聯邦政府的網路安全評估人員在 2024 年底對微軟的一項主要雲端運算服務做出了令人擔憂的評估。
根據 ProPublica 審查的一份內部政府報告,該科技巨頭「缺乏適當詳細的安全文件」,讓審查人員「對評估系統的整體安全態勢缺乏信心」。
或者,正如團隊的一名成員所說:「這東西一坨屎。」
審查人員表示,多年來,微軟一直試圖解釋其如何保護雲端中的敏感資訊,使其在數位領域的伺服器之間傳輸,但都未能成功。鑑於此和其他未知因素,政府專家無法保證該技術的安全性。
這樣的判斷對任何尋求向美國政府銷售產品的公司來說都是毀滅性的,但對微軟來說尤其如此。該科技巨頭的產品在三年內已成為美國兩次重大網路安全攻擊的核心。其中一次,俄羅斯駭客利用一個弱點,竊取了包括國家核安全局在內的眾多聯邦機構的敏感數據。另一次,中國駭客入侵了一名內閣部長和其他高級政府官員的電子郵件帳戶。
如果無法驗證微軟的 Government Community Cloud High (GCC High) 的網路安全,聯邦政府可能會面臨更大的風險,該服務是一套旨在保護國家最敏感資訊的雲端服務。
然而,在一項令人極為不尋常且仍在華盛頓引起餘波的舉動中,聯邦風險與授權管理計畫 (FedRAMP) 仍批准了該產品,授予了相當於聯邦政府網路安全認證的標誌。FedRAMP 的裁決——其中包含對任何考慮使用 GCC High 的聯邦機構的「買家請注意」聲明——幫助微軟擴大了價值數十億美元的政府業務帝國。
「BOOM SHAKA LAKA,」微軟的首席安全架構師之一 Richard Wakeman 在一個線上論壇上吹噓,並用李奧納多·狄卡皮歐在《華爾街之狼》中的表情包來慶祝這一里程碑。Wakeman 未回應置評請求。
這並非聯邦政策制定者在十五年前擁抱雲端革命並創建 FedRAMP 以幫助保障政府網路安全時所設想的結果。該計畫的多層審查,包括外部專家的評估,本應確保像微軟這樣的服務提供商可以被託付政府的機密。
但 ProPublica 的調查——來自內部 FedRAMP 備忘錄、日誌、電子郵件、會議記錄以及對七名現任和前任政府僱員及承包商的採訪——發現該過程的每個環節都出現了問題。調查還發現對微軟的顯著讓步,即使該公司的產品和做法是針對政府發動的兩次最具破壞性的網路攻擊的中心。
FedRAMP 在 2020 年首次對 GCC High 的安全性提出質疑,並要求微軟提供詳細的圖表解釋其加密實踐。但當該公司提供的資訊被 FedRAMP 認為只是零散的部分時,計畫官員並未拒絕微軟的申請。相反,他們一再手下留情,讓審查拖延了將近五年。由於聯邦機構在審查期間被允許部署該產品,GCC High 迅速擴散到政府和國防行業。到 2024 年底,FedRAMP 審查人員得出結論,他們別無選擇,只能批准該技術——並非因為他們的問題得到了解答或審查已經完成,而是主要基於微軟的產品已經在華盛頓各地使用的基礎。
如今,聯邦政府的關鍵部門,包括司法部和能源部,以及國防部門都依賴這項技術來保護高度敏感的資訊,政府表示,如果這些資訊洩漏,「可能會對營運、資產和個人造成嚴重或災難性的不利影響」。
「從美國安全的角度來看,這不是一個好消息,」Tony Sager 表示,他曾在國家安全局擔任電腦科學家三十多年,現任網際網路安全中心執行長。
Sager 說,多年來,FedRAMP 流程一直被等同於實際的安全。而 ProPublica 的發現,他說,打破了這種表象。
「這不是安全,」他說。「這是安全表演。」
ProPublica 首次揭露了政府對這款流行產品的保留意見。我們還揭露了微軟多年來無法提供聯邦審查人員所尋求的加密文件和證據。
