應關於會議的問題。司法部拒絕置評。
如果對 FedRAMP 的作用有任何疑問,白宮在 2024 年夏天發布了一份備忘錄,概述了其觀點。備忘錄稱,FedRAMP「必須能夠進行嚴格的審查」,並要求雲端供應商「迅速解決其安全架構中的弱點」。該辦公室應「持續評估和驗證雲端供應商複雜的架構和加密方案」。
但到那時,GCC High 已經擴散到其他聯邦機構,司法部的授權起到了信號作用,表明該技術符合聯邦標準。
它也擴散到國防領域,因為五角大廈要求其承包商使用的雲端產品符合 FedRAMP 標準。儘管尚未獲得 FedRAMP 授權,微軟仍將 GCC High 宣傳為符合要求,並將其銷售給波音等研究、開發和維護軍事武器系統的公司。
但隨著 FedRAMP 授權懸而未決,一些承包商開始擔心使用 GCC High 會導致他們不合規。這可能會威脅到他們的合約,進而影響國防部的營運。五角大廈官員致電 FedRAMP 詢問授權僵局。
國防部承認但未回應 ProPublica 的書面問題。
據 GSA 和 FedRAMP 的前員工稱,Rogers 也持續敦促 FedRAMP「讓這件事過關」。當時 GSA 的雲端策略執行總監 Eric Mill 告訴 ProPublica,這是「員工和承包商的意見,她根本不想對微軟施壓」,而且司法部「對微軟的主張過於同情」。
2024 年夏天,FedRAMP 聘請了一位新的常任主管,政府技術內部人士 Pete Waterman。上任約一個月後,他用一個新團隊重新啟動了該辦公室對 GCC High 的審查,該團隊擱置了關於數據流圖的爭論,而是試圖審查微軟提供的證據。但這些審查人員很快就得出了相同的結論,團隊領導抱怨被微軟「硬頂」。
Mill 回憶道:「他回來時說:『是的,這東西很糟糕。』」
儘管該團隊只能處理 GCC High 中包含的眾多服務中的兩項——Exchange Online 和 Teams——但這足以讓他們識別出「對風險管理至關重要」的問題,包括「漏洞的及時修復和漏洞掃描」,根據 ProPublica 審閱的團隊發現摘要。
這些問題,以及微軟「缺乏適當詳細的安全文件」,限制了「對系統的可見性和理解」,並「損害了做出明智風險決定的能力」。
團隊總結道:「對評估系統的整體安全態勢缺乏信心。」
一位微軟發言人在一份聲明中表示,該公司「從未在其與 FedRAMP 的任何溝通中收到過此類回饋」。
當 ProPublica 將這些發現讀給微軟聯絡人 Bergin 時,他表示驚訝。
「這相當嚴厲,」Bergin 說,並補充說這聽起來像是「通常與『不值得』的發現相關的語言。如果評估師這樣寫,我會感到緊張。」
儘管有這些發現,FedRAMP 團隊認為拒絕微軟似乎不是一個選項。摘要文件說:「不發放授權將影響許多已經在使用 GCC-H 的機構。」團隊認為,發放帶有持續政府監督條件的授權是「更有價值的」。
雖然帶有監督條件的授權並不罕見,但在這種情況下達成卻很不尋常。GCC High 的審查人員發現了處處存在的問題,無論是他們能夠評估的還是不能評估的。在他們看來,該套件的大部分仍然是一個充滿未知風險的廣闊荒野。
儘管如此,FedRAMP 和微軟達成了一項協議,在 2024 年聖誕節後一天,GCC High 獲得了 FedRAMP 授權。據了解該報告的人士稱,FedRAMP 在該套件中附加了一份封面報告,列出了其缺陷,並指出其帶有未知的風險。
報告強調,機構應仔細審查該套件,並就任何問題直接與微軟聯繫。
微軟告訴 ProPublica,它已滿足協議的條件,並且「遵守了 FedRAMP 所要求的績效指標」,以確保「風險得到識別、追蹤、修復並透明地溝通」。
但在川普政府時期,FedRAMP 中沒有多少人可以進行檢查。
雖然拜登時代的指導方針稱 FedRAMP 「必須是一個能夠分析和驗證雲端供應商安全聲明的專家計畫」,但 GSA 告訴 ProPublica,該計畫的職責「不是確定雲端服務是否足夠安全」。相反,它的職責是「確保機構擁有足夠的資訊來做出這些風險決策」。
問題在於,機構經常缺乏人員和資源來進行徹底的審查,這意味著整個系統都依賴於雲端公司的聲明以及他們支付費用的第三方公司進行評估的結果。批評者認為,在目前的願景下,FedRAMP 已經失去了方向。
「FedRAMP 的職責是在與雲端公司分享數據時,為美國人民的後盾,」前 GSA 官員 Mill 說,他也是 2024 年白宮備忘錄的合著者。「當出現安全問題時,公眾不期望 FedRAMP 說他們只是個文書工作者。」
當出現安全問題時,公眾不期望 FedRAMP 說他們只是個文書工作者。
