LIVE
Новость

Трансформация безопасности Microsoft: как ИИ и новые протоколы меняют культуру разработки

По данным Cybersecurity Dive, Microsoft завершает первый этап Secure Future Initiative — программы, запущенной в ноябре 2023 года после серии громких компрометаций.

Эльдар Гасанов·обновлено 12 сентября 2026 г.

Трансформация безопасности Microsoft: как ИИ и новые протоколы меняют культуру разработки

Руководители компании в интервью в штаб-квартире в Редмонде заявляют о сдвиге внутренней культуры разработки в сторону жёсткого контроля безопасности. Для аудитора зависимых от проприетарного стека решений это сигнал к переоценке базового доверия — к Azure, к Office 365, к SDK на устройствах под управлением Windows.

Хронология компрометаций

В материале Cybersecurity Dive перечислены инциденты, ставшие триггером реформы. В 2022 году группировка LAPSUS$ получила доступ к внутренним системам Microsoft. В 2023-м зафиксированы две раздельные операции — со стороны российских и китайских операторов; в результате были похищены данные Госдепартамента США и других клиентов. Федеральная комиссия по итогам разбора китайской атаки прямо указала на слабые практики безопасности Microsoft. Даже эпизод SolarWinds 2020 года, где основной удар пришёлся на цепочку поставок, вызвал критику именно в адрес зависимости госструктур от инфраструктуры вендора и его ценовой политики.

Механика SFI и внутренние трения

Инициативу курирует Hammad Rajjoub. По его словам, ядро SFI — не разовый технический аудит, а перестройка ответственности внутри команд разработки. Цель — вывести безопасность из списка конкурирующих приоритетов в категорию не подлежащих обсуждению.

Fernando Montenegro, вице-президент Futurum Group, описывает конфликт как speed versus assurance — скорость релизов и рыночное давление, особенно в гонке за AI-функциями, постоянно толкают команду срезать углы на этапе review.

По данным Cybersecurity Dive, на одном из выездных совещаний корпоративный вице-президент Microsoft пожаловался CEO Satya Nadella на размен ресурсов между фичами и защитой. Nadella, согласно пересказу Rajjoub, ответил без паузы: "Prioritize security above all else."

Для внешнего аудитора корпоративная директива такого уровня переводится в измеримое: сокращение числа проприетарных компонентов, разрабатываемых вне стандартизованного pipeline, и рост числа обязательных security review на пути фичи в прод.

Что отслеживать

SFI формально стартовала в ноябре 2023, публичные отчёты о прогрессе выходят регулярно. Позиция скептика требует трёх проверок:

  • Сопоставления заявленных метрик с независимыми исследованиями уязвимостей нулевого дня в продуктах Microsoft за 2025–2026 годы.
  • Времени эксплуатации CVE до патча — публикуется ли статистика по critical-багам и каков разброс.
  • Изменений в SDK и API, затрагивающих сквозное шифрование и телеметрию в облаке Azure.

На фоне смежных индикаторов — обзора Finchannel о переходе рынка от принятия AI к подотчётности, программы SOS 2026 по автомобильной кибербезопасности и сертификации Silicon Motion — вектор задаёт именно Microsoft. Крупный вендор впервые за десятилетие декларирует безопасность как приоритет не на уровне маркетинга, а на уровне полномочий CEO. Разница между декларацией и реальностью измеряется патчами, CVE и временем до закрытия — всё это и станет критерием.