這些消息傳出之際,司法部正在加強對政府技術承包商的審查。去年 12 月,該部門宣布起訴一名埃森哲 (Accenture) 前員工,該員工涉嫌誤導聯邦機構關於該公司雲端平台的安全性和其對 FedRAMP 標準的合規性。她已表示不認罪。埃森哲並未被指控不當行為,並表示其「主動將此事提報給政府」,並「致力於以最高的道德標準營運」。
微軟也面臨關於其向政府披露資訊的質疑。正如 ProPublica 去年報導的那樣,該公司未能告知國防部其使用中國工程師維護政府雲端系統,儘管五角大廈的規定規定「外國人不得」存取其最敏感的數據。該部門正在調查此行為,官員表示此行為可能損害國家安全。
微軟為其計畫辯護稱其「受到嚴密監控並輔以多層安全緩解措施」,但在 ProPublica 的報導於去年七月發表後,該公司宣布將停止使用中國工程師為國防部工作。
針對本報導的書面問題以及在一次採訪中,微軟承認了與 FedRAMP 長期的對峙,但也表示在審查過程中提供了「全面的文件」,並「在可能的情況下補救了發現的問題」。
「我們對我們的產品以及為確保所有 FedRAMP 授權產品符合必要的安全和合規要求所採取的全面措施負責,」一位發言人在一份聲明中表示,並補充說,該公司將「繼續與 FedRAMP 合作,持續審查和評估我們的服務以確保持續合規」。
但如今,ProPublica 發現,FedRAMP 中已沒有多少人可以合作了。
該計畫是川普政府效率部門的早期目標,該部門削減了其人員和預算。FedRAMP 自己也承認其營運「僅有最低限度的支援人員」和「有限的客戶服務」。FedRAMP 主管表示,現有的約二十名員工「完全專注於」以創紀錄的速度交付授權。
如今,其年度預算僅為 1000 萬美元,是十年來的最低點,儘管它誇耀新雲端產品授權數量創紀錄。
FedRAMP 的前員工告訴 ProPublica,這一切的後果是,該計畫現在不過是業界的橡皮圖章。這種縮減對聯邦網路安全的影響是深遠的,尤其是在政府鼓勵各機構採用雲端人工智慧工具時,這些工具會利用大量敏感資訊。
負責 FedRAMP 的總務管理局 (GSA) 為該計畫辯護,稱自 GCC High 於 2020 年推出以來,該計畫已進行了「重大改革以加強治理」。「FedRAMP 的作用是評估雲端服務是否提供了足夠的資訊和材料以供機構使用,而該計畫如今運作著加強的監督和問責機制來做到這一點,」一位 GSA 發言人在電子郵件聲明中表示。
該機構未回應關於 GCC High 的書面問題。
大約二十年前,聯邦官員預測,雲端革命將透過網際網路提供隨需應變的共享運算存取,開啟一個更便宜、更安全、更有效率的資訊技術時代。
轉向雲端意味著從政府擁有和營運的本地伺服器轉向由科技公司維護的大型資料中心。
為了加速轉型,歐巴馬政府於 2011 年發布了「雲端優先」政策,要求所有機構「在存在安全、可靠、成本效益高的選項時」實施雲端工具。為了促進採用,政府創建了 FedRAMP,其職責是確保這些工具的安全性。
FedRAMP 的「一次開發,多次使用」系統旨在簡化和加強政府採購流程。以前,每個使用雲端服務的機構都會單獨審查,有時會對聯邦安全要求應用不同的解釋。在新計畫下,機構將能夠跳過重複的安全審查,因為 FedRAMP 授權表明該產品已經符合標準化要求。授權產品將列在一個稱為 FedRAMP Marketplace 的政府網站上。
理論上,該計畫是一種效率的體現。但實際上,小型的 FedRAMP 團隊無法跟上科技公司希望獲得數十億美元聯邦資金的龐大需求。