與此同時,司法部官員正在發現 FedRAMP 所說的 GCC High 中的「未知未知數」。例如,去年,他們發現微軟依靠中國工程師來維護其敏感的雲端系統,儘管該部門禁止非美國公民協助 IT 維護。
據與我們交談的司法部員工稱,官員們是從 ProPublica 對此行為的調查中得知這一安排的——該安排也用於 GCC High——而不是從 FedRAMP 或微軟那裡得知。
一位微軟發言人承認,該公司提交給司法部的 GCC High 書面安全計畫並未提及外國工程師,儘管他表示微軟在 2020 年之前已將該資訊告知了司法部官員。儘管如此,微軟此後已停止在政府系統中使用中國工程師。
前任和現任政府官員擔心 GCC High 及其他系統中可能潛藏著哪些其他風險。
GSA 告訴 ProPublica,總的來說,「如果存在可靠證據表明雲端服務提供者做出了實質性的虛假陳述,該事項將被適當地轉交給調查機關」。
諷刺的是,雲端供應商或其第三方評估師是否履行其聲明的最終仲裁者是司法部本身。最近對埃森哲前員工的起訴表明,它願意行使這種權力。在法庭文件中,司法部指控該前員工就雲端平台的安全性做出了「虛假和誤導性的陳述」,以幫助該公司「獲得並維持有利可圖的聯邦合約」。該部門還指控她試圖透過隱藏產品的缺陷並指示他人隱藏「系統的真實狀態」來「影響和阻礙」埃森哲的第三方評估師。她已表示不認罪。
沒有公開跡象表明已對微軟或任何參與 GCC High 授權的人提起此類訴訟。司法部拒絕置評。發起該部門追究網絡安全詐騙案件計畫的副總檢察長 Monaco 未回應置評請求。
她於 2025 年一月離開政府職位。微軟聘請她擔任全球事務總裁。
一位公司發言人表示,Monaco 的聘用符合「所有規則、法規和道德標準」,並且她「不從事任何聯邦政府合約,也不對我們與聯邦政府的任何往來擁有監督權或參與權」。
我是一名關注科技、網絡安全和商業的 ProPublica 記者。
我對大型科技公司與國家安全之間的交叉點感興趣。如果您曾在科技或政府部門工作過,或者有關於此領域的線索,請與我聯繫。
請透過電子郵件或 Signal 安全地與我聯繫。
創用 CC 授權條款 (CC BY-NC-ND 3.0)
感謝您對轉載本文的興趣。您可以自由轉載,但必須遵守以下規定:
2024 年底,聯邦政府的網絡安全評估人員對微軟最大的雲端運算產品之一做出了令人不安的裁決。
根據 ProPublica 審閱的一份政府內部報告,這家科技巨頭「缺乏適當詳細的安全文件」,讓審查人員「對評估系統的整體安全態勢缺乏信心」。
或者,正如團隊中的一名成員所說:「這玩意兒就是一坨屎。」
多年來,審查人員表示,微軟一直試圖解釋它如何在雲端保護敏感資訊,但始終未能完全說明,因為資訊在數位領域的伺服器之間跳躍。鑑於此和其他未知因素,政府專家無法保證該技術的安全性。
這樣的判斷對任何尋求向美國政府銷售產品的公司來說都是毀滅性的,但對微軟來說,本應尤其如此。在三年內,這家科技巨頭的產品曾是針對美國的兩起重大網絡安全攻擊的核心。其中一起攻擊中,俄羅斯駭客利用一個弱點,竊取了包括國家核安全管理局在內的眾多聯邦機構的敏感數據。另一起攻擊中,中國駭客入侵了一名內閣部長和其他高級政府官員的電子郵件帳戶。
如果聯邦政府無法驗證其政府社群雲端高階服務(Government Community Cloud High)的網絡安全,該服務是一套旨在保護國家最敏感資訊的雲端服務,那麼聯邦政府可能會面臨更大的風險。
然而,在華盛頓仍餘波盪漾的一項極不尋常的舉動中,聯邦風險與授權管理計畫(Federal Risk and Authorization Management Program,簡稱 FedRAMP)仍批准了該產品,授予了相當於聯邦政府網絡安全認證的榮譽。FedRAMP 的裁決——其中包含對任何考慮使用 GCC High 的聯邦機構的一種「買家請注意」的聲明——幫助微軟擴展了價值數十億美元的政府業務帝國。
「轟!太棒了!」該公司首席安全架構師之一的 Richard Wakeman 在一個線上論壇上吹噓,並用李奧納多·狄卡皮歐在《華爾街之狼》中的表情包來慶祝這一里程碑。Wakeman 未回應置評請求。
這並非聯邦政策制定者在十五年前擁抱雲端革命並創建 FedRAMP 以幫助保障政府網絡安全時所設想的結果。該計畫的多層審查,包括外部專家的評估,本應確保像微軟這樣的服務提供者可以被託付政府的機密。
但 ProPublica 的調查——源自內部 FedRAMP 備忘錄、日誌、電子郵件、會議記錄以及對七名現任和前任政府僱員及承包商的採訪——發現該流程的每個環節都存在問題。調查還發現,儘管微軟的產品和實踐是針對政府發生的兩起最具破壞性的網絡攻擊的核心,但對微軟卻表現出驚人的順從。
這不是安全。這是安全劇場。
FedRAMP 在 2020 年首次對 GCC High 的安全性提出質疑,並要求微軟提供詳細的圖表解釋其加密實踐。但當該公司斷斷續續地提供 FedRAMP 認為僅是部分資訊時,計畫官員並未拒絕微軟的申請。相反,他們一再手下留情,讓審查拖延了將近五年。由於聯邦機構在審查期間被允許部署該產品,GCC High 迅速擴散到政府和國防產業。到 2024 年底,FedRAMP 審查人員得出結論,他們別無選擇,只能批准該技術——不是因為他們的問題得到了解答或審查已完成,而是主要基於微軟的產品已經在華盛頓各地使用的理由。
如今,聯邦政府的關鍵部門,包括司法部和能源部,以及國防部門,都依賴這項技術來保護高度敏感的資訊。政府表示,如果這些資訊洩漏,「預計將對營運、資產和個人產生嚴重或災難性的不利影響」。
「從美國安全的角度來看,這不是一個好消息,」Tony Sager 表示,他曾在國家安全局擔任電腦科學家三十多年,現為非營利組織網路安全中心(Center for Internet Security)的執行長。
Sager 表示,多年來,FedRAMP 流程一直被等同於實際的安全。而 ProPublica 的發現,他說,打破了這種表象。
「這不是安全,」他說。「這是安全劇場。」
ProPublica 首次揭露了政府對這款熱門產品的保留意見。我們還揭露了微軟多年來未能提供聯邦審查人員所尋求的加密文件和證據。
這些消息傳出之際,司法部正加強對政府技術承包商的審查。去年 12 月,該部門宣布起訴埃森哲(Accenture)的一名前員工,該員工涉嫌誤導聯邦機構關於該公司雲端平台的安全性和其對 FedRAMP 標準的合規性。她已表示不認罪。埃森哲雖然未被指控不當行為,但表示「主動將此事告知政府」,並「致力於以最高的道德標準營運」。
微軟也面臨關於其向政府披露資訊的質疑。正如 ProPublica 去年報導的那樣,該公司未能告知國防部其使用中國工程師維護政府雲端系統,儘管五角大廈規定「外國人不得」存取其最敏感的數據。該部門正在調查此行為,官員表示此行為可能損害國家安全。
微軟為其計畫辯護稱其「受到嚴密監控並輔以多層安全緩解措施」,但在 ProPublica 的報導於去年七月發表後,該公司宣布將停止為國防部工作使用中國工程師。
針對本報導的書面問題和一次訪談,微軟承認了與 FedRAMP 長期的對峙,但也表示在審查過程中提供了「全面的文件」,並「在可能的情況下糾正了發現的問題」。
一位發言人在一份聲明中表示:「我們對我們的產品以及我們為確保所有 FedRAMP 授權產品符合必要安全和合規要求所採取的全面措施充滿信心」,並補充說,公司將「繼續與 FedRAMP 合作,持續審查和評估我們的服務以確保持續合規」。
但如今,ProPublica 發現,FedRAMP 中已沒有多少人可以合作了。
該計畫是川普政府效率部門(Department of Government Efficiency)的早期目標,該部門削減了其人員和預算。FedRAMP 自己也承認其營運「僅有最低限度的支援人員」和「有限的客戶服務」。FedRAMP 主管表示,現存的約二十名員工「完全專注於」以創紀錄的速度交付授權。
如今,其年度預算僅為 1000 萬美元,是十年來的最低點,儘管它聲稱擁有創紀錄的新雲端產品授權數量。
曾為 FedRAMP 工作過的人士告訴 ProPublica,這一切的後果是,該計畫現在不過是業界的橡皮圖章。這種縮減對聯邦網絡安全的影響是深遠的,尤其是在政府鼓勵各機構採用雲端人工智慧工具時,這些工具會利用大量敏感資訊。
負責 FedRAMP 的總務管理局(General Services Administration)為該計畫辯護,表示自 GCC High 於 2020 年推出以來,該計畫已進行了「重大改革以加強治理」。「FedRAMP 的職責是評估雲端服務是否提供了足夠的資訊和材料以供機構使用,而該計畫如今營運著加強的監督和問責機制來做到這一點,」一位 GSA 發言人在電子郵件聲明中表示。
該機構未回應關於 GCC High 的書面問題。
大約二十年前,聯邦官員預測,雲端革命將透過網際網路提供按需共享運算服務,開啟一個更便宜、更安全、更有效率的資訊技術時代。
轉向雲端意味著從政府擁有和營運的本地伺服器轉向由科技公司維護的大型數據中心。一些機構領導人對放棄控制權猶豫不決,而另一些人則迫不及待。