緩慢的審批流程讓科技行業和政府機構都感到沮喪,前者渴望分享聯邦資金,後者則面臨向雲端遷移的壓力。這些動態有時會讓雲端行業和機構官員與 FedRAMP 對立。積壓的申請也促使許多機構採取另一條途徑:根據 FedRAMP 的標準,對他們想採用的產品進行自己的審查。
正是透過這種「機構路徑」,GCC High 進入了聯邦系統,司法部為此鋪平了道路。據一位參與決策的司法部官員告訴 ProPublica,起初,一些司法部官員對雲端以及誰可能存取其資訊感到緊張,這些資訊包括高度敏感的法庭和執法記錄。該部門的網路安全計畫要求其確保只有美國公民才能「存取或協助其 IT 系統的開發、營運、管理或維護」,除非獲得豁免。據這位不願透露姓名、因未獲授權討論內部事務的官員稱,司法部的 IT 專家建議採用 GCC High,認為它可以滿足更高的安全需求。
根據 FedRAMP 的規定,微軟讓 GCC High 接受了所謂的第三方評估組織的評估,該組織應提供對產品是否符合聯邦標準的獨立審查。然後,司法部使用這些標準對 GCC High 進行了自己的評估,並裁定該產品可接受。
到 2020 年初,司法部副首席資訊長 Melinda Rogers 正式做出了決定,並很快在整個部門部署了 GCC High。
這對所有相關人員來說都是一個里程碑。Rogers 帶領司法部進入了雲端時代,而微軟則在競爭激烈的聯邦政府雲端運算業務市場中獲得了重要的立足點。
此外,Rogers 的決定將 GCC High 納入了 FedRAMP Marketplace,這是政府影響力巨大的線上資訊交換中心,列出了所有正在審查或已獲授權的雲端供應商。僅僅被提及為「處理中」就對微軟是個巨大的推動,相當於在一個被尋求購買具有廣泛被視為政府網路安全認證的雲端服務的組織使用的網站上進行了免費廣告。
同年四月,GCC High 進入 FedRAMP 辦公室進行審查,這是其官僚流程的最後一站,以獲得完全授權。
理論上,在第三方評估師和司法部審查 GCC High 後,FedRAMP 的團隊應該沒有太多工作要做,因為所有各方都應該遵循相同的要求。
但就在那時,負責調查聯邦計畫的政府問責局 (GAO) 發現了流程中的問題,發現機構審查有時質量不足。儘管缺乏細節,FedRAMP 仍繼續授權了許多這些案例。一位前審查員表示,FedRAMP 承認了這些不足之處,並開始更嚴格地審查新案例。
這就是微軟的 GCC High 申請進入管道的環境。GCC High 這個名字是一個總稱,涵蓋了 Office 365 中的許多服務和功能,所有這些都需要審查。前成員告訴 ProPublica,FedRAMP 審查人員很快就注意到關鍵材料缺失。
團隊著重於他們認為是一個基本文件,稱為「資料流圖」。前成員告訴 ProPublica,該圖表應顯示資料如何從 A 點傳輸到 B 點——更重要的是,如何在伺服器之間傳輸時受到保護。FedRAMP 要求資料在傳輸過程中進行加密,以確保即使敏感資料被駭客攔截也能得到保護。
但當 FedRAMP 團隊要求微軟提供顯示 GCC High 中每個服務如何進行加密的圖表時,該公司卻猶豫了,表示該請求過於困難。於是審查人員建議先從 Exchange Online 這個流行的電子郵件平台開始。
一位因未獲授權討論內部事務而要求匿名的審查員表示:「這是我們的試金石,告訴他們『這不是唯一的要求,但如果你們不這樣做,我們還差得遠呢』。」一旦達到適當的詳細程度,他們就會從 Exchange 轉移到 GCC High 中的其他服務。