為了加速轉型,歐巴馬政府於 2011 年發布了「雲端優先」(Cloud First)政策,要求所有機構「在存在安全、可靠、成本效益高的」選項時,都必須實施雲端工具。為了促進採用,政府創建了 FedRAMP,其職責是確保這些工具的安全性。
FedRAMP 的「一次開發,多次使用」(do once, use many times)系統旨在簡化和加強政府採購流程。以前,每個使用雲端服務的機構都會單獨對其進行審查,有時會對聯邦安全要求應用不同的解釋。在新計畫下,機構將能夠跳過重複的安全審查,因為 FedRAMP 授權表明該產品已經符合標準化要求。授權產品將列在一個名為 FedRAMP Marketplace 的政府網站上。
理論上,該計畫是效率的體現。但實際上,小型的 FedRAMP 團隊無法跟上科技公司希望獲得聯邦數十億美元訂單的龐大需求。
緩慢的審批流程讓科技產業和政府機構都感到沮喪,科技產業急於分一杯羹,而政府機構則面臨向雲端遷移的壓力。這些動態有時會讓雲端產業和機構官員聯手對抗 FedRAMP。積壓的案件也促使許多機構採取另一條路徑:使用 FedRAMP 的標準,對他們想採用的產品進行自己的審查。
正是透過這種「機構路徑」,GCC High 進入了聯邦系統,司法部為此開闢了道路。據一位參與該決定的司法部官員告訴 ProPublica,起初,一些司法部官員對雲端以及誰可能存取其資訊感到緊張,這些資訊包括高度敏感的法庭和執法記錄。該部門的網絡安全計畫要求確保只有美國公民才能「存取或協助其 IT 系統的開發、營運、管理或維護」,除非獲得豁免。據這位不願透露姓名因為未獲授權討論內部事務的官員稱,司法部的 IT 專家建議採用 GCC High,認為它可以滿足更高的安全需求。
根據 FedRAMP 的規定,微軟讓 GCC High 接受了所謂的第三方評估組織的評估,該組織應提供對產品是否符合聯邦標準的獨立審查。然後,司法部利用這些標準對 GCC High 進行了自己的評估,並裁定該產品可接受。
到 2020 年初,司法部副首席資訊長 Melinda Rogers 正式做出了決定,並很快在整個部門部署了 GCC High。
這對所有相關人員來說都是一個里程碑。Rogers 帶領司法部進入了雲端時代,而微軟則在競爭激烈的聯邦政府雲端運算業務市場中獲得了重要的立足點。
此外,Rogers 的決定將 GCC High 放在了 FedRAMP Marketplace 上,這是政府影響力巨大的線上資訊交換中心,列出了所有正在審查或已獲授權的雲端供應商。僅僅被提及「審查中」就對微軟是個福音,相當於在一個被尋求購買帶有廣泛被視為政府網絡安全認證的雲端服務的機構使用的網站上進行了免費廣告。
當年四月,GCC High 進入了 FedRAMP 辦公室進行審查,這是其官僚流程通往完全授權的最後一站。
理論上,在第三方評估師和司法部審查 GCC High 後,FedRAMP 的團隊應該沒有太多工作要做,因為所有各方都應該遵循相同的要求。
但就在此時,負責調查聯邦計畫的政府問責局(Government Accountability Office)發現了流程中的問題,發現機構的審查有時質量不足。儘管細節缺失,FedRAMP 仍繼續授權了許多這些案例。一位前審查人員表示,FedRAMP 承認了這些不足之處,並開始更嚴格地審查新的案例。
這就是微軟的 GCC High 申請進入管道的環境。GCC High 這個名稱是一個涵蓋 Office 365 中許多需要審查的服務和功能的總稱。前任成員告訴 ProPublica,FedRAMP 審查人員很快就注意到關鍵材料缺失。
團隊著重於他們認為是一個基本文件,稱為「資料流圖」(data flow diagram)。前任成員告訴 ProPublica,該圖示應顯示資料如何從 A 點傳輸到 B 點——更重要的是,在資料從伺服器跳轉時如何受到保護。FedRAMP 要求資料在傳輸過程中進行加密,以確保敏感資料即使被駭客攔截也能得到保護。
但當 FedRAMP 團隊要求微軟提供顯示 GCC High 中每個服務如何進行加密的圖表時,該公司卻猶豫了,表示該要求太具挑戰性。於是審查人員建議先從 Exchange Online 這個流行的電子郵件平台開始。
一位因未獲授權討論內部事務而要求匿名的審查人員表示:「這是我們的試金石,我們說:『這不是唯一的要求,但如果你不做這個,我們就還差得很遠。』」一旦他們達到適當的詳細程度,他們就會從 Exchange 轉移到 GCC High 中的其他服務。
FedRAMP 團隊成員告訴 ProPublica,這是亞馬遜和谷歌等其他主要雲端供應商通常會提供的細節類型。然而,微軟花了數月才做出回應。據一位前審查人員稱,當他們回應時,提交了一份討論 GCC High 加密策略的白皮書,但省略了資料在旅途中實際加密和解密的細節——因此 FedRAMP 無法評估其是否得到妥善處理。
一位微軟發言人承認,該公司「闡述了在圖形形式中說明所要求資訊量方面的挑戰」,但「找到了分享該資訊的替代方法」。
Rogers,她在 2025 年被微軟聘用,拒絕接受採訪。針對電子郵件問題,該公司發表聲明稱,她「堅信促成」她授權 GCC High 的嚴格評估。一位發言人表示,她的聘用與 GCC High 流程中的決定「絕對沒有關聯」,並且她和公司遵守了「所有規則、法規和道德標準」。
司法部拒絕回應 ProPublica 的書面問題。
隨著 2020 年的結束,一場國家安全危機襲擊了華盛頓,凸顯了網絡弱點的後果。俄羅斯國家支持的駭客在過去一年中悄悄地滲透聯邦電腦系統,並從包括司法部在內的美國機構竊取了敏感數據和電子郵件。
當時,大部分責任歸咎於一家總部位於德州的 SolarWinds 公司,該公司的軟體為駭客提供了最初的入口,其名稱也成為攻擊的代名詞。但正如 ProPublica 所報導的那樣,俄羅斯人利用這個入口,利用了微軟產品中一個長期存在的弱點——儘管該公司的一名工程師多次警告,但該公司多年來一直拒絕修復。微軟為其不解決該缺陷的決定辯護,稱其收到了「多次審查」,並且該公司在做出安全決策時會權衡各種因素。
事後,拜登政府採取措施加強國家網絡安全。其中,司法部於 2021 年宣布了一項網絡詐騙計畫,以打擊那些「透過故意提供有缺陷的網絡安全產品或服務、故意虛報其網絡安全實踐或協議、或故意違反監控和報告網絡安全事件和洩漏義務,將美國資訊或系統置於風險之中」的公司和個人。
副總檢察長 Lisa Monaco 表示,該部門將利用《虛假申報法》(False Claims Act)追究政府承包商的責任,「當他們未能遵守要求的網絡安全標準時——因為我們知道這讓我們所有人面臨風險」。
但根據 FedRAMP 團隊前成員的說法,如果微軟從 SolarWinds 攻擊或司法部的聲明中感受到了任何壓力,並未體現在 FedRAMP 的談判中。
FedRAMP 和微軟之間的對話陷入了一種模式。雙方會面。幾個月過去了。微軟會帶著 FedRAMP 認為不完整或無關的回應回來。為了提高獲得所需資訊的機會,FedRAMP 團隊向微軟提供了一個模板,描述了他們期望的詳細程度。但微軟提供的圖表從未達到這些期望。
一位前審查人員說:「我們從未超越 Exchange。我們從未獲得那樣的詳細程度。我們沒有任何可見性。」
在接受 ProPublica 採訪時,成為政府主要聯繫人的微軟官員 John Bergin 承認了長期的來回溝通,但將責任歸咎於 FedRAMP,將其對圖表的請求比作「撿石頭的練習」。
「我們在畫圖方面可能能力不足,因為沒有標準可以遵循,」他說。「我們沒有完全按照他們想要的方式去做嗎?絕對沒有。總是有東西缺失,因為沒有標準。」
一位微軟發言人表示,沒有這樣的標準,「雲端供應商只能自行解釋抽象和表示的程度」,這造成了「不一致和混亂,而不是不願透明」。
然而,據兩位參與構建聯邦客戶使用的雲端服務的人士稱,即使是微軟自己的工程師多年來也難以繪製其產品的架構。據了解微軟技術的人士稱,問題在於其傳統軟體中使用了數十年的程式碼,該公司在構建其雲端服務時使用了這些程式碼。
一位 FedRAMP 審查人員將其比作「一堆義大利麵」。該人士表示,資料從 A 點到 B 點的路徑,就像從華盛頓搭乘巴士、渡輪和飛機繞道前往紐約,而不是直接搭乘 Amtrak。而每一次繞道,如果資料沒有得到適當的加密,都可能成為被劫持的機會。
前國家安全局電腦科學家 Sager 表示,亞馬遜和谷歌等其他主要雲端供應商從頭開始構建了他們的系統,他在政府任職期間曾與這三家公司合作。
Sager 說,微軟的系統「並非為這種『安全』與『不安全』的隔離而設計」。
一位微軟發言人承認該公司面臨獨特的挑戰,但堅稱其雲端產品符合聯邦安全要求。
發言人在電子郵件回覆中表示:「與後來才推出產品範圍較窄的供應商不同,微軟營運著世界上最廣泛的企業和政府平台之一,為數百萬客戶提供連續性,同時大規模進行現代化改造。」「這種複雜性不是『義大利麵』,但它確實意味著解開、隔離和加固系統的工作是持續不斷的。」
該發言人表示,自 2023 年以來,微軟已將「安全優先的架構重新設計、傳統風險降低和更強的隔離保證」列為公司上下的首要任務。