FedRAMP 團隊成員告訴 ProPublica,這是亞馬遜和谷歌等其他主要雲端供應商通常會提供的細節。然而,微軟花了數月時間才做出回應。據一位前審查員稱,當他們回應時,他們提交了一份討論 GCC High 加密策略的白皮書,但省略了資料在傳輸過程中實際加密和解密的細節——因此 FedRAMP 無法評估其是否得到妥善處理。
一位微軟發言人承認,該公司「在圖表形式說明所要求的資訊量方面面臨挑戰」,但「找到了分享這些資訊的替代方法」。
Rogers,她於 2025 年被微軟聘用,拒絕接受採訪。在回應電子郵件問題時,該公司提供了一份聲明,稱她「堅持促成了」GCC High 授權的嚴格評估。一位發言人表示,她被聘用與 GCC High 流程中的決定「絕對沒有關聯」,並且她和公司遵守了「所有規則、法規和道德標準」。
司法部拒絕回應 ProPublica 的書面問題。
2020 年底,一場國家安全危機襲擊了華盛頓,凸顯了網路弱點的後果。俄羅斯國家支持的駭客在該年大部分時間裡悄悄地滲透聯邦電腦系統,並竊取了包括司法部在內的美國機構的敏感數據和電子郵件。
當時,大部分責任歸咎於一家總部位於德州的 SolarWinds 公司,其軟體為駭客提供了最初的入口,其名稱也成為攻擊的代名詞。但正如 ProPublica 所報導的那樣,俄羅斯人利用這個入口,利用了微軟產品中一個長期存在的弱點——儘管該公司的一名工程師多次警告,但該公司拒絕修復。
微軟為其不解決該缺陷的決定辯護,稱其收到了「多次審查」,並且該公司在做出安全決策時會權衡各種因素。
事後,拜登政府採取措施加強國家網路安全。其中,司法部於 2021 年宣布了一項網路詐騙計畫,以打擊那些「透過故意提供有缺陷的網路安全產品或服務、故意虛報其網路安全實踐或協議,或故意違反監控和報告網路安全事件和洩漏義務,將美國資訊或系統置於風險中的公司和個人」。
副總檢察長 Lisa Monaco 表示,該部門將利用《虛假申報法》起訴政府承包商,「當他們未能遵守要求的網路安全標準時——因為我們知道這讓我們所有人都面臨風險」。
但根據 FedRAMP 團隊的前成員稱,如果微軟感受到 SolarWinds 攻擊或司法部聲明的任何壓力,並未在 FedRAMP 的談判中顯現。
FedRAMP 和微軟之間的討論陷入了一種模式。雙方會面。幾個月過去了。微軟會帶著 FedRAMP 認為不完整或不相關的回應回來。為了提高獲得所需資訊的機會,FedRAMP 團隊向微軟提供了一個模板,描述了他們期望的詳細程度。但微軟返回的圖表從未達到這些期望。
「我們從未超越 Exchange,」一位前審查員說。「我們從未獲得那樣的細節。我們沒有任何可見性。」
在接受 ProPublica 採訪時,成為政府主要聯繫人的微軟官員 John Bergin 承認了長期的來回溝通,但將責任歸咎於 FedRAMP,將其要求圖表的行為比作「撿石頭的練習」。
「我們在畫圖方面可能能力不足,因為沒有標準可循,」他說。「我們沒有按照他們想要的方式去做嗎?絕對沒有。總是有東西缺失,因為沒有標準。」
一位微軟發言人表示,沒有這樣的標準,「雲端供應商只能自行解釋抽象和表示的層級」,這造成了「不一致和混亂,而不是不願透明」。
但據兩位參與構建聯邦客戶所使用的雲端服務的人士稱,即使是微軟自己的工程師多年來也難以繪製其產品的架構。據了解微軟技術的人士稱,問題在於其傳統軟體中使用了數十年的程式碼,該公司在構建其雲端服務時使用了這些程式碼。
一位 FedRAMP 審查員將其比作「一堆義大利麵」。該人士表示,資料從 A 點到 B 點的路徑,就像從華盛頓搭乘巴士、渡輪和飛機繞道前往紐約,而不是直接搭乘 Amtrak。而每一次繞道都可能成為劫持的機會,如果資料沒有得到適當的加密。
前國安局電腦科學家 Sager 表示,亞馬遜和谷歌等其他主要雲端供應商都是從頭開始構建他們的系統的,他在政府任職期間曾與這三家公司合作。
Sager 說,微軟的系統「並非為這種將『安全』與『不安全』隔離開來的設計」。
一位微軟發言人承認該公司面臨獨特的挑戰,但堅稱其雲端產品符合聯邦安全要求。
「與後來才推出產品範圍較窄的供應商不同,微軟營運著世界上最廣泛的企業和政府平台之一,為數百萬客戶提供連續性,同時大規模進行現代化改造,」發言人在電子郵件回覆中表示。「這種複雜性不是『義大利麵』,但它確實意味著解開、隔離和加固系統的工作是持續不斷的。」
該發言人表示,自 2023 年以來,微軟已將「安全優先的架構重新設計、減少遺留風險和更強的隔離保證」列為公司級的最高優先事項。
FedRAMP 團隊並非唯一對 GCC High 有保留意見的方面。微軟的第三方評估組織也表達了擔憂。
這些公司本應獨立,但卻由被評估的公司聘用和支付。FedRAMP 承認潛在的利益衝突,鼓勵評估公司將其不願直接向客戶提出的或不在官方報告中反映的負面反饋,秘密地傳達給其審查人員。
2020 年,微軟聘用的兩家第三方評估公司 Coalfire 和 Kratos 就是這樣做的。一位前 FedRAMP 審查員告訴 ProPublica,他們告訴 FedRAMP,他們無法全面了解 GCC High。
「Coalfire 和 Kratos 都坦承,要從微軟那裡獲得足夠的評估所需資訊非常困難,」該審查員告訴 ProPublica。
據與 FedRAMP 工作過或在 FedRAMP 工作過的人士稱,這種秘密管道有助於浮現原本可能永遠不會被政府知道的網路安全問題。同時,他們也承認其存在破壞了擁有獨立評估機構的精神和宗旨。
最初負責 GCC High 評估的公司 Coalfire 的一位發言人要求 ProPublica 提供書面問題,然後拒絕回應。
取代 Coalfire 成為 GCC High 評估公司的 Kratos 的一位發言人拒絕了採訪請求。在回應書面問題的電子郵件中,該發言人表示,該公司堅持其官方評估和對 GCC High 的建議,並「堅決否認」其「會簽署一份我們無法完全審查的產品」。該發言人表示,該公司與所有客戶「進行公開坦誠的對話」,包括微軟,「微軟提交了所有必要的圖表以滿足 FedRAMP 定義的要求」。
Kratos 表示,它「花費了大量時間與 FedRAMP 在其審查中合作」,並且不認為此類討論是「秘密管道」。
然而,FedRAMP 對 Kratos 的持續工作不滿意,並認為該公司「應該對微軟提出更多質疑」,一位前審查員說。它將 Kratos 列入「糾正行動計畫」,最終可能導致其失去認證。該公司表示不同意 FedRAMP 的行動,但作為回應,為「部分內部評估人員提供了額外的培訓」。
微軟發言人告訴 ProPublica,該公司「始終對 Kratos 和 FedRAMP 的請求做出回應」。「我們不知道任何秘密管道,也不認為由於我們的透明度和與審計師請求的合作,秘密管道是必要的,」發言人說。
針對 ProPublica 關於該流程的問題,GSA 在電子郵件中表示,FedRAMP 的系統「不會對符合道德和合約績效預期的專業審計師造成固有的利益衝突」。
GSA 未回應關於秘密管道的問題,但表示「正確的流程」是第三方評估師「在安全評估期間將這些問題正式列為一項發現,以便雲端服務提供商有機會修復問題」。
FedRAMP 審查人員和微軟團隊之間的來回溝通持續了數年,進展甚微。然後,在 2023 年夏天,該計畫的代理主管 Brian Conrad 接到了白宮的電話,這將改變審查的軌跡。