FedRAMP 團隊並非唯一對 GCC High 有疑慮的一方。微軟的第三方評估組織也表達了擔憂。這些公司本應獨立,但卻由被評估的公司聘用和支付。FedRAMP 承認潛在的利益衝突,鼓勵評估公司將其不願直接向客戶提出的負面回饋或不在官方報告中反映的意見,秘密地透過後門管道傳達給其審查人員。
2020 年,微軟聘用的兩家第三方評估公司 Coalfire 和 Kratos 就是這樣做的。一位前 FedRAMP 審查人員告訴 ProPublica,他們告訴 FedRAMP,他們無法全面了解 GCC High。
「Coalfire 和 Kratos 都坦承,要從微軟那裡獲得足夠的評估所需資訊非常困難,」該審查人員告訴 ProPublica。
據與 FedRAMP 工作過或為其工作過的人士稱,後門管道有助於浮現原本可能永遠不會被政府知道的網絡安全問題。同時,他們也承認其存在破壞了擁有獨立評估機構的宗旨和意圖。
最初負責 GCC High 評估的公司 Coalfire 的發言人要求 ProPublica 提供書面問題,然後拒絕回應。
取代 Coalfire 成為 GCC High 評估公司的 Kratos 的發言人拒絕了採訪請求。在一封回覆書面問題的電子郵件中,該發言人表示,該公司堅守其對 GCC High 的官方評估和建議,並「堅決否認」它「會簽署一份我們無法完全審查的產品」。該發言人表示,該公司與所有客戶「進行公開坦誠的對話」,包括微軟,「微軟提交了所有必要圖表以滿足 FedRAMP 定義的要求」。
Kratos 表示,它「花費了大量時間與 FedRAMP 在其審查中合作」,並且不認為此類討論是「後門」。
然而,一位前審查人員表示,FedRAMP 對 Kratos 的持續工作不滿意,並認為該公司「應該對微軟提出更多反對」。它將 Kratos 列入「糾正措施計畫」,最終可能導致其失去認證。該公司表示不同意 FedRAMP 的行動,但作為回應,為「部分內部評估人員提供了額外的培訓」。
微軟發言人告訴 ProPublica,該公司「始終對 Kratos 和 FedRAMP 的請求做出回應」。「我們不知道任何後門行為,也不認為鑑於我們的透明度和與審計師請求的合作,後門行為是必要的,」發言人說。
針對 ProPublica 關於該流程的問題,GSA 在電子郵件中表示,FedRAMP 的系統「不會對符合道德和合約績效預期的專業審計師造成固有的利益衝突」。
GSA 未回應關於後門的提問,但表示「正確的流程」是第三方評估師「在安全評估期間正式在發現中陳述這些問題,以便雲端服務提供者有機會修復問題」。
FedRAMP 審查人員與微軟團隊之間的來回溝通持續了數年,進展甚微。然後,在 2023 年夏天,該計畫的代理主管 Brian Conrad 接到了白宮的一個電話,這改變了審查的進程。
中國國家支持的駭客滲透了微軟政府雲端較低成本版本 GCC,並竊取了商務部長、美國駐中國大使和其他高級政府官員的數據和電子郵件。事後,白宮首席資訊安全官 Chris DeRusha 希望從授權了 GCC 的 FedRAMP 獲得簡報。
該決定發生在 Conrad 任職之前,但他告訴 ProPublica,他從這次談話中得到了幾個啟示。首先,FedRAMP 必須對所有雲端供應商——包括微軟——實施相同的標準。其次,他在堅持立場方面得到了白宮的支持。最後,如果任何獲得 FedRAMP 授權的雲端服務被駭客攻擊,FedRAMP 將感受到政治壓力。
DeRusha 證實了 Conrad 對電話的說法,但拒絕進一步評論。
幾個月內,Conrad 通知微軟,FedRAMP 將終止對 GCC High 的審查。
我們甚至無法量化這些未知因素,這讓我們非常不安。
「經過與微軟團隊三年的合作,我們仍然無法了解安全漏洞,因為存在微軟未能解決的未知因素,」Conrad 在 2023 年 10 月的電子郵件中寫道。他補充說,這並非 FedRAMP 不努力。工作人員花了 480 小時的審查時間,進行了 18 次「技術深度探討」會議,並多年來與該公司進行了無數次電子郵件交流。然而,他們仍然缺乏數據流圖,這是「至關重要」的資訊,「因為了解所有資料流和儲存的加密狀態非常重要」,他寫道。
Conrad 寫道,如果微軟仍想獲得 FedRAMP 授權,它需要重新開始。
一位 FedRAMP 審查人員在向司法部解釋該決定時表示,該團隊「沒有要求任何超出我們對其他所有」雲端服務提供者要求的內容,根據 ProPublica 審閱的會議記錄。但該審查人員告訴司法部官員,在微軟的案例中,這項要求尤其合理,因為「每次我們能夠看到一個黑盒子內部時,我們都會發現一個問題」。