中國國家支持的駭客入侵了微軟政府雲端較低成本版本 GCC,並竊取了商務部長、美國駐中國大使和其他高級政府官員的數據和電子郵件。事後,白宮首席資訊安全官 Chris DeRusha 希望從已授權 GCC 的 FedRAMP 獲得簡報。
該決定發生在 Conrad 任職之前,但他告訴 ProPublica,他從談話中得到了幾點啟示。首先,FedRAMP 必須對所有雲端供應商——包括微軟——實施相同的標準。其次,他在堅持立場方面得到了白宮的支持。最後,如果任何獲得 FedRAMP 授權的雲端服務被駭客攻擊,FedRAMP 將面臨政治壓力。
DeRusha 證實了 Conrad 對電話的說法,但拒絕進一步評論。
幾個月內,Conrad 通知微軟,FedRAMP 將終止對 GCC High 的授權審查。
「經過與微軟團隊三年的合作,我們仍然無法了解安全漏洞,因為存在微軟未能解決的未知因素,」Conrad 在 2023 年 10 月的電子郵件中寫道。他補充說,這並非 FedRAMP 不努力。工作人員花了 480 小時的審查時間,進行了 18 次「技術深度探討」會議,並多年來與該公司進行了無數次電子郵件交流。然而,他們仍然缺乏資料流圖,這是「至關重要的資訊,因為了解所有資料流和儲存的加密狀態非常重要」,他寫道。
Conrad 寫道,如果微軟仍希望獲得 FedRAMP 授權,它需要從頭開始。
一位 FedRAMP 審查員在向司法部解釋該決定時表示,該團隊「並沒有要求任何超出我們對其他所有」雲端服務供應商的要求,根據 ProPublica 審查的會議記錄。但該審查員告訴司法部官員,在微軟的案例中,這一要求尤其合理,因為「每次我們能夠看到一個黑盒子時,我們都會發現一個問題」。
根據會議記錄,該審查員說:「我們甚至無法量化未知因素,這讓我們非常不安。」
微軟非常憤怒。未能獲得授權並重新開始流程將向市場發出信號,表明 GCC High 存在問題。客戶已經對漫長的審查感到困惑和擔憂,這已成為政府和技術內部人士使用的線上論壇上的熱門話題。在那裡,微軟網路安全架構師 Wakeman 推卸責任,聲稱政府「多年來一直在拖延」。
與此同時,為了爭取微軟的立場,該公司 FedRAMP 的主要聯繫人、前陸軍官員 Bergin 與包括司法部在內的一些政府領導人取得了聯繫。
一位不願透露姓名、因未獲授權討論該事項的司法部官員表示,Bergin 抱怨延誤阻礙了微軟「全面推向市場」的能力。然後,Bergin 敦促司法部「動用我們的影響力」來幫助確保 FedRAMP 的授權,這位官員說。
當年 12 月,當各方在 GSA 華盛頓總部聚集商討此事時,司法部確實這樣做了。Rogers,當時已晉升為該部門的首席資訊長,坐在 Bergin 旁邊——與 FedRAMP 主管 Conrad 坐在桌子的對面。
Rogers 和她的司法部同事的決定對結果有影響。自從授權和部署 GCC High 以來,她在現代化該部門 IT 和網路安全方面的工作受到了讚譽。但如果 GCC High 捲入嚴重的駭客攻擊,而沒有 FedRAMP 的認證,她將是那個政府官員。同時,司法部無法輕易退出使用 GCC High,因為一旦一項技術被廣泛部署,拔掉插頭可能會成本高昂且技術複雜。從其角度來看,雲端比舊的政府營運資料中心有所改善。
會議剛開始不久,Bergin 打斷了一位正在展示 PowerPoint 幻燈片的 FedRAMP 審查員。根據會議記錄,他說司法部和第三方評估師已經審查了 GCC High。他表示,FedRAMP「應該基本上接受」他們的發現。
然後,令 FedRAMP 團隊震驚的是,Rogers 卻支持了他,並批評了 FedRAMP 的工作,據兩位與會者稱。