根據會議記錄,該審查人員說:「我們甚至無法量化這些未知因素,這讓我們非常不安。」
微軟對此感到憤怒。未能獲得授權並重新開始流程,將向市場發出 GCC High 有問題的信號。客戶已經對漫長的審查感到困惑和擔憂,這已成為政府和技術內部人士使用的線上論壇上的熱門話題。在那裡,微軟網絡安全架構師 Wakeman 將責任推給政府,稱政府「多年來一直在拖延」。
與此同時,為了爭取微軟的支持,該公司 FedRAMP 的主要聯繫人、前陸軍官員 Bergin 與政府領導人接觸,包括一位來自司法部的人員。
這位不願透露姓名因為未獲授權討論該事項的司法部官員表示,Bergin 抱怨延誤阻礙了微軟「全面推向市場」的能力。然後,Bergin 敦促司法部「動用我們的影響力」來幫助確保 FedRAMP 的授權,這位官員說。
當年 12 月,當各方在 GSA 華盛頓總部聚集討論時,司法部確實這樣做了。Rogers,當時已晉升為該部門的首席資訊長,坐在 Bergin 旁邊——坐在 FedRAMP 主管 Conrad 的對面。
Rogers 和她的司法部同事的決定關係到結果。自授權和部署 GCC High 以來,她在該部門 IT 和網絡安全現代化方面的工作獲得了讚譽。但如果沒有 FedRAMP 的認可,一旦 GCC High 捲入嚴重的駭客攻擊,她將是那個政府官員。同時,司法部無法輕易退出使用 GCC High,因為一旦一項技術被廣泛部署,拔掉插頭可能會成本高昂且技術複雜。從其角度來看,雲端比舊的政府營運數據中心有所改善。
會議剛開始不久,Bergin 打斷了一位正在展示 PowerPoint 幻燈片的 FedRAMP 審查人員。根據會議記錄,他說司法部和第三方評估師已經審查了 GCC High。他說,FedRAMP「應該基本上接受」他們的發現。
然後,令 FedRAMP 團隊震驚的是,Rogers 支持了他,並批評了 FedRAMP 的工作,據兩位與會者稱。
在其聲明中,微軟表示 Rogers 堅持認為 FedRAMP 的方法「是錯誤的,並且不當駁回了司法部人員進行的廣泛評估」。
Bergin 並未否認此說法,他告訴 ProPublica,他一直在爭辯說,評估雲端產品安全性的職責在於第三方評估師,如 Kratos——而不是 FedRAMP。由於 FedRAMP 必須批准第三方評估公司,因此該計畫應該將其問題與 Kratos 解決。
Bergin 告訴 ProPublica:「當你是決定誰是審計師的監管機構,卻拒絕接受你的審計師的答案時,這不是我的問題。」
GSA 未回應關於會議的問題。司法部拒絕置評。
如果對 FedRAMP 的作用有任何疑問,白宮在 2024 年夏天發布了一份備忘錄,概述了其觀點。備忘錄稱,FedRAMP 「必須能夠進行嚴格的審查」,並要求雲端供應商「迅速解決其安全架構中的弱點」。該辦公室應「持續評估和驗證雲端供應商複雜的架構和加密方案」。
但到那時,GCC High 已經擴散到其他聯邦機構,司法部的授權起到了信號作用,表明該技術符合聯邦標準。
它也擴散到國防領域,因為五角大廈要求其承包商使用的雲端產品符合 FedRAMP 標準。儘管尚未獲得 FedRAMP 授權,微軟仍將 GCC High 宣傳為符合要求,並將其銷售給波音等研究、開發和維護軍事武器系統的公司。
但隨著 FedRAMP 授權懸而未決,一些承包商開始擔心使用 GCC High 會導致他們不合規。這可能會威脅到他們的合約,進而影響國防部的營運。五角大廈官員致電 FedRAMP 詢問授權僵局。
國防部承認但未回應 ProPublica 的書面問題。
據 GSA 和 FedRAMP 的前員工稱,Rogers 也持續敦促 FedRAMP 「讓這件事過關」。當時 GSA 的雲端策略執行總監 Eric Mill 告訴 ProPublica,這是「員工和承包商的意見,她根本不想對微軟施壓」,而且司法部「對微軟的主張過於同情」。
2024 年夏天,FedRAMP 聘請了一位新的常任主管,政府技術內部人士 Pete Waterman。上任約一個月後,他用一個新團隊重新啟動了該辦公室對 GCC High 的審查,該團隊擱置了關於數據流圖的爭論,而是試圖審查微軟提供的證據。但這些審查人員很快就得出了相同的結論,團隊領導抱怨被微軟「硬頂」。
Mill 回憶道:「他回來時說:『是的,這東西很糟糕。』」