在其聲明中,微軟表示 Rogers 堅持認為 FedRAMP 的方法「是錯誤的,並且不恰當地駁回了司法部人員進行的廣泛評估」。
Bergin 並未反駁這一說法,他告訴 ProPublica,他試圖爭辯說,評估雲端產品安全性的職責在於第三方評估師,如 Kratos,而不是 FedRAMP。由於 FedRAMP 必須批准第三方評估公司,因此該計畫應該將其問題轉達給 Kratos。
「當你是決定誰是審計師的監管機構,並且你拒絕接受你的審計師的答案時,這不是我的問題,」Bergin 告訴 ProPublica。
GSA 未回應關於會議的問題。司法部拒絕置評。
如果 FedRAMP 的作用有任何疑問,白宮在 2024 年夏天發布了一份備忘錄,概述了其觀點。備忘錄稱,FedRAMP「必須能夠進行嚴格的審查」,並要求雲端供應商「迅速解決其安全架構中的弱點」。該辦公室應「持續評估和驗證雲端供應商複雜的架構和加密方案」。
但到那時,GCC High 已經擴展到其他聯邦機構,司法部的授權起到了信號作用,表明該技術符合聯邦標準。
它也擴展到國防領域,因為五角大廈要求其承包商使用的雲端產品符合 FedRAMP 標準。儘管沒有 FedRAMP 授權,微軟仍將 GCC High 推銷為符合要求,並將其銷售給波音等研究、開發和維護軍事武器系統的公司。
但隨著 FedRAMP 授權懸而未決,一些承包商開始擔心使用 GCC High 可能會導致他們不合規。這可能會威脅他們的合約,進而影響國防部的營運。五角大廈官員致電 FedRAMP 詢問授權僵局。
國防部承認但未回應 ProPublica 的書面問題。
據 GSA 和 FedRAMP 的前員工稱,Rogers 也持續敦促 FedRAMP「讓這件事完成」。當時 GSA 的雲端策略執行總監 Eric Mill 告訴 ProPublica,員工和承包商的「意見是她根本不願對微軟施壓」,並且司法部「過於同情微軟的說法」。
2024 年夏天,FedRAMP 聘請了一位新的常任主管,政府技術內部人士 Pete Waterman。上任約一個月後,他用一個新團隊重新啟動了該辦公室對 GCC High 的審查,該團隊擱置了關於資料流圖的爭論,而是試圖審查微軟的證據。但這些審查人員很快得出了相同的結論,團隊領導抱怨微軟「讓他們碰壁」。
「他回來時說:『是的,這東西很糟糕,』」Mill 回憶道。
儘管該團隊只能完成 GCC High 中包含的眾多服務中的兩項,Exchange Online 和 Teams,但這足以讓他們識別出「對風險管理至關重要」的問題,包括「及時修復漏洞和漏洞掃描」,根據 ProPublica 審查的團隊發現摘要。
這些問題,以及微軟「缺乏適當詳細的安全文件」,限制了「對系統的可見性和理解」,並「損害了做出明智風險決定的能力」。
團隊得出結論:「對評估系統的整體安全態勢缺乏信心。」
一位微軟發言人在一份聲明中表示,該公司「從未在其與 FedRAMP 的任何溝通中收到過此類反饋」。
當 ProPublica 將這些發現讀給微軟聯絡人 Bergin 時,他表示驚訝。
「這相當毀滅性,」Bergin 說,並補充說這聽起來像是「通常與『不值得』的發現相關的語言。如果評估師這樣寫,我會感到緊張。」
儘管有這些發現,FedRAMP 團隊認為拒絕微軟似乎並非選項。該摘要文件說:「不發放授權將影響許多已經在使用 GCC-H 的機構。」團隊認為,在有條件的情況下發放授權並進行持續的政府監督是「更有價值的」。
雖然有監督條件的授權並不少見,但在這種情況下達成卻很不尋常。GCC High 的審查人員發現了到處都是問題,無論是他們能夠評估的還是不能評估的。對他們來說,大部分內容仍然是一個充滿未知風險的廣闊荒野。
儘管如此,FedRAMP 和微軟達成了一項協議,在 2024 年聖誕節後一天,GCC High 獲得了 FedRAMP 授權。據了解該報告的人士稱,FedRAMP 在該套件中附加了一份報告,概述了其缺陷並指出其存在未知的風險。
報告強調,機構應仔細審查該套件,並就任何問題直接與微軟聯繫。
微軟告訴 ProPublica,它已經滿足了協議的條件,並且「遵守了 FedRAMP 所要求的績效指標」,以確保「風險得到識別、追蹤、修復並透明地溝通」。
但在川普政府時期,FedRAMP 中沒有多少人可以進行檢查。
雖然拜登時代的指導方針稱 FedRAMP 「必須是一個能夠分析和驗證雲端供應商安全聲明的專家計畫」,但 GSA 告訴 ProPublica,該計畫的作用「不是確定雲端服務是否足夠安全」。相反,它的作用是「確保機構擁有足夠的資訊來做出這些風險決策」。
問題在於,機構通常缺乏進行徹底審查的員工和資源,這意味著整個系統都依賴於雲端公司的聲明以及他們支付給評估他們的第三方公司的評估。批評人士稱,在目前的願景下,FedRAMP 已經迷失了方向。
「FedRAMP 的工作是在與雲端公司分享數據時,為美國人民的後盾,」前 GSA 官員 Mill 說,他也是 2024 年白宮備忘錄的合著者。「當出現安全問題時,公眾並不期望 FedRAMP 說他們只是個文件推手。」
與此同時,司法部官員正在發現 FedRAMP 所說的 GCC High 中的「未知未知」。例如,去年,他們發現微軟依賴中國工程師來維護其敏感的雲端系統,儘管該部門禁止非美國公民協助 IT 維護。
據與我們交談的司法部員工稱,他們從 ProPublica 對此行為的調查中得知了這種安排——GCC High 也使用了這種安排——而不是從 FedRAMP 或微軟那裡得知。
一位微軟發言人承認,該公司提交給司法部的 GCC High 的書面安全計畫沒有提及外國工程師,儘管他說微軟在 2020 年之前就已將這些資訊傳達給司法部官員。儘管如此,微軟此後已終止在政府系統中使用中國工程師。
前任和現任政府官員擔心 GCC High 及其他方面可能潛藏著哪些其他風險。
GSA 告訴 ProPublica,總體而言,「如果存在雲端服務提供商做出嚴重虛假陳述的可信證據,該事項將被適當轉介給調查機關」。
諷刺的是,雲端供應商或其第三方評估師是否履行其承諾的最終仲裁者是司法部本身。對前埃森哲員工的起訴表明,它願意動用這種權力。在法庭文件中,司法部聲稱該前員工就雲端平台的安全性做出了「虛假和誤導性的陳述」,以幫助該公司「獲取並維持豐厚的聯邦合約」。該部門稱,她還被指控試圖透過隱藏產品的缺陷並指示他人隱藏「系統的真實狀態」來「影響和阻礙」埃森哲的第三方評估師。她已表示不認罪。
沒有公開跡象表明已對微軟或參與 GCC High 授權的任何人提起此類訴訟。司法部拒絕置評。發起該部門起訴網路安全詐騙案件計畫的副總檢察長 Monaco 未回應置評請求。
她於 2025 年一月離開政府職位。微軟聘請她擔任全球事務總裁。
一位公司發言人表示,Monaco 的聘用符合「所有規則、法規和道德標準」,並且她「不從事任何聯邦政府合約工作,也不對我們與聯邦政府的任何往來進行監督或參與」。
Ars Technica 在 25 年來一直致力於從噪音中篩選出有價值的資訊。憑藉我們獨特的技術知識和對技術藝術與科學的廣泛興趣,Ars 在資訊的海洋中是值得信賴的來源。畢竟,你不需要知道一切,只需要知道重要的事。