儘管該團隊只能處理 GCC High 中包含的眾多服務中的兩項——Exchange Online 和 Teams——但這足以讓他們識別出「對風險管理至關重要」的問題,包括「漏洞的及時修復和漏洞掃描」,根據 ProPublica 審閱的團隊發現摘要。
這些問題,以及微軟「缺乏適當詳細的安全文件」,限制了「對系統的可見性和理解」,並「損害了做出明智風險決定的能力」。
團隊總結道:「對評估系統的整體安全態勢缺乏信心。」
一位微軟發言人在一份聲明中表示,該公司「從未在其與 FedRAMP 的任何溝通中收到過此類回饋」。
當 ProPublica 將這些發現讀給微軟聯絡人 Bergin 時,他表示驚訝。
「這相當嚴厲,」Bergin 說,並補充說這聽起來像是「通常與『不值得』的發現相關的語言。如果評估師這樣寫,我會感到緊張。」
儘管有這些發現,FedRAMP 團隊認為拒絕微軟似乎不是一個選項。摘要文件說:「不發放授權將影響許多已經在使用 GCC-H 的機構。」團隊認為,發放帶有持續政府監督條件的授權是「更有價值的」。
雖然帶有監督條件的授權並不罕見,但在這種情況下達成卻很不尋常。GCC High 的審查人員發現了處處存在的問題,無論是他們能夠評估的還是不能評估的。在他們看來,該套件的大部分仍然是一個充滿未知風險的廣闊荒野。
儘管如此,FedRAMP 和微軟達成了一項協議,在 2024 年聖誕節後一天,GCC High 獲得了 FedRAMP 授權。據了解該報告的人士稱,FedRAMP 在該套件中附加了一份封面報告,列出了其缺陷,並指出其帶有未知的風險。
報告強調,機構應仔細審查該套件,並就任何問題直接與微軟聯繫。
微軟告訴 ProPublica,它已滿足協議的條件,並且「遵守了 FedRAMP 所要求的績效指標」,以確保「風險得到識別、追蹤、修復並透明地溝通」。
但在川普政府時期,FedRAMP 中沒有多少人可以進行檢查。
雖然拜登時代的指導方針稱 FedRAMP 「必須是一個能夠分析和驗證雲端供應商安全聲明的專家計畫」,但 GSA 告訴 ProPublica,該計畫的職責「不是確定雲端服務是否足夠安全」。相反,它的職責是「確保機構擁有足夠的資訊來做出這些風險決策」。
問題在於,機構經常缺乏人員和資源來進行徹底的審查,這意味著整個系統都依賴於雲端公司的聲明以及他們支付費用的第三方公司進行評估的結果。批評者認為,在目前的願景下,FedRAMP 已經失去了方向。
「FedRAMP 的職責是在與雲端公司分享數據時,為美國人民的後盾,」前 GSA 官員 Mill 說,他也是 2024 年白宮備忘錄的合著者。「當出現安全問題時,公眾不期望 FedRAMP 說他們只是個文書工作者。」
當出現安全問題時,公眾不期望 FedRAMP 說他們只是個文書工作者。
與此同時,司法部官員正在發現 FedRAMP 所說的 GCC High 中的「未知未知數」。例如,去年,他們發現微軟依靠中國工程師來維護其敏感的雲端系統,儘管該部門禁止非美國公民協助 IT 維護。
據與我們交談的司法部員工稱,官員們是從 ProPublica 對此行為的調查中得知這一安排的——該安排也用於 GCC High——而不是從 FedRAMP 或微軟那裡得知。
一位微軟發言人承認,該公司提交給司法部的 GCC High 書面安全計畫並未提及外國工程師,儘管他表示微軟在 2020 年之前已將該資訊告知了司法部官員。儘管如此,微軟此後已停止在政府系統中使用中國工程師。
前任和現任政府官員擔心 GCC High 及其他系統中可能潛藏著哪些其他風險。
GSA 告訴 ProPublica,總的來說,「如果存在可靠證據表明雲端服務提供者做出了實質性的虛假陳述,該事項將被適當地轉交給調查機關」。
諷刺的是,雲端供應商或其第三方評估師是否履行其聲明的最終仲裁者是司法部本身。最近對埃森哲前員工的起訴表明,它願意行使這種權力。在法庭文件中,司法部指控該前員工就雲端平台的安全性做出了「虛假和誤導性的陳述」,以幫助該公司「獲得並維持有利可圖的聯邦合約」。該部門還指控她試圖「影響和阻礙」埃森哲的第三方評估師,透過隱藏產品的缺陷並指示他人隱藏「系統的真實狀態」來進行。她已表示不認罪。
沒有公開跡象表明已對微軟或任何參與 GCC High 授權的人提起此類訴訟。司法部拒絕置評。發起該部門追究網絡安全詐騙案件計畫的副總檢察長 Monaco 未回應置評請求。
她於 2025 年一月離開政府職位。微軟聘請她擔任全球事務總裁。
一位公司發言人表示,Monaco 的聘用符合「所有規則、法規和道德標準」,並且她「不從事任何聯邦政府合約,也不對我們與聯邦政府的任何往來擁有監督權或參與權